Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

Brancher un écran LG suffit à vous coller une pub McAfee

32 redémarrages d'affilée, 31 pubs pour McAfee, c'est le résultat du test mené par la chaîne Youtube Gamers Nexus sur un écran LG UltraGear 34GX900A-B branché à un PC tournant sous Windows. Puis au 32e démarrage, l'écran a eu la délicatesse de faire la promo d'un autre utilitaire LG, histoire de varier les plaisirs.

Sauf que personne n'a installé quoi que ce soit. L'app s'appelle "LG Monitor App Installer", elle débarque toute seule quand vous branchez le moniteur, et sa fiche technique sur le Microsoft Store réclame deux permissions qui piquent un peu : "toutes les ressources système" et "l'accès à votre connexion Internet". Pour un truc censé régler la luminosité de votre écran, on repassera donc sur la discrétion...

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

La vraie question que je me suis posée en découvrant cette histoire, c'est comment diable un câble HDMI arrive à faire atterrir un programme sur la machine ? Eh bien la réponse va vous plaire, parce que ce n'est ni un virus, ni un piratage, ni une faille mais bien une fonctionnalité de Windows (spéciale dédicace à l'Autorun, lool) !! Elle s'appelle device metadata, et elle traîne dans le système depuis Windows 7, à l'époque où il s'agissait surtout d'afficher proprement l'icône et le nom de votre imprimante.

L'astuce de LG fonctionne ainsi en 4 temps. Vous branchez le périphérique. Windows part interroger un service maison, Windows Metadata and Internet Services, pour récupérer les métadonnées du matériel. Ces métadonnées contiennent un identifiant qui pointe vers une app précise du Microsoft Store. Windows télécharge les pilotes si besoin + l'app, qu'il installe dans votre menu Démarrer. Et voilà, c'est fini comme dit Jean-Louis ! Vous n'avez cliqué sur rien du tout et vous récupérez leur Adware... Elle n'est pas belle la vie ???

Les conditions pour que ça se déclenche c'est simplement d'avoir accepté les "paramètres recommandés" à l'installation de Windows, être connecté au Microsoft Store, et être en ligne. Autrement dit, la configuration par défaut de la quasi-totalité des PC grand public. Si vous êtes hors ligne au moment du branchement, pas de souci, Windows patiente et retente plus tard.

Le meilleur, c'est ce que Microsoft explique lui-même dans sa propre doc à destination des dev, que "*La fonctionnalité d'installation automatique ne prévient pas l'utilisateur quand l'app est installée. Certains utilisateurs pourraient trouver cette expérience déroutante et frustrante, et mettre une mauvaise note à votre app. *". Tu m'étonnes John !

Ça veut surtout dire que le SEUL risque que Microsoft identifie, c'est la note qu'aura l'app sur le store. Ce n'est ni notre absence de consentement, ni ce que ça pourrait impliquer pour notre ordi. La note de cette app LG est d'ailleurs merdique... La prophétie s'est réalisée !!! lol

Cerise sur le gâteau, cette techno est officiellement dépréciée. Microsoft annonce son remplacement par un autre système, mais en attendant elle tourne toujours et elle installe toujours des merdouilles, par-ci par-là...

Mais alors qu'est-ce qu'elle pousse exactement, cette app LG ?

Hé bien un truc dont personne sur cette planète n'a jamais eu besoin, à savoir un essai gratuit de 30 jours pour McAfee Scam Detector, qui bascule ensuite sur un abonnement McAfee Plus Premium, à partir de 39,99 $ l'année (!!).

