GDID trên Windows là gì? Những điều người dùng nên biết cách mà Microsoft sử dụng để nhận diện mỗi bản cài đặt Windows

VNZ-TECHS

Microsoft âm thầm theo dõi mọi máy Windows bằng GDID? Một vụ án hacker đã vô tình làm lộ cơ chế ít người biết​


Một vụ án hình sự tại Mỹ mới đây đã vô tình hé lộ một cơ chế theo dõi mà Microsoft gần như chưa từng giải thích công khai: Global Device Identifier (GDID). Đây là một mã định danh bền vững được gán cho mỗi bản cài đặt Windows và được cho là đang tồn tại trên khoảng 1,6 tỷ thiết bị Windows trên toàn thế giới.


GDID.webp

GDID lần đầu được công khai qua một vụ án hacker​


GDID được nhắc đến trong hồ sơ vụ án của Peter Stokes, công dân mang hai quốc tịch Mỹ và Ireland, 19 tuổi. Tháng 4 năm nay, Stokes bị bắt tại sân bay Helsinki theo Lệnh truy nã đỏ của Interpol và bị dẫn độ về Chicago vào tháng 6.


Theo cáo buộc, Stokes là thành viên của nhóm hacker Scattered Spider, tổ chức bị nghi đứng sau hơn 100 vụ tấn công mạng.


Một trong những vụ việc xảy ra vào tháng 5/2025 khi nhóm này xâm nhập hệ thống của một nhà bán lẻ trang sức cao cấp. Kẻ tấn công giả danh nhân viên, sử dụng kỹ thuật lừa đảo xã hội để yêu cầu bộ phận hỗ trợ đặt lại tài khoản và xác thực đa yếu tố (MFA), từ đó đánh cắp ít nhất 77 GB dữ liệu và đòi khoảng 8 triệu USD tiền chuộc bằng tiền điện tử.


Stokes sử dụng proxy và nhiều danh tính khác nhau để che giấu dấu vết. Tuy nhiên, FBI đã thu thập được GDID của thiết bị thông qua Microsoft và phát hiện cùng một mã định danh đã xuất hiện khi tài khoản ngrok của nghi phạm được tạo. Chỉ vài giờ sau, chính thiết bị mang GDID này tiếp tục truy cập vào hệ thống của nạn nhân thông qua cùng một proxy.


Ngoài ra, GDID còn được ghi nhận xuất hiện tại các địa chỉ IP ở Tallinn (Estonia), New York và Thái Lan trong nhiều tháng. Khi đối chiếu với lịch sử di chuyển và các bài đăng trên mạng xã hội của Stokes, cơ quan điều tra đã xây dựng được một chuỗi bằng chứng hoàn chỉnh.


Đây được xem là lần đầu tiên GDID vừa được Microsoft xác nhận tồn tại, vừa được sử dụng công khai trong một vụ án để truy vết thiết bị.

GDID được tạo như thế nào?​


Theo hồ sơ vụ án United States v. Peter Stokes, Microsoft mô tả GDID là:


“Một mã định danh bền vững ở cấp thiết bị, dùng để nhận diện duy nhất một bản cài đặt Windows.”

GDID là một số nguyên 64-bit, có dạng:
Mã:
g:12345678901234567890
Điểm đáng chú ý là mã này không được Windows tự tạo, mà do máy chủ Microsoft sinh ra, sau đó gửi về máy và lưu trong Registry.


Mỗi bản cài đặt Windows, kể cả trên máy thật hay máy ảo, đều sẽ được cấp một GDID riêng.

b24a2ae5-4931-4a28-a5b0-1200ba4e9bd3.webp


Quy trình hoạt động:

  1. Khi người dùng đăng nhập hoặc thiết lập tài khoản Microsoft.
  2. Dịch vụ Passport Identity liên hệ máy chủ Microsoft.
  3. Máy chủ trả về GDID.
  4. Windows lưu GDID vào Registry tại:
HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties

trong khóa LID.


Sau đó, nền tảng Connected Devices Platform sẽ đăng ký GDID lên Device Directory Service, giúp liên kết danh tính thiết bị giữa máy tính và dịch vụ đám mây của Microsoft.

Cài lại Windows có xóa được GDID không?​


Theo tài liệu được công bố:

  • Cập nhật Windows không làm thay đổi GDID.
  • Phần lớn thay đổi hệ thống cũng không ảnh hưởng đến mã này.
  • Cài mới Windows sẽ tạo GDID mới.

Tuy nhiên, GDID cũ cùng toàn bộ lịch sử liên quan vẫn được Microsoft lưu trữ trên máy chủ, không tự biến mất chỉ vì người dùng cài lại hệ điều hành.


Nói cách khác, hồ sơ về một thiết bị trên máy chủ Microsoft có tính chất tích lũy theo thời gian.

GDID xuất hiện ở đâu trong Windows?​


Sau khi phân tích cơ chế này, các nhà nghiên cứu độc lập phát hiện GDID được sử dụng ở khá nhiều thành phần của Windows.

Kích hoạt và Microsoft Store​

  • Trạng thái kích hoạt Windows.
  • Giấy phép ứng dụng.
  • Lịch sử mua hàng trên Microsoft Store.
Tất cả đều có thể gắn với GDID của thiết bị.

Các tính năng đa thiết bị​

GDID cũng được sử dụng trong:
  • Phone Link
  • Đồng bộ Clipboard
  • Ghép nối điện thoại với PC
Khi sao chép nội dung trên điện thoại rồi dán sang máy tính, GDID là một trong những thông tin giúp xác định đúng thiết bị.

Dữ liệu chẩn đoán và Edge​


Dữ liệu chẩn đoán của Windows cũng chứa GDID.

Nếu bật chế độ Enhanced Diagnostic trong Microsoft Edge, lịch sử duyệt web cũng có thể được liên kết với GDID.

Trong vụ án Peter Stokes, đây chính là một trong những mắt xích quan trọng giúp cơ quan điều tra nối các hoạt động trực tuyến với cùng một thiết bị, bất kể nghi phạm thay đổi proxy nhiều lần.

GIDD.webp

Người dùng có thể xem GDID của mình không?​


Có.

Bạn có thể dùng PowerShell:
Mã:
$hex = (Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID
Sau đó chạy:
Mã:
g:$([Convert]::ToUInt64($hex,16))
Lệnh này không yêu cầu quyền Administrator.

GID-Windowspc.webp

Tuy nhiên…
  • Chỉ xem được.
  • Không thể vô hiệu hóa việc Windows tạo GDID.
  • Không thể yêu cầu Microsoft xóa lịch sử GDID đã lưu.

Có thể giả mạo GDID?​


Nhóm nghiên cứu Zerotrace Lab từng thử thay đổi GDID trong Registry để kiểm tra khả năng giả mạo.

Kết quả:
  • Giá trị trong Registry có thể sửa được.
  • Nhưng nếu GDID trên máy không khớp với dữ liệu trên máy chủ Microsoft thì một số tính năng của Windows sẽ hoạt động bất thường.
Điều này cho thấy Microsoft xác thực GDID ở cả phía máy khách lẫn phía máy chủ, chứ không chỉ dựa vào dữ liệu lưu trong Registry.

Microsoft có chia sẻ GDID cho bên thứ ba?​


Hiện chưa có bằng chứng cho thấy Microsoft cung cấp GDID cho các nhà quảng cáo hoặc đối tác thương mại.

Theo tài liệu của Microsoft, GDID chỉ phục vụ mục đích nội bộ.

Tuy nhiên, cơ quan thực thi pháp luật vẫn có thể yêu cầu Microsoft cung cấp thông tin này thông qua lệnh của tòa án hoặc trát triệu tập hợp pháp. Vụ án Peter Stokes chính là ví dụ đầu tiên được công khai.

Điều khiến nhiều người tranh cãi​


Điểm gây tranh luận không hẳn là việc Windows có một mã định danh thiết bị, vì hầu hết các hệ điều hành hiện đại đều có cơ chế tương tự.

Vấn đề nằm ở mức độ minh bạch.
  • Apple yêu cầu ứng dụng xin quyền theo dõi thông qua ATT.
  • Google cho phép người dùng đặt lại Advertising ID.
  • Các bản phân phối Linux công khai mã nguồn để mọi người kiểm tra cơ chế thu thập dữ liệu.

GID-windows.webp

Trong khi đó, với Windows, tài liệu công khai về GDID gần như chỉ là một dòng mô tả trong tài liệu Azure Monitor, giải thích đây là “Global Device Identifier dùng nội bộ của Microsoft”.

Không có trang hỗ trợ riêng, cũng không có thông báo rõ ràng cho người dùng về sự tồn tại của cơ chế này.
Chỉ sau khi vụ án Peter Stokes được công khai, Microsoft mới xác nhận thêm nhiều chi tiết về GDID. Với khoảng 1,6 tỷ máy Windows đang hoạt động trên toàn cầu, đây có lẽ là một trong những cơ chế định danh thiết bị ít được biết đến nhất nhưng lại có phạm vi ảnh hưởng rất lớn.