Personne tapant sur un ordinateur portable dans une pièce sombre, illustrant l'utilisation d'un PC sous Windows.
Actualités

GDID : l'identifiant Windows que le FBI utilise pour traquer les hackers

Le GDID, identifiant Windows indésactivable, a permis au FBI d'arrêter un hacker malgré son VPN. Découvrez son fonctionnement, ses implications pour la vie privée et comment le bloquer.

As-tu aimé cet article ?

En juillet 2026, une plainte fédérale américaine a révélé l'existence d'un identifiant système Windows que les utilisateurs ne peuvent pas désactiver : le Global Device Identifier (GDID). Cet identifiant, généré par les serveurs de Microsoft, a permis au FBI d'arrêter un pirate de 19 ans qui utilisait pourtant un VPN et des comptes temporaires. L'affaire a déclenché une onde de choc dans la communauté de la cybersécurité, forçant des millions d'utilisateurs à s'interroger sur ce que Windows collecte réellement.

Personne tapant sur un ordinateur portable dans une pièce sombre, illustrant l'utilisation d'un PC sous Windows.
Personne tapant sur un ordinateur portable dans une pièce sombre, illustrant l'utilisation d'un PC sous Windows. — (source)

Comment le GDID a trahi un hacker malgré un VPN : l'arrestation de Peter Stokes

L'histoire commence en mai 2025. Peter Stokes, un citoyen américano-estonien de 19 ans, est membre présumé du groupe de piratage Scattered Spider (également connu sous les noms Octo Tempest, UNC3944 ou 0ktapus). Ce groupe est lié à plus d'une centaine d'attaques contre des entreprises à travers le monde. Stokes cible un joaillier de luxe désigné comme « Company F » dans les documents judiciaires. En quelques heures, il dérobe 77 gigaoctets de données sensibles et exige une rançon de 8 millions de dollars en cryptomonnaie. Le joaillier refuse de payer et dépense environ 2 millions de dollars pour nettoyer les dégâts.

Stokes prend ses précautions. Il utilise un VPN — le proxy Tzulo — pour masquer son adresse IP réelle. Il crée un compte ngrok, un service de tunneling qui permet d'accéder à un réseau interne sans exposer sa véritable localisation. Il pense être invisible.

Le piège du VPN et la minute fatidique

Le FBI, en enquêtant, demande à Microsoft de consulter ses serveurs. Les données montrent qu'à la minute exacte de la création du compte ngrok — le 12 mai 2025 à 19h21 UTC — une machine Windows précise était connectée. Pas une adresse IP : un identifiant unique, le GDID. Ce GDID était le même que celui utilisé par Stokes lors de connexions ultérieures, y compris celles sans VPN. Le FBI avait sa preuve.

Interface Microsoft Entra ID listant les appareils avec leurs identifiants.
Interface Microsoft Entra ID listant les appareils avec leurs identifiants. — (source)

L'arrestation a lieu en avril 2026 à l'aéroport d'Helsinki, via un mandat d'arrêt d'Interpol. Stokes est extradé vers les États-Unis en juillet 2026. Il fait face à des accusations de piratage informatique et d'extorsion. Mais ce qui frappe les experts, ce n'est pas tant l'arrestation que la méthode : un identifiant Windows que l'utilisateur ne peut pas désactiver.

Le choc dans la communauté cybersécurité

La réaction de la communauté ne se fait pas attendre. Matthew Hickey, expert en sécurité reconnu, publie sur X une déclaration qui fait le tour du web : Windows est « un logiciel de surveillance ». Il explique que le GDID n'est pas un simple cookie publicitaire ou un identifiant de navigateur que l'on peut effacer. C'est un identifiant système persistant, gravé dans le registre, qui permet de tracer l'activité en ligne complète d'une machine, sans même avoir besoin des cookies du navigateur.

Costin Raiu, chercheur en malwares chez Kaspersky, intervient dans le podcast Three Buddy Problem pour ajouter son analyse. Selon lui, atteindre un anonymat total nécessiterait une combinaison drastique : Linux ou FreeBSD, un VPN, Tor et des proxies. Windows, même avec tous les réglages de confidentialité activés, ne peut pas garantir l'invisibilité.

Les précédents et la réaction de Microsoft

Ce n'est pas la première fois qu'un identifiant système de Microsoft est utilisé par les forces de l'ordre. Mais le GDID est différent des autres identifiants (comme le Hardware ID ou l'Advertising ID) car il est persistant, indésactivable et généré côté serveur. Microsoft, dans sa plainte, décrit le GDID comme « un identifiant persistant au niveau de l'appareil, conçu pour identifier de manière unique une installation du système d'exploitation Windows sur un appareil ». La firme de Redmond n'a pas commenté l'affaire autrement que par les documents judiciaires.

