En juillet 2026, une plainte fédérale américaine a révélé l'existence d'un identifiant système Windows que les utilisateurs ne peuvent pas désactiver : le Global Device Identifier (GDID). Cet identifiant, généré par les serveurs de Microsoft, a permis au FBI d'arrêter un pirate de 19 ans qui utilisait pourtant un VPN et des comptes temporaires. L'affaire a déclenché une onde de choc dans la communauté de la cybersécurité, forçant des millions d'utilisateurs à s'interroger sur ce que Windows collecte réellement.

Comment le GDID a trahi un hacker malgré un VPN : l'arrestation de Peter Stokes
L'histoire commence en mai 2025. Peter Stokes, un citoyen américano-estonien de 19 ans, est membre présumé du groupe de piratage Scattered Spider (également connu sous les noms Octo Tempest, UNC3944 ou 0ktapus). Ce groupe est lié à plus d'une centaine d'attaques contre des entreprises à travers le monde. Stokes cible un joaillier de luxe désigné comme « Company F » dans les documents judiciaires. En quelques heures, il dérobe 77 gigaoctets de données sensibles et exige une rançon de 8 millions de dollars en cryptomonnaie. Le joaillier refuse de payer et dépense environ 2 millions de dollars pour nettoyer les dégâts.
Stokes prend ses précautions. Il utilise un VPN — le proxy Tzulo — pour masquer son adresse IP réelle. Il crée un compte ngrok, un service de tunneling qui permet d'accéder à un réseau interne sans exposer sa véritable localisation. Il pense être invisible.
Le piège du VPN et la minute fatidique
Le FBI, en enquêtant, demande à Microsoft de consulter ses serveurs. Les données montrent qu'à la minute exacte de la création du compte ngrok — le 12 mai 2025 à 19h21 UTC — une machine Windows précise était connectée. Pas une adresse IP : un identifiant unique, le GDID. Ce GDID était le même que celui utilisé par Stokes lors de connexions ultérieures, y compris celles sans VPN. Le FBI avait sa preuve.

L'arrestation a lieu en avril 2026 à l'aéroport d'Helsinki, via un mandat d'arrêt d'Interpol. Stokes est extradé vers les États-Unis en juillet 2026. Il fait face à des accusations de piratage informatique et d'extorsion. Mais ce qui frappe les experts, ce n'est pas tant l'arrestation que la méthode : un identifiant Windows que l'utilisateur ne peut pas désactiver.
Le choc dans la communauté cybersécurité
La réaction de la communauté ne se fait pas attendre. Matthew Hickey, expert en sécurité reconnu, publie sur X une déclaration qui fait le tour du web : Windows est « un logiciel de surveillance ». Il explique que le GDID n'est pas un simple cookie publicitaire ou un identifiant de navigateur que l'on peut effacer. C'est un identifiant système persistant, gravé dans le registre, qui permet de tracer l'activité en ligne complète d'une machine, sans même avoir besoin des cookies du navigateur.
Costin Raiu, chercheur en malwares chez Kaspersky, intervient dans le podcast Three Buddy Problem pour ajouter son analyse. Selon lui, atteindre un anonymat total nécessiterait une combinaison drastique : Linux ou FreeBSD, un VPN, Tor et des proxies. Windows, même avec tous les réglages de confidentialité activés, ne peut pas garantir l'invisibilité.
Les précédents et la réaction de Microsoft
Ce n'est pas la première fois qu'un identifiant système de Microsoft est utilisé par les forces de l'ordre. Mais le GDID est différent des autres identifiants (comme le Hardware ID ou l'Advertising ID) car il est persistant, indésactivable et généré côté serveur. Microsoft, dans sa plainte, décrit le GDID comme « un identifiant persistant au niveau de l'appareil, conçu pour identifier de manière unique une installation du système d'exploitation Windows sur un appareil ». La firme de Redmond n'a pas commenté l'affaire autrement que par les documents judiciaires.
GDID : les secrets de fabrication de l'identifiant fantôme de Windows
Maintenant que l'on sait ce que le GDID permet, il faut comprendre ce qu'il est. Contrairement à ce que beaucoup imaginent, il ne s'agit pas d'un simple numéro de série matériel. Le GDID est généré côté serveur, par Microsoft, lorsque Windows est provisionné avec un compte Microsoft.
Des travaux d'ingénierie inverse, publiés sur GitHub, ont permis de cartographier son fonctionnement. Un service système nommé wlidsvc contacte login.live.com et reçoit en retour un Device PUID (Passport Unique ID) encapsulé dans une réponse SOAP. Ce n'est pas un calcul local à partir des composants — c'est une signature attribuée par Microsoft elle-même.
La clé de registre qui ne sert à rien de modifier
La valeur est stockée en clair dans la ruche du registre utilisateur, sous la clé LID. Il s'agit d'un nombre 64 bits, affiché sous la forme g:<décimal>. Vous pouvez ouvrir l'Éditeur du Registre, naviguer jusqu'à HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties et le voir. Mais le modifier ne sert à rien : au prochain démarrage, le service wlidsvc le recrée automatiquement.
