打开网易新闻 查看精彩图片

2026年4月,芬兰赫尔辛基-万塔机场,19岁的彼得·斯托克斯正准备搭乘飞往日本的航班出逃。

他是跨国黑客团伙Scattered Spider的成员,该团伙先后入侵全球一百多家企业,曾在针对某奢侈珠宝商的攻击中窃取约77GB数据,勒索800万美元,美国法院早已对他签发逮捕令。

斯托克斯随身带着两块2TB硬盘,全程靠代理工具切换IP隐藏行踪,自认做得天衣无缝。可他最终没能登上飞机,被接到国际刑警通报的芬兰警方当场拦下。

打开网易新闻 查看精彩图片

给他“致命一击”的,是Windows自带的ID

很多人看完案情都有点意外:斯托克斯的反侦察操作其实没出明显纰漏,代理换了、IP藏了,常规追踪到这一步基本就断了线索。

真正帮警方串起整条证据链的,是微软提供的一串叫GDID的设备编号。

GDID全称为全球设备标识符,简单说就是每安装一次Windows,系统就会生成一个独属于这台设备的“身份编号”。

打开网易新闻 查看精彩图片

咱访问微软服务、应用商店、触发系统更新的时候,这个编号都会同步上报给微软。

法院公开的文件里记录了完整的追踪逻辑:案发当天,攻击者用Tzulo代理注册了ngrok账号,同一分钟,编号为 g:6755467234350028 的Windows设备也访问了这个注册页面;三个多小时后,还是这个GDID,通过同一代理访问了受害公司的网站。

调查人员再把这个ID出现过的所有IP,和斯托克斯的社交账号、苹果账号、出行记录交叉比对,横跨爱沙尼亚、纽约、泰国的完整行动线就全部对上了。

打开网易新闻 查看精彩图片

这个编号,你在系统里找不到开关

主要,绝大多数Windows用户之前根本不知道有这个东西存在。

微软只在Azure的技术文档里轻描淡写提过一句,称这是“微软内部使用的标识符”。系统设置里找不到对应的开关,没有一键重置的选项,安装系统时也不会有明确弹窗告知用户。

它平时负责账号同步、跨设备联动、系统更新这些常规功能,但只要有合法的调取手续,就能成为穿透多层代理的追踪线索。

重装系统确实会生成新的GDID,但只要咱重新登录同一个微软账号,微软依旧可以通过激活记录、账号信息把新旧两个ID关联到同一台设备上。

打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片

普通人用不用慌?

正常用电脑的人,没必要因为这事焦虑。普通用户既没人专门盯着,也犯不上动用这种级别的追踪手段。

这次被抓的是涉嫌入侵上百家企业、勒索上千万美元的黑客,执法机构是拿着法院文件去调的数据。

这件事值得琢磨的地方在于:全球十几亿台Windows设备,都带着这么一个用户看不见、关不掉的身份标识,直到法院文件公开,大家才知道有这么回事。

当然也有对GDID你较为敏感的人,他们觉得自己被监视一般,浑身不自在。

打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片

工具本身不分好坏,既能用来抓罪犯,也意味着每台电脑的行为轨迹都有迹可循。真要做到一点痕迹不留,就得用诸如Tails这种物理办法了。

打开网易新闻 查看精彩图片

还是那句话,咱们吃个瓜,知道有这么个GDID就行了,不必焦虑。