Actuellement, personne ne sait combien de machines sont touchées mais par contre, ce qu'on sait, c'est que les plaintes remontent à au moins 2024 sur les forums Microsoft, et que ça ne concerne pas que les modèles récents. Un LG UltraFine 32UN880-B acheté il y a 3 ans se comporte pareil. Et ni LG ni Microsoft n'ont publié le moindre communiqué à l'heure où j'écris ces lignes... (depuis, LG m'a répondu, voir la mise à jour en fin d'article)

Aussi, vous vous dites peut-être que c'est nouveau comme pratique mais pas du tout ! Y'a que le tuyau de diffusion qui s'est modernisé car il y a plus de 10 ans déjà, en 2015, Lenovo se faisait démonter pour Superfish , un adware préinstallé qui cassait le HTTPS avec son propre certificat racine. La même année, Dell se prenait le retour de flamme d' eDellRoot , un certificat livré avec sa clé privée dans la boîte. En 2017, on découvrait qu'un pilote audio Conexant livré chez HP enregistrait gentiment les frappes clavier. Alors bien sûr, à l'époque il fallait un PC entier pour se faire refourguer toute cette camelote et c'est vrai qu'aujourd'hui, suffit d'un écran et ensuite c'est Windows Update qui vous livre le bloatware.

Petite précision au passage, parce que j'ai vu plusieurs articles qui se sont emmêlés les pinceaux. De ce que moi j'ai compris, c'est que ce mécanisme n'a rien à voir avec l'ACR de LG, cette techno qui analyse ce que vous regardez sur les TV pour cibler la pub. Ce sont bien 2 sujets distincts puisque l'ACR, c'est du tracking de contenu sur les téléviseurs alors que le sujet dont je vous parle c'est de l'installation d'application via les métadonnées de périphérique sous Windows.

Alors si vous avez un écran LG, comment se protéger de ça ?

Le plus simple s'appelle Win11Debloat , un script PowerShell qui dispose depuis peu d'une option baptisée DisableDeviceAutoAppDownload qui coupe le robinet, et qui a ajouté LGElectronics.LGMonitorApp à sa liste d'apps supprimables. Ça permet de régler les deux problèmes d'un coup.

Après si vous préférez comprendre ce que vous faites plutôt que lancer un script, sachez qu'il écrit en réalité une seule valeur dans la base de registre :

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Device Metadata
"PreventDeviceMetadataFromNetwork"=dword:00000001

Microsoft documente officiellement ce réglage pour les éditions Pro, Entreprise et Education, où vous le retrouvez en version cliquable via gpedit.msc, dans Configuration ordinateur > Modèles d'administration > Système > Installation de périphériques, au paramètre que Microsoft appelle "Prevent automatic download of applications associated with device metadata", que vous verrez traduit dans les Windows français. Après sur Windows Home il n'y a pas d'éditeur de stratégies, et rien ne garantit noir sur blanc que la clé y soit lue. Votre repli sûr, c'est donc le bouton planqué dans Panneau de configuration > Système > Paramètres système avancés > onglet Matériel.

Ce bouton, tiens. Je vous montrais déjà comment le désactiver en 2019 , quand Windows vous demandait poliment si vous vouliez continuer à télécharger automatiquement les applications des fabricants de matériel. La question s'était donc déjà posée à l'époque et je l'avais complètement oublié...

Après, si vous voulez faire le ménage plus large sur une machine fraîchement installée, SuperMSConfig fait très bien le job, et FlyOOBE vous permet de reprendre la main dès l'écran de première configuration, là où ces fameux "paramètres recommandés" se cochent tout seuls. Parce qu'au fond, les logiciels de merde installés d'office par les constructeurs , c'est un sport qui n'a jamais vraiment pris sa retraite.

Voilà, moi je pense qu'un écran ou n'importe quel périphérique ne devrait pas avoir le droit d'installer des trucs chez vous, qui est le pire pour nous balancer de la pub !


Mise à jour du 21 juillet 2026 - LG m'a fait parvenir une réponse par l'intermédiaire de son agence de communication. Je vous la mets telle quelle :

"LG Electronics réaffirme que McAfee n'est pas installé automatiquement et n'est jamais installé sans le consentement explicite de l'utilisateur. Le programme d'installation de l'application LG Monitor est distribué via le processus officiel de distribution Windows de Microsoft, qui incluait McAfee en option. McAfee ne sera installé que si l'utilisateur choisit activement de poursuivre l'installation et donne son consentement."