GDID : les secrets de fabrication de l'identifiant fantôme de Windows

Maintenant que l'on sait ce que le GDID permet, il faut comprendre ce qu'il est. Contrairement à ce que beaucoup imaginent, il ne s'agit pas d'un simple numéro de série matériel. Le GDID est généré côté serveur, par Microsoft, lorsque Windows est provisionné avec un compte Microsoft.

Des travaux d'ingénierie inverse, publiés sur GitHub, ont permis de cartographier son fonctionnement. Un service système nommé wlidsvc contacte login.live.com et reçoit en retour un Device PUID (Passport Unique ID) encapsulé dans une réponse SOAP. Ce n'est pas un calcul local à partir des composants — c'est une signature attribuée par Microsoft elle-même.

La clé de registre qui ne sert à rien de modifier

La valeur est stockée en clair dans la ruche du registre utilisateur, sous la clé LID. Il s'agit d'un nombre 64 bits, affiché sous la forme g:<décimal>. Vous pouvez ouvrir l'Éditeur du Registre, naviguer jusqu'à HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties et le voir. Mais le modifier ne sert à rien : au prochain démarrage, le service wlidsvc le recrée automatiquement.

Le GDID est conçu pour survivre aux mises à jour de Windows. Il change uniquement lors d'une réinstallation complète du système. Mais même dans ce cas, si vous réassociez le même compte Microsoft, l'entreprise peut lier le nouveau GDID à l'ancien via votre profil cloud. La persistance est totale.

Application Feedback Hub de Windows 11 affichant l'identifiant global d'appareil (GDID).
Application Feedback Hub de Windows 11 affichant l'identifiant global d'appareil (GDID). — (source)

Le GDID n'est pas un vestige oublié de Windows. Il est au cœur de la Connected Devices Platform (CDP), un service qui tourne sous le nom CDPSvc. C'est lui qui alimente des fonctionnalités que des millions d'utilisateurs apprécient : Phone Link (qui permet de contrôler son smartphone depuis son PC), le presse-papier cloud (copier sur un appareil, coller sur un autre), le partage à proximité, et la fonction « Continuer sur PC ».

Le CDP enregistre chaque appareil dans le Device Directory Service (DDS) de Microsoft, un graphe d'identité multi-appareils. Même Delivery Optimization — le système peer-to-peer qui distribue les mises à jour Windows — renvoie la valeur UCDOStatus.GlobalDeviceId lorsque votre PC partage ou télécharge des données de mise à jour. Chaque fois que vous activez une fonctionnalité de synchronisation, le GDID est transmis.

Sécurité, publicité, profilage : les trois visages du GDID chez Microsoft

Pourquoi Microsoft a-t-il créé un identifiant aussi puissant et impossible à désactiver ? La réponse est à plusieurs étages. D'un côté, l'argument sécuritaire est réel. De l'autre, le modèle économique de Microsoft repose en partie sur la collecte de données.

L'argument sécuritaire et la lutte contre le piratage

Dans la plainte du FBI, Microsoft présente le GDID comme un outil de sécurité. Il permet de lutter contre le piratage en liant une licence Windows à une machine unique. Il sert aussi à identifier un appareil compromis, à empêcher l'usurpation d'identité de compte Microsoft et à sécuriser l'authentification multi-appareils. Sans le GDID, l'affaire Stokes aurait été bien plus difficile à résoudre.

Cet argument est difficile à contester. Le GDID a permis d'arrêter un pirate présumé qui avait causé des millions de dollars de dégâts. Pour les forces de l'ordre, c'est un outil précieux. Mais cet usage légitime ouvre la porte à des dérives potentielles, comme le soulignent les critiques.

Le chaînon manquant du profilage publicitaire

Le modèle économique de Microsoft ne repose pas uniquement sur la vente de licences et d'abonnements. La publicité, Bing, LinkedIn, le gaming — tous ces services génèrent des revenus grâce à la connaissance des utilisateurs. Le GDID est le chaînon manquant qui permet de relier toute l'activité d'un utilisateur à travers Windows, Edge, Bing, Office 365 et Xbox, sans dépendre d'un simple cookie de navigateur.

BFMTV souligne que Microsoft peut désormais suivre les sites web qu'un utilisateur visite et à quelle heure, sans cookies. Le GDID fonctionne au niveau du système, en amont du navigateur. Même si vous utilisez Firefox avec des bloqueurs de traqueurs, le GDID continue de transmettre des informations. C'est une porte ouverte colossale pour le profilage publicitaire, en complément de l'Advertising ID que l'utilisateur peut théoriquement réinitialiser — mais pas le GDID.