Le GDID est conçu pour survivre aux mises à jour de Windows. Il change uniquement lors d'une réinstallation complète du système. Mais même dans ce cas, si vous réassociez le même compte Microsoft, l'entreprise peut lier le nouveau GDID à l'ancien via votre profil cloud. La persistance est totale.

Phone Link, Cloud Clipboard et le graphe d'identité
Le GDID n'est pas un vestige oublié de Windows. Il est au cœur de la Connected Devices Platform (CDP), un service qui tourne sous le nom CDPSvc. C'est lui qui alimente des fonctionnalités que des millions d'utilisateurs apprécient : Phone Link (qui permet de contrôler son smartphone depuis son PC), le presse-papier cloud (copier sur un appareil, coller sur un autre), le partage à proximité, et la fonction « Continuer sur PC ».
Le CDP enregistre chaque appareil dans le Device Directory Service (DDS) de Microsoft, un graphe d'identité multi-appareils. Même Delivery Optimization — le système peer-to-peer qui distribue les mises à jour Windows — renvoie la valeur UCDOStatus.GlobalDeviceId lorsque votre PC partage ou télécharge des données de mise à jour. Chaque fois que vous activez une fonctionnalité de synchronisation, le GDID est transmis.
Sécurité, publicité, profilage : les trois visages du GDID chez Microsoft
Pourquoi Microsoft a-t-il créé un identifiant aussi puissant et impossible à désactiver ? La réponse est à plusieurs étages. D'un côté, l'argument sécuritaire est réel. De l'autre, le modèle économique de Microsoft repose en partie sur la collecte de données.
L'argument sécuritaire et la lutte contre le piratage
Dans la plainte du FBI, Microsoft présente le GDID comme un outil de sécurité. Il permet de lutter contre le piratage en liant une licence Windows à une machine unique. Il sert aussi à identifier un appareil compromis, à empêcher l'usurpation d'identité de compte Microsoft et à sécuriser l'authentification multi-appareils. Sans le GDID, l'affaire Stokes aurait été bien plus difficile à résoudre.
Cet argument est difficile à contester. Le GDID a permis d'arrêter un pirate présumé qui avait causé des millions de dollars de dégâts. Pour les forces de l'ordre, c'est un outil précieux. Mais cet usage légitime ouvre la porte à des dérives potentielles, comme le soulignent les critiques.
Le chaînon manquant du profilage publicitaire
Le modèle économique de Microsoft ne repose pas uniquement sur la vente de licences et d'abonnements. La publicité, Bing, LinkedIn, le gaming — tous ces services génèrent des revenus grâce à la connaissance des utilisateurs. Le GDID est le chaînon manquant qui permet de relier toute l'activité d'un utilisateur à travers Windows, Edge, Bing, Office 365 et Xbox, sans dépendre d'un simple cookie de navigateur.
BFMTV souligne que Microsoft peut désormais suivre les sites web qu'un utilisateur visite et à quelle heure, sans cookies. Le GDID fonctionne au niveau du système, en amont du navigateur. Même si vous utilisez Firefox avec des bloqueurs de traqueurs, le GDID continue de transmettre des informations. C'est une porte ouverte colossale pour le profilage publicitaire, en complément de l'Advertising ID que l'utilisateur peut théoriquement réinitialiser — mais pas le GDID.
Les limites de l'argument de la sécurité
Les critiques font valoir que si le GDID était uniquement destiné à la sécurité, Microsoft pourrait le limiter à cet usage. Or, le GDID est utilisé par des services publicitaires et de profilage. Le fait qu'il soit indésactivable et persistant en fait un outil de surveillance bien plus large que ce que justifie la seule sécurité. La frontière entre sécurité légitime et surveillance commerciale est floue.
RGPD et surveillance : le conflit frontal avec le droit français
En Europe, le Règlement Général sur la Protection des Données (RGPD) impose des limites strictes à la collecte de données. Le GDID entre en collision frontale avec plusieurs de ses principes fondamentaux.
Minimisation des données et consentement bafoués
Le principe de minimisation des données, énoncé à l'Article 5 du RGPD, exige de ne collecter que les données strictement nécessaires à la finalité déclarée. Un identifiant permanent et indésactivable qui trace l'activité en ligne d'un utilisateur est difficilement justifiable. Microsoft peut arguer que le GDID sert à la sécurité et à la lutte contre le piratage, mais son utilisation pour le profilage publicitaire dépasse largement ce cadre.
Surtout, l'impossibilité de désactiver le GDID viole le principe du consentement libre et éclairé. L'utilisateur n'a aucun moyen de refuser ce suivi. Il ne peut pas cocher une case, modifier un paramètre, ou désinstaller un composant. Le traitement est donc illicite dans l'Union européenne, car il repose sur un consentement qui ne peut pas être donné ni retiré.