Alors sur ce point précis, LG a raison, et je n'ai jamais écrit le contraire. Ce que Gamers Nexus a filmé, c'est une pop-up qui vous propose l'essai McAfee 31 fois sur 32 démarrages, pas un antivirus qui s'installe en douce dans votre dos. Il faut cliquer pour l'avoir.

Sauf que le reproche n'a jamais porté là-dessus. Le truc qui coince, c'est l'app LG Monitor elle-même, celle qui atterrit sur votre machine sans vous demander votre avis et qui réclame "toutes les ressources système". Et ça, LG ne le conteste pas du tout, LG le confirme même : "distribué via le processus officiel de distribution Windows de Microsoft", c'est exactement le mécanisme device metadata que je décris plus haut. Le consentement dont ils parlent, c'est celui pour McAfee, une fois que l'app est déjà chez vous. Je note aussi le "incluait" au passé, sans que LG précise si l'app propose encore McAfee aujourd'hui.

Deuxième partie de la réponse, LG tient à préciser que ses téléviseurs "ne collectent, n'enregistrent ni ne stockent les conversations ambiantes", et que la reconnaissance vocale est une fonctionnalité optionnelle, lancée par l'utilisateur, qu'on peut ne jamais activer. Ce qui tombe plutôt bien vu que je disais justement plus haut que la TV et l'écran PC, ce sont deux sujets différents. Je relève quand même que ce démenti parle du micro, pas de l'ACR.

Et à l'heure où j'écris cette mise à jour, LG n'a toujours rien publié de public sur le sujet. La réponse est arrivée dans ma boîte mail.

Source

GDID Windows - Coupez le mouchard qui vous traque même sous VPN

Comme je vous le disais tout à l'heure, en avril 2026, le FBI a coincé un membre présumé de Scattered Spider. Le mec planquait son trafic derrière un VPN, avec des IP dans trois pays différents. Et devinez quoi ? Ce n'est pas une fausse manip qui l'a balancé mais un identifiant que votre Windows se trimballe H24 et que Microsoft refile aux autorités quand elles le demandent : le GDID. Je vous en ai déjà causé dans cet article , et après avoir écrit l'article, je me suis demandé si on pouvait le virer.

Du coup j'ai monté une petite VM Windows 11 Pro et j'ai mis les mains dedans en me faisant assister de mon LLM préféré et voilà ce que j'ai trouvé. Ce qui marche, et surtout ce qui ne marche pas du tout, vous allez voir.

Déjà, faut comprendre ce qu'est ce GDID. C'est pas le numéro de série de votre carte mère, c'est pas un hash en lien avec votre matos. Non, c'est un PUID de 64 bits, c'est-à-dire un identifiant que les serveurs de Microsoft collent à votre compte dès que vous ouvrez une session Windows. Il est écrit en clair dans votre registre, votre machine l'enregistre dans un annuaire côté Microsoft, et un service le fait remonter peinard quand c'est nécessaire. Et si vous changez d'IP avec un VPN, bah lui il s'en fout. Le GDID ne bouge pas d'un poil.

Regardez votre propre mouchard en face

On commence par le voir de nos yeux. Ouvrez un PowerShell et collez ça :

$lid=(Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID
"g:$([Convert]::ToUInt64($lid,16))"

Sur ma VM, ça m'a craché g:6755487812206045. C'est celui que Microsoft peut raccrocher à tout ce que je fais. (En théorie hein, parce que c'est le code qui est associé à ma VM, donc je m'en fous et c'est pour ça que je vous le montre).

Vous venez de lire l'étiquette qu'on vous a collée dans le dos.

Le supprimer ? Laissez tomber

Réflexe de base, on efface la clé dans la base de registres HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties et hop, plus de mouchard. C'est ce que j'ai testé au début... J'ai shooté la valeur, redémarré le service qui s'en occupe, et là plus rien. Gagné ? Ben non. J'ai ouvert le Microsoft Store durant deux petites secondes, et le GDID est revenu. Et pas un nouveau, hein, LE MÊME !!

C'est ça qui est fou. C'est que votre GDID n'est pas planqué sur votre disque, il est planqué chez Microsoft, bien accroché à votre compte comme une moule à son rocher. Votre PC ne fait que le retélécharger encore et encore. Après si vous réinstallez tout, Windows vous donne un nouveau numéro, d'accord, mais l'ancien et tout ce qui y était rattaché restent tout de même bien au chaud sur leurs serveurs. Le passé, on le récupère jamais...

Couper la télémétrie ne change rien non plus

Un autre conseil qu'on voit partout, c'est de désactiver la télémétrie de Windows. Sur ma VM, le service de télémétrie classique était déjà à l'arrêt. Et pourtant mon GDID était là, bien lisible, et les services qui le font remonter tournaient à plein régime. Le mouchard ne passe pas par la télémétrie que vous croyez couper. Il passe ailleurs, par les services de la plateforme d'appareils connectés et de l'optimisation de distribution.

Vous pouvez donc cliquer sur tous les boutons vie privée des réglages, il s'en tape.

Fermer le robinet pour de vrai

Alors puisqu'on peut pas l'effacer, on va faire la seule chose qui est en notre pouvoir : L'empêcher de sortir. Et sans se déconnecter du compte Microsoft, histoire de garder un PC utilisable, hein.

Et pour ça, on a 2 leviers. Le premier, c'est de désactiver les services qui enregistrent et remontent les infos de votre machine. Le second, c'est de renvoyer les serveurs de Microsoft dans le décor simplement via le fichier hosts, comme ça même si les services qui mouchardent tournent, et bien ils ne peuvent plus joindre personne... Et surtout, on ne touche pas à login.live.com, sinon adieu la connexion à votre compte.

Toutefois, il y a un petit piège, vous vous en doutez... Le service qui fait remonter le GDID, DoSvc, refuse de se laisser désactiver par la voie normale. Même en admin, Windows vous balance "Accès refusé". La parade, c'est donc de le désactiver direct dans le registre, où l'admin a le droit d'écrire là où le gestionnaire de services vous bloque.

Maintenant pour faire ça, plutôt que de vous mettre des tonnes de lignes de code à copier-coller, j'ai tout regroupé dans des scripts propres, que j'ai testés, avec une commande pour tout remettre comme avant.

Le projet est là : no-gdid sur GitHub . Vous lancez d'abord l'audit en lecture seule pour voir où vous en êtes, puis les scripts de blocage en mode aperçu, et seulement après avec l'option qui applique vraiment. Testez dans une VM avec un snapshot avant de faire ça sur votre vraie bécane, parce qu'on désactive quand même des services système. Et si vous voulez juste couper le réseau d'un process précis sans tout ce cirque, ce bon vieux ProcNetBlocker fait déjà une partie du taf.

Allez c'est parti mon canard !

Ouvrez un PowerShell en administrateur, et la première fois faites-le dans une VM avec un snapshot histoire de tester et de vous familiariser avec les commandes. Étape 1, on clone le projet :

winget install --id Git.Git
git clone https://github.com/Korben00/no-gdid
cd no-gdid

D'abord on regarde sa propre situation. Cet audit est en lecture seule, il ne modifie rien, il vous affiche juste votre GDID et quels services de la chaîne tournent :

powershell -ExecutionPolicy Bypass -File .\audit\Get-GDID-Audit.ps1

Ensuite on regarde ce que la mitigation changerait, sans rien appliquer. Sans l'option -Apply, les deux scripts tournent en mode aperçu et se contentent de lister ce qu'ils feraient :

powershell -ExecutionPolicy Bypass -File .\mitigate\Disable-GDID-Services.ps1
powershell -ExecutionPolicy Bypass -File .\mitigate\Block-GDID-Endpoints.ps1

