Startsida Datorer & mjukvara Windows 11 har ett dolt spår-ID som avslöjades i ett...

Windows 11 har ett dolt spår-ID som avslöjades i ett brottmål: Nu kan du blockera det

Windows 11 har ett dolt spår-ID som avslöjades i ett brottmål: Nu kan du blockera det
Illustrationsbild / AI-genererad

VPN-tjänsten Windscribe har släppt ett gratis skript som blockerar Microsofts dolda Windows-identifierare.

Verktyget heter deGDID och riktar in sig på ett unikt spår-ID som Microsoft tilldelar varje enskild Windows-installation. Att identifieraren ens fanns kom i rampljuset först när en amerikansk domstolshandling avslöjade att FBI använt den för att spåra en misstänkt hackare bakom ett flertal VPN-lager.

Identifieraren kallas GDID, kort för Global Device Identifier. Enligt en analys hos DarkAtlas är det ett bestående ID kopplat till själva Windows-installationen, som skickas till Microsoft under den första uppstarten och som inte påverkas av byte av IP-adress, VPN eller lokalt konto. En ny installation av Windows kan generera ett nytt GDID, men i övrigt följer det med datorn.

Så avslöjades ID:t i ett verkligt brottmål

Att GDID över huvud taget existerar blev offentligt först i juli 2026, när en förseglad stämning i USA öppnades. Enligt The Hacker News rör målet den 19-årige amerikansk-estniske medborgaren Peter Stokes, känd online som ”Bouquet”, som misstänks vara medlem i utpressningsgruppen Scattered Spider. Han greps och utlämnades från Finland och ställdes inför rätta i Chicago den 30 juni 2026, anklagad för konspiration, dataintrång och bedrägeri.

I stämningen framgår att Microsoft lämnade ut loggar som knöt en specifik Windows-installation, med GDID g:6755467234350028, till skapandet av ett ngrok-konto klockan 19.21 UTC den 12 maj 2025. Det var samma minut som ett intrång inleddes mot en amerikansk juvelerarkedja. Enligt åtalet användes samma dator senare för att komma åt företagets nätverk via samma proxy, trots att den misstänkte växlade mellan IP-adresser i tre länder.

Det är den kopplingen som fick säkerhetsforskare att reagera. Ett VPN-skydd döljer IP-adressen, men om Microsoft ändå kan koppla samman aktivitet via ett internt device-ID är själva grundpremissen för VPN-anonymitet försvagad för Windows-användare.

Vad deGDID gör och inte gör

Windscribe presenterade sin motåtgärd på företagets blogg den 27 juli 2026. Verktyget är ett PowerShell-skript som körs lokalt på datorn. Målet är att stoppa Windows från att kunna använda GDID och hindra att ett nytt ID skapas.

Enligt projektets GitHub-sida blockerar skriptet kända registreringsvägar hos Microsoft via värdfil och brandväggsregler, rensar lagrade kopior av GDID i registret och tömmer cachar hos tjänster som ConnectedDevicesPlatform och TokenBroker. Skriptet har fyra lägen: ett för enbart avläsning, ett för avläsning med maskerade värden, ett som utför själva blockeringen och ett som återställer ändringarna.

Begränsningarna är dock tydliga. Windscribe skriver själva att verktyget inte kan radera data som Microsoft redan samlat in på sina servrar och inte gör användaren anonym. Skriptet vägrar dessutom köras på datorer som är anslutna till en domän, Entra ID eller ett MDM-system, det vill säga typiska företagsdatorer.

Vad som slutar fungera

Skriptet är inte utan konsekvenser. GitHub-dokumentationen listar en rad Microsoft-tjänster som kan sluta fungera efter att blockeringen aktiveras: inloggning med Microsoft-konto, Microsoft Store, Xbox-tjänster, OneDrive-synk kopplad till MSA-konto, Phone Link och funktioner som bygger på Connected Devices Platform.

Grundläggande skrivbordsfunktioner ska enligt utvecklarna fortsätta fungera, men verktyget beskrivs som experimentellt. Fullt validerat är endast Windows 11-bygget 25H2 (26200), medan äldre versioner av Windows 10 och Windows 11 varnas för i skriptets utdata.

För en vanlig användare som är beroende av Xbox-inloggning eller OneDrive är verktyget alltså opraktiskt i vardagen. För någon som prioriterar att minimera exponeringen mot Microsofts telemetri är det däremot ett av de första publika verktygen som specifikt tar sikte på GDID.

Microsoft har enligt DarkAtlas inte offentligt kommenterat om GDID kan stängas av via normala inställningar, och identifieraren nämns inte i den vanliga menyn för diagnostikdata i Windows.

Ads by MGDK