Documenter une capacité d'intrusion en sources ouvertes : quelles traces, quelle force probante, quelles limites
Note de méthode : les traces publiques laissées par un outil d'intrusion, leur hiérarchie probante, et la frontière au-delà de laquelle un dispositif de veille doit s'arrêter.
À retenir
- Une capacité d'intrusion laisse cinq familles de traces publiques : registres de sociétés, intermédiaires et licences, arbitrages budgétaires, décisions de justice, analyses techniques de laboratoires.
- Chaque document ne soutient qu'une proposition : un registre atteste une existence juridique, un budget une intention de dépense, un rapport technique un indice. Aucun n'atteste un usage.
- L'attribution d'un usage à un commanditaire suppose saisies, expertise contradictoire et protection des témoins : elle relève des autorités et des consortiums d'enquête, jamais d'un dispositif de veille.
- Un protocole reproductible journalise la date de consultation, l'émetteur et la proposition établie, puis fige par écrit le niveau de certitude atteint.
Documenter l'existence d'une capacité d'intrusion informatique, c'est-à-dire d'un outil conçu pour prendre le contrôle d'un terminal à distance, est un exercice de sources ouvertes plus banal qu'il n'y paraît. Ces produits sont fabriqués par des sociétés immatriculées, portés par des intermédiaires rémunérés, encadrés par des régimes de licences, financés par des lignes budgétaires, contestés devant des tribunaux et disséqués par des laboratoires. Chacune de ces étapes laisse une trace publique et datée.
Cette note décrit comment un observatoire assemble ces traces, les classe par force probante, et surtout où il s'arrête. Établir qu'une capacité existe, par qui elle est développée et dans quel cadre elle circule relève de la documentation ouverte. Établir qu'un commanditaire nommé l'a employée contre une cible nommée relève d'une expertise contradictoire, d'une procédure judiciaire ou d'un consortium d'enquête. Le dossier rapporté ci-dessous sert d'exercice de lecture, sans qu'aucune de ses conclusions soit reprise à notre compte.
Ce qu'une trace publique établit, et ce qu'elle n'établit pas
Le premier réflexe consiste à écrire, pour chaque document collecté, la proposition exacte qu'il soutient. Un extrait de registre du commerce établit qu'une société existe, sa date d'immatriculation, son objet social déclaré et ses dirigeants à une date donnée. Il n'établit ni ce qu'elle produit réellement, ni à qui elle vend.
Un document budgétaire ou un avis de marché établit qu'une administration a inscrit une dépense ou lancé une procédure. Il n'établit ni la livraison, ni le déploiement, ni la cible. Une décision de justice établit ce qu'un juge a tranché dans les limites de sa saisine : une action déclarée irrecevable tranche une question de recevabilité, elle ne vaut pas constat sur la matérialité des faits allégués.
Cette discipline, un document pour une proposition, évite l'erreur la plus fréquente en veