它换过网络,到过不同城市,甚至隔着几个月才再次开机。正常来说,这就像一个人换了衣服、戴上口罩,隔三差五还宅家,再混进人群里,已经很难认出来了。但微软翻了翻后台记录,直接表示:穿上马甲我照样认识。离谱的是,微软不光能认出这是同一台电脑,甚至能说出它在某年某月某日的某一分钟,打开了哪个网页。这事儿来自美国司法部公开的一份刑事诉状。检方指控,19 岁的 Peter Stokes 参与了黑客组织 Scattered Spider 针对一家奢侈品公司的攻击,窃取至少 77GB 数据,并索要 800 万美元赎金。调查过程中,微软提供的记录显示:2025 年 5 月 12 日 ,一台带有特定 GDID的 Windows 设备访问了 ngrok 账户注册页面,时间正好与涉案账户的创建时间重合;三个多小时后,同一 GDID 又访问了受害公司网站。调查人员再结合 Google、Apple、社交平台和旅行记录,最终将设备与 Stokes联系起来,从而逮捕了嫌疑人。GDID 全称 Global Device Identifier,翻译过来是「全局设备标识符」,可以理解成Windows安装实例的「身份证号码」。也就是说,微软手里有一本「全球电脑户口簿」,凭借这个才坐实了罪犯的犯罪记录。据微软自个儿描述,它不会开摄像头监控、也不记录你写了什么文档,就只是给当前这套 Windows 设备贴上一张长期的设备标签。系统正常更新,这张标签不会变;只有彻底重新安装 Windows,才会生成新的 GDID。中译中的意思是可以把 GDID 理解成超市会员卡。会员卡本身不会偷看你逛了哪些货架,也不知道你晚上吃什么。但只要每次结账都刷同一张卡,今天买牙膏、明天买猫粮、后天买一箱泡面,后台自然能看出这些消费来自同一个人。微软的公开文档中,GDID 确实出现在 Windows 更新的「传递优化」报告里,用于统计单台设备下载更新时的带宽和数据来源。因为 Windows Update 需要知道哪台设备下载了多少更新,好方便后续推送合适的驱动和补丁。一个用于 Windows 更新的设备编号,为什么最后还能对应到用户打开过的具体网页?这好比小区门禁卡本来只负责开门,后来物业却告诉你,它还知道你昨天晚上去过哪家火锅店。不过法院文件只写着「根据微软记录」,并没有说明那些网址究竟是由哪个 Windows 组件上传的。阿红也去翻了下微软自己的 Edge 隐私文档找到了一点点可能。微软明确写道,Edge 的可选诊断数据可能包含用户访问的网站、完整页面URL、页面标题、进入页面的方式,甚至部分页面内容和导航信息;在 Windows 设备上,这些诊断数据还会附带一个设备唯一标识符,并存储在微软服务器上。GDID 负责告诉微软这是谁家的电脑,浏览器诊断数据负责告诉微软这台电脑打开了什么网页。当然,目前没有证据证明 Edge 文档里的这个设备标识符一定就是 GDID,也不能确认案件中的网址就是由 Edge 上传的。它也可能来自 SmartScreen、Defende r或者微软其他安全遥测系统。微软拥有将某个 Windows 设备,与访问时间、IP 地址和具体网址联系起来的记录。问题是,这套能力并不只存在于黑客的电脑里,是全球 16 亿 Windows 设备都有这个东西。但 GDID 就像贴在 Windows 身上的「车架号」,可以尽量减少与它关联的数据,却很难把号码本身撕下来。其实被收集也没办法,毕竟在 OOBE 阶段就给你打过预防针了。因为法院文件里明确表示登录同一个微软账户,微软也能把你的使用设备活动串联起来。关闭「发送可选诊断数据」,再关闭不需要的个性化体验和活动记录。Edge 用户也可以进入「设置—隐私、搜索和服务」,检查「发送可选诊断数据」是否开启。微软还提供「删除诊断数据」和「诊断数据查看器」,前者可以清理部分已收集的数据,后者能让用户看看系统究竟生成了哪些诊断事件。涉及敏感查询时,也可以使用 Edge 的无痕浏览或访客模式。微软表示在这两种模式下,不会为了产品改进而发送用户访问的网站信息。话又说回来,咱们普通人也不同太紧张,没必要因为这件事连夜重装系统,更不建议随便使用来路不明的「彻底关闭遥测」脚本,把 Windows Update 和系统组件一起删了。
但多个提防心,总归是好的。
数据素材来源:微软、美国司法部、windowslatest,图源网络。
本文编辑:@ 阿红
©本文著作权归电手所有,未经电手许可,不得转载使用。