Les précédents juridiques et la position de la CNIL
La question des recours possibles est cruciale. Une plainte auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) pourrait-elle forcer Microsoft à modifier Windows ? Les précédents existent. En 2021, la CNIL a infligé une amende de 60 millions d'euros à Microsoft pour avoir imposé des cookies publicitaires sans consentement valide. Le GDID pourrait être le prochain dossier sur la table.
Mais les difficultés sont réelles. Microsoft est une entreprise américaine, et la souveraineté numérique européenne a ses limites. Les relations complexes entre les États-Unis et l'Europe en matière de données, illustrées par les affaires de cloud gouvernemental, montrent que les recours juridiques peuvent être longs et incertains.
Les implications pour les entreprises et les institutions
Pour les entreprises et les institutions publiques, le GDID pose un problème supplémentaire. Si un employé utilise Windows avec un compte Microsoft, son activité professionnelle est tracée au même titre que son activité personnelle. Cela peut violer les obligations de confidentialité et de protection des données des entreprises. Plusieurs organisations réfléchissent à migrer vers des alternatives open source.
Bloquer le GDID : les seules techniques qui fonctionnent vraiment
Le titre de cet article annonce que le GDID ne peut pas être désactivé. C'est vrai au sens strict : il n'existe aucun paramètre dans Windows pour le supprimer. Mais des parades existent, avec des degrés d'efficacité et de risque variables.
O&O ShutUp10 et autres outils de blocage
Des outils comme O&O ShutUp10 sont très populaires pour bloquer la télémétrie de Windows. Ils modifient des clés de registre, désactivent des services, et coupent les connexions vers les serveurs de Microsoft. Mais c'est un jeu du chat et de la souris : Microsoft peut changer les clés de registre, et les outils les mettent à jour.
La limite fondamentale est que ces outils ne peuvent pas « désactiver » le GDID lui-même. Ils peuvent seulement couper les services qui l'utilisent, comme CDPSvc ou Delivery Optimization. Le risque est de casser des fonctionnalités : Phone Link ne fonctionnera plus, le presse-papier cloud sera inaccessible, et les mises à jour système pourraient devenir plus lentes.
Le registre et PowerShell : la guerre des nerfs
Les utilisateurs avancés peuvent tenter de modifier le registre ou d'utiliser PowerShell pour bloquer les connexions vers les serveurs de Microsoft. Mais ces modifications sont souvent réinitialisées lors des mises à jour. Microsoft a montré par le passé qu'il pouvait restaurer des paramètres modifiés par les utilisateurs.
Certains experts recommandent d'utiliser un pare-feu pour bloquer les domaines de Microsoft liés à la télémétrie. Mais cette approche est lourde et peut casser des fonctionnalités légitimes. De plus, le GDID peut être transmis via des canaux que le pare-feu ne bloque pas.
La solution radicale : changer de système d'exploitation
La seule solution « dure » est la réinstallation complète de Windows sans réassocier de compte Microsoft. Mais même dans ce cas, si vous réassociez le même compte, Microsoft peut lier le nouveau GDID à l'ancien via votre profil cloud.
La solution réelle pour un anonymat total, comme le souligne Costin Raiu, est de quitter Windows. Linux ou FreeBSD offrent un contrôle total sur le système. Pour les néophytes, des distributions comme Linux Mint ou Ubuntu sont accessibles. Mais il faut être conscient de ce que l'on perd : certains logiciels professionnels ne tournent pas sous Linux, et le gaming natif est limité (bien que Steam Proton ait fait des progrès). En contrepartie, on gagne la maîtrise de son système et la fin du pistage intégré.
Faut-il fuir Windows ? Le choix impossible de la vie privée en 2026
Le GDID incarne un compromis que chaque utilisateur de Windows doit désormais connaître. D'un côté, un écosystème pratique, des fonctionnalités de synchronisation fluides, une sécurité renforcée pour les comptes Microsoft. De l'autre, un identifiant indésactivable qui trace chaque mouvement en ligne, utilisable par Microsoft pour la publicité et par les forces de l'ordre pour les enquêtes.
Il n'existe pas de solution miracle. Accepter Windows, c'est accepter ses limites. Utiliser des outils de blocage partiels peut réduire la collecte, mais au prix de fonctionnalités. Migrer vers Linux offre un contrôle total, mais demande un apprentissage et des sacrifices. L'essentiel est de faire ce choix en connaissance de cause, en pesant les bénéfices et les coûts, comme le recommandent les experts en cybersécurité.
Conclusion
Le GDID de Windows n'est pas une simple fonctionnalité obscure. C'est un outil de pistage permanent, intégré au cœur du système d'exploitation, que l'utilisateur ne peut ni désactiver ni supprimer. L'affaire Peter Stokes a révélé son existence au grand public, mais le problème est bien plus large qu'une seule arrestation. Entre sécurité légitime, profilage publicitaire et conflit avec le RGPD, le GDID soulève des questions fondamentales sur la vie privée à l'ère du tout-numérique. En 2026, chaque utilisateur de Windows doit savoir que son système d'exploitation laisse une empreinte indélébile — et choisir en conséquence s'il accepte ce compromis ou s'il cherche une alternative.