Si ça vous va, on coupe pour de vrai. Cette fois on ajoute -Apply : les services qui enregistrent et remontent l'appareil sont désactivés, et les serveurs de Microsoft correspondants sont renvoyés dans le vide via le fichier hosts. Votre compte Microsoft, lui, reste connecté :

powershell -ExecutionPolicy Bypass -File .\mitigate\Disable-GDID-Services.ps1 -Apply
powershell -ExecutionPolicy Bypass -File .\mitigate\Block-GDID-Endpoints.ps1 -Apply

Et pour tout remettre comme avant, une seule commande :

powershell -ExecutionPolicy Bypass -File .\mitigate\Revert-GDID.ps1

Une fois appliqué, tout redeviendra calme... les services d'enregistrement seront à l'arrêt, leurs serveurs injoignables, et votre compte Microsoft restera toujours connecté. Le GDID reste bien évidemment lisible sur le disque, mais il ne remontera plus chez Microsoft.

La vérité qui pique

Après, je ne vais pas faire un tuto qui vous vend du rêve. Ces manips réduisent ce que Microsoft pourra corréler à l'avenir mais elles n'effacent pas votre GDID, qui traîne sur leurs serveurs depuis votre toute première connexion, et elles ne vous rendent pas anonyme. Ensuite, passer en compte local comme j'ai pu le lire ailleurs supprime le chemin qu'on vient de bloquer, mais rien ne prouve encore qu'un identifiant anonyme ne prend pas le relais derrière.

La seule vraie parade solide pour une activité sensible, est plus brutale : ne pas faire cette activité sous Windows. Un Linux live par exemple offre un contrôle total de ce qui sort de votre machine. Le reste, c'est que de la réduction des dégâts, rien de plus.

Voilà, défendre sa vie privée, ça commence par savoir ce qu'on vous colle sur le dos et maintenant vous le savez. Pas merci Microsoft.

Source : The Register et le reverse engineering de SmtimesIWndr .

Windows cache un identifiant secret que Microsoft file au FBI

Putain, c'est abusé, vous allez voir ! Peter Stokes, 19 ans, accusé d'appartenir au groupe Scattered Spider, enchaînait les VPN et changeait de pays pour brouiller les pistes mais le FBI l'a quand même coincé. Et vous savez grâce à quoi ?

Hé bien grâce à un petit numéro planqué dans son Windows. C'est Microsoft qui l'a mouchardé aux enquêteurs et ça a suffi pour le relier à une intrusion malgré tous ses VPN.

Et alors me direz-vous, vous aussi vous avez un numéro sur votre machine qui peut servir à vous identifier... Ce truc s'appelle le GDID, pour Global Device Identifier et c'est un identifiant unique qui est attribué lors de chaque installation de Windows. Il sert à la télémétrie, au rapport de plantage, à la vérification des licences et surtout il reste constant même après des mises à jour.

Vous ne le voyez jamais, vous ne l'avez jamais choisi, et il ne bouge pas d'un poil quand vous changez d'adresse IP. Normal, un VPN protège la couche réseau, mais pas ce que laisse fuiter votre OS. Et ça on l'apprend dans la plainte de 39 pages qui a été rendue publique début juillet, où elle expliquait comment Microsoft a fourni au FBI l'historique des adresses IP rattachées à ce GDID précis.

Les enquêteurs n'ont eu qu'à croiser ça avec les comptes perso de Stokes, de son compte Apple à ses comptes de gaming, en passant par Snapchat et Facebook, pour finalement découvrir des adresses IP à Tallinn, New York, ou encore la Thaïlande, ce qui correspond exactement à ses déplacements.