Les limites de l'argument de la sécurité

Les critiques font valoir que si le GDID était uniquement destiné à la sécurité, Microsoft pourrait le limiter à cet usage. Or, le GDID est utilisé par des services publicitaires et de profilage. Le fait qu'il soit indésactivable et persistant en fait un outil de surveillance bien plus large que ce que justifie la seule sécurité. La frontière entre sécurité légitime et surveillance commerciale est floue.

RGPD et surveillance : le conflit frontal avec le droit français

En Europe, le Règlement Général sur la Protection des Données (RGPD) impose des limites strictes à la collecte de données. Le GDID entre en collision frontale avec plusieurs de ses principes fondamentaux.

Minimisation des données et consentement bafoués

Le principe de minimisation des données, énoncé à l'Article 5 du RGPD, exige de ne collecter que les données strictement nécessaires à la finalité déclarée. Un identifiant permanent et indésactivable qui trace l'activité en ligne d'un utilisateur est difficilement justifiable. Microsoft peut arguer que le GDID sert à la sécurité et à la lutte contre le piratage, mais son utilisation pour le profilage publicitaire dépasse largement ce cadre.

Surtout, l'impossibilité de désactiver le GDID viole le principe du consentement libre et éclairé. L'utilisateur n'a aucun moyen de refuser ce suivi. Il ne peut pas cocher une case, modifier un paramètre, ou désinstaller un composant. Le traitement est donc illicite dans l'Union européenne, car il repose sur un consentement qui ne peut pas être donné ni retiré.

Les précédents juridiques et la position de la CNIL

La question des recours possibles est cruciale. Une plainte auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) pourrait-elle forcer Microsoft à modifier Windows ? Les précédents existent. En 2021, la CNIL a infligé une amende de 60 millions d'euros à Microsoft pour avoir imposé des cookies publicitaires sans consentement valide. Le GDID pourrait être le prochain dossier sur la table.

Mais les difficultés sont réelles. Microsoft est une entreprise américaine, et la souveraineté numérique européenne a ses limites. Les relations complexes entre les États-Unis et l'Europe en matière de données, illustrées par les affaires de cloud gouvernemental, montrent que les recours juridiques peuvent être longs et incertains.

Les implications pour les entreprises et les institutions

Pour les entreprises et les institutions publiques, le GDID pose un problème supplémentaire. Si un employé utilise Windows avec un compte Microsoft, son activité professionnelle est tracée au même titre que son activité personnelle. Cela peut violer les obligations de confidentialité et de protection des données des entreprises. Plusieurs organisations réfléchissent à migrer vers des alternatives open source.

Bloquer le GDID : les seules techniques qui fonctionnent vraiment

Le titre de cet article annonce que le GDID ne peut pas être désactivé. C'est vrai au sens strict : il n'existe aucun paramètre dans Windows pour le supprimer. Mais des parades existent, avec des degrés d'efficacité et de risque variables.

O&O ShutUp10 et autres outils de blocage

Des outils comme O&O ShutUp10 sont très populaires pour bloquer la télémétrie de Windows. Ils modifient des clés de registre, désactivent des services, et coupent les connexions vers les serveurs de Microsoft. Mais c'est un jeu du chat et de la souris : Microsoft peut changer les clés de registre, et les outils les mettent à jour.

La limite fondamentale est que ces outils ne peuvent pas « désactiver » le GDID lui-même. Ils peuvent seulement couper les services qui l'utilisent, comme CDPSvc ou Delivery Optimization. Le risque est de casser des fonctionnalités : Phone Link ne fonctionnera plus, le presse-papier cloud sera inaccessible, et les mises à jour système pourraient devenir plus lentes.

Le registre et PowerShell : la guerre des nerfs

Les utilisateurs avancés peuvent tenter de modifier le registre ou d'utiliser PowerShell pour bloquer les connexions vers les serveurs de Microsoft. Mais ces modifications sont souvent réinitialisées lors des mises à jour. Microsoft a montré par le passé qu'il pouvait restaurer des paramètres modifiés par les utilisateurs.

Certains experts recommandent d'utiliser un pare-feu pour bloquer les domaines de Microsoft liés à la télémétrie. Mais cette approche est lourde et peut casser des fonctionnalités légitimes. De plus, le GDID peut être transmis via des canaux que le pare-feu ne bloque pas.

La solution radicale : changer de système d'exploitation

La seule solution « dure » est la réinstallation complète de Windows sans réassocier de compte Microsoft. Mais même dans ce cas, si vous réassociez le même compte, Microsoft peut lier le nouveau GDID à l'ancien via votre profil cloud.

