ARTICLE · 媒体资讯
19 岁黑客换遍三国 IP 出逃,机场拦下那一刻,出卖他的是 Windows 里一串谁都不知道的代码
一语总结19 岁黑客 Peter Stokes 虽多次换 IP、使用 VPN 与 Ngrok,仍被 FBI 抓获,因 Windows 系统内置的全局设备标识符(GDID)记录了他的全部数字足迹。
文章报道了 19 岁黑客 Peter Stokes(网名 Bouquet)在多国换 IP、使用 VPN 与 Ngrok 仍被芬兰警方拦截并引渡美国的案件。核心原因是 Windows 系统中的全局设备标识符(GDID),该唯一代码会记录浏览、游戏、IP、工具使用等行为,并在执法部门申请法院令后被调取,形成跨国时间戳链条,锁定其身份。文中详细解释了 GDID 的工作原理、Scattered Spider 团伙的作案手法以及类似案例的共性,提醒普通用户 VPN 只能隐藏网络出口,无法掩盖操作系统持久的身份标记。
- GDID 是 Windows 安装后固定的唯一标识符。
该代码用于遥测、崩溃报告、功能使用统计和许可证验证,换 CPU 主板甚至会导致激活失效,因而无法通过 VPN 或 IP 变更来隐藏。
- 执法部门通过时间戳对齐锁定了 Stokes 的身份。
调查人员获取了 Ngrok、Snapchat、Apple 等平台的登录记录,将不同国家的 IP 与同一 GDID 的时间戳匹配,拼出完整的活动链条,实现跨国追踪。
- Scattered Spider 团伙依赖社会工程而非高端漏洞。
成员多为青少年,通过冒充员工骗取 IT 帮助台重置密码,获取管理员权限后进行勒索攻击,已造成超过 1 亿美元的损失。
- 持久设备标识符在各主流操作系统中普遍存在。
除了 Windows 的 GDID,Apple 有 UUID、Linux 有 machine-id、Android 有 Android ID,均可在未加密的情况下被执法机构获取,提示用户仅换系统并不能彻底匿名。
- 案件揭示了隐私与执法之间的灰色地带。
微软向 FBI 提交的 GDID 数据缺乏公开的 opt‑out 机制,也未披露交付次数,普通用户的数字生活可能在不知情的情况下被共享。
19 岁黑客换遍三国 IP 出逃,机场拦下那一刻,出卖他的是 Windows 里一串谁都不知道的代码
文章报道了 19 岁黑客 Peter Stokes(网名 Bouquet)在多国换 IP、使用 VPN 与 Ngrok 仍被芬兰警方拦截并引渡美国的案件。核心原因是 Windows 系统中的全局设备标识符(GDID),该唯一代码会记录浏览、游戏、IP、工具使用等行为,并在执法部门申请法院令后被调取,形成跨国时间戳链条,锁定其身份。文中详细解释了 GDID 的工作原理、Scattered Spider 团伙的作案手法以及类似案例的共性,提醒普通用户 VPN 只能隐藏网络出口,无法掩盖操作系统持久的身份标记。
文章金句
"GDID,全称 Global Device Identifier(全局设备标识符)。这是烧录在每一个 Windows 安装实例里的唯一代码。
"没错,Stokes 被指控的是严重罪行。但 GDID 数据存在于每一台 Windows 机器上,包括你的。
"Windows 照样知道,敲键盘的是同一台机器。
"这套机制,此刻正运行在几乎每一台电脑上。