Le mec pouvait empiler 10 VPN s'il le voulait, Microsoft le suivait à la trace quand même. Et c'est là que ça me hérisse le poil, parce que le problème, ce n'est pas que la justice ait serré un type accusé d'avoir extorqué des millions. Ça, c'est le boulot du FBI, et tant mieux s'ils l'ont arrêté.

Non, le vrai problème, c'est que Microsoft dispose d'un identifiant permanent sur plus d'un milliard de machines, qu'ils ne communiquent pas dessus, qu'ils le partagent tranquille sur demande, et qu'on ne peut même pas le désactiver.

Alors on fait quoi ? Bah déjà, on arrête de subir. Vous pouvez installer Windows 11 sans compte Microsoft pour couper une partie de la laisse, désactiver la télémétrie facultative pour limiter les autres fuites, ou carrément regarder du côté d'une stack privacy européenne . Aucune de ces astuces ne touchera au GDID par contre, car il n'y a aucun bouton pour ça, et c'est bien ça le fond du problème.

Mais bon, j'imagine que des petits malins vont sortir des logiciels qui vont permettre soit de désactiver ce numéro ... Et là, vous pourrez compter sur moi pour que je vous le partage. Quoi qu'il en soit, quand vous utilisez Windows, gardez juste en tête que vous n'êtes jamais vraiment seul. Et que quelqu'un vous épie en permanence... Brrrr.

Source

FaceGate - Verrouiller ses apps macOS en FaceID

J'sais pas si vous avez remarqué mais autant sous iOS on peut mettre une authentification Face ID sur n'importe quel app, autant sous MacOS, on peut certes verrouiller tout son ordi, mais on ne peut pas locker une app en particulier.

Et c'est chiant parce que parfois, on doit laisser son ordi à un collègue, un enfant ou PIRE sa mère, et ils ont alors accès sans restriction à vos Messages, vos Photos, votre gestionnaire de mots de passe , votre boîte mail et j'en passe des vertes et des pas mûres...

Dweep Desai, un développeur qui s'est visiblement retrouvé dans cette galère, a heureusement sorti FaceGate , un petit utilitaire open source tiers qui ajoute enfin du verrouillage par application sur macOS, avec déverrouillage à la trombine !

Dans FaceGate, vous choisissez quelles apps protéger, et à chaque lancement, l'outil intercepte et vous demande alors une authentification. Au choix, ça peut être de la reconnaissance faciale via le Neural Engine d'Apple (ça tourne on-device, rien ne part sur un serveur), Touch ID, ou un mot de passe. Rassurez-vous, vos empreintes faciales sont chiffrées en AES-256-GCM et stockées en local, et les clés au chaud dans le trousseau macOS.

Pour l'installer, suffit d'aller télécharger le DMG ici ou de lancer la commande curl suivante :

curl -fsSL https://raw.githubusercontent.com/dweep-desai/FaceGate-Mac/main/install.sh | bash

Le truc intéressant avec FaceGate, c'est qu'il fait ce qu'on appelle de la "détection du vivant". L'outil ne se contente pas de comparer votre visage à une photo, mais vous demande de tourner la tête à gauche ou à droite, du coup, mettre devant la cam une photo imprimée ou une vidéo de votre face ne marche pas en principe (une vidéo deepfake soignée reste l'angle mort évidemment...).

Vous pouvez même enroller jusqu'à 3 visages, brancher une webcam USB, programmer des plages de verrouillage horaires, ou balancer un raccourci clavier qui ferme tout net en cas d'urgence.

FaceGate n'est pas le premier app-locker sur Mac puisque MakLock fait ça aussi en open source, avec Touch ID, déverrouillage par Apple Watch et bientôt du Wi-Fi de confiance. Mais par contre, c'est le premier à proposer du Face ID et ça c'est top ! Puis macOS, faut pas l'oublier, propose aussi en natif des limites d'applications dans ses paramètres de Temps d'Écran mais c'est moins fun que FaceGate, c'est sûr !

Et n'oubliez pas que même un Mac verrouillé, ça se contourne si on sait s'y prendre...

❌