La solution réelle pour un anonymat total, comme le souligne Costin Raiu, est de quitter Windows. Linux ou FreeBSD offrent un contrôle total sur le système. Pour les néophytes, des distributions comme Linux Mint ou Ubuntu sont accessibles. Mais il faut être conscient de ce que l'on perd : certains logiciels professionnels ne tournent pas sous Linux, et le gaming natif est limité (bien que Steam Proton ait fait des progrès). En contrepartie, on gagne la maîtrise de son système et la fin du pistage intégré.

Faut-il fuir Windows ? Le choix impossible de la vie privée en 2026

Le GDID incarne un compromis que chaque utilisateur de Windows doit désormais connaître. D'un côté, un écosystème pratique, des fonctionnalités de synchronisation fluides, une sécurité renforcée pour les comptes Microsoft. De l'autre, un identifiant indésactivable qui trace chaque mouvement en ligne, utilisable par Microsoft pour la publicité et par les forces de l'ordre pour les enquêtes.

Il n'existe pas de solution miracle. Accepter Windows, c'est accepter ses limites. Utiliser des outils de blocage partiels peut réduire la collecte, mais au prix de fonctionnalités. Migrer vers Linux offre un contrôle total, mais demande un apprentissage et des sacrifices. L'essentiel est de faire ce choix en connaissance de cause, en pesant les bénéfices et les coûts, comme le recommandent les experts en cybersécurité.

Conclusion

Le GDID de Windows n'est pas une simple fonctionnalité obscure. C'est un outil de pistage permanent, intégré au cœur du système d'exploitation, que l'utilisateur ne peut ni désactiver ni supprimer. L'affaire Peter Stokes a révélé son existence au grand public, mais le problème est bien plus large qu'une seule arrestation. Entre sécurité légitime, profilage publicitaire et conflit avec le RGPD, le GDID soulève des questions fondamentales sur la vie privée à l'ère du tout-numérique. En 2026, chaque utilisateur de Windows doit savoir que son système d'exploitation laisse une empreinte indélébile — et choisir en conséquence s'il accepte ce compromis ou s'il cherche une alternative.

As-tu aimé cet article ?

Questions fréquentes

Qu'est-ce que le GDID de Windows ?

Le GDID (Global Device Identifier) est un identifiant unique et persistant généré par les serveurs de Microsoft lors du provisionnement de Windows avec un compte Microsoft. Il est stocké dans le registre système et ne peut pas être désactivé par l'utilisateur, ce qui permet de tracer l'activité d'une machine même avec un VPN.

Le GDID peut-il être désactivé ?

Non, il n'existe aucun paramètre dans Windows pour désactiver le GDID. Modifier sa clé de registre est inutile car le service `wlidsvc` le recrée automatiquement au prochain démarrage. Les outils comme O&O ShutUp10 peuvent seulement couper les services qui l'utilisent, mais au risque de casser des fonctionnalités comme Phone Link.

Comment le FBI a-t-il utilisé le GDID ?

Le FBI a demandé à Microsoft de consulter ses serveurs pour identifier la machine ayant créé un compte ngrok lors d'une attaque. Le GDID unique de cette machine a été retrouvé, même lorsque le pirate utilisait un VPN, permettant de le relier à ses connexions ultérieures sans VPN et de l'arrêter.

Le GDID viole-t-il le RGPD ?

Selon l'article, le GDID entre en collision avec le RGPD car il viole le principe de minimisation des données et l'impossibilité de le désactiver bafoue le consentement libre et éclairé. Un précédent existe : la CNIL a déjà infligé une amende de 60 millions d'euros à Microsoft pour des cookies publicitaires sans consentement.

Comment bloquer le GDID efficacement ?

La seule solution radicale est de quitter Windows pour un système comme Linux ou FreeBSD, qui offre un contrôle total. Les solutions partielles (pare-feu, outils comme O&O ShutUp10) peuvent réduire la collecte mais cassent des fonctionnalités et sont souvent réinitialisées par les mises à jour de Microsoft.

Sources

  1. Panne informatique mondiale : aéroports, banques et hôpitaux perturbés par la plus grande panne informatique de l’histoire · lemonde.fr
  2. bfmtv.com · bfmtv.com
  3. extremetech.com · extremetech.com
  4. Microsoft — Wikipédia · fr.wikipedia.org
  5. github.com · github.com
labo-geek
Paul Ribot @labo-geek

Doctorant en physique des particules à Saclay, je passe mes journées à chercher des trucs qu'on ne peut même pas voir. Mais ma vraie passion, c'est d'expliquer la science à ceux qui pensent ne pas pouvoir la comprendre. L'univers est dingue, et je trouve ça injuste que seuls les chercheurs en profitent. Alors je vulgarise, avec des analogies du quotidien et zéro jargon. La science, c'est pour tout le monde.

106 articles 0 abonnés

Commentaires (4)

Connexion pour laisser un commentaire.

Chargement des commentaires...