ARTICLE · 媒体资讯

19 岁黑客换遍三国 IP 出逃,机场拦下那一刻,出卖他的是 Windows 里一串谁都不知道的代码

作者:dbaplus社群 来源:dbaplus社群 2026-08-02 08:00 18 分钟 4389 字
网络安全隐私保护数字取证Windows GDID跨国执法
一语总结

19 岁黑客 Peter Stokes 虽多次换 IP、使用 VPN 与 Ngrok,仍被 FBI 抓获,因 Windows 系统内置的全局设备标识符(GDID)记录了他的全部数字足迹。

AI 总结

文章报道了 19 岁黑客 Peter Stokes(网名 Bouquet)在多国换 IP、使用 VPN 与 Ngrok 仍被芬兰警方拦截并引渡美国的案件。核心原因是 Windows 系统中的全局设备标识符(GDID),该唯一代码会记录浏览、游戏、IP、工具使用等行为,并在执法部门申请法院令后被调取,形成跨国时间戳链条,锁定其身份。文中详细解释了 GDID 的工作原理、Scattered Spider 团伙的作案手法以及类似案例的共性,提醒普通用户 VPN 只能隐藏网络出口,无法掩盖操作系统持久的身份标记。

核心要点
  1. GDID 是 Windows 安装后固定的唯一标识符。

    该代码用于遥测、崩溃报告、功能使用统计和许可证验证,换 CPU 主板甚至会导致激活失效,因而无法通过 VPN 或 IP 变更来隐藏。

  2. 执法部门通过时间戳对齐锁定了 Stokes 的身份。

    调查人员获取了 Ngrok、Snapchat、Apple 等平台的登录记录,将不同国家的 IP 与同一 GDID 的时间戳匹配,拼出完整的活动链条,实现跨国追踪。

  3. Scattered Spider 团伙依赖社会工程而非高端漏洞。

    成员多为青少年,通过冒充员工骗取 IT 帮助台重置密码,获取管理员权限后进行勒索攻击,已造成超过 1 亿美元的损失。

  4. 持久设备标识符在各主流操作系统中普遍存在。

    除了 Windows 的 GDID,Apple 有 UUID、Linux 有 machine-id、Android 有 Android ID,均可在未加密的情况下被执法机构获取,提示用户仅换系统并不能彻底匿名。

  5. 案件揭示了隐私与执法之间的灰色地带。

    微软向 FBI 提交的 GDID 数据缺乏公开的 opt‑out 机制,也未披露交付次数,普通用户的数字生活可能在不知情的情况下被共享。

19 岁黑客换遍三国 IP 出逃,机场拦下那一刻,出卖他的是 Windows 里一串谁都不知道的代码

文章报道了 19 岁黑客 Peter Stokes(网名 Bouquet)在多国换 IP、使用 VPN 与 Ngrok 仍被芬兰警方拦截并引渡美国的案件。核心原因是 Windows 系统中的全局设备标识符(GDID),该唯一代码会记录浏览、游戏、IP、工具使用等行为,并在执法部门申请法院令后被调取,形成跨国时间戳链条,锁定其身份。文中详细解释了 GDID 的工作原理、Scattered Spider 团伙的作案手法以及类似案例的共性,提醒普通用户 VPN 只能隐藏网络出口,无法掩盖操作系统持久的身份标记。

文章金句

"

GDID,全称 Global Device Identifier(全局设备标识符)。这是烧录在每一个 Windows 安装实例里的唯一代码。

"

没错,Stokes 被指控的是严重罪行。但 GDID 数据存在于每一台 Windows 机器上,包括你的。

"

Windows 照样知道,敲键盘的是同一台机器。

"

这套机制,此刻正运行在几乎每一台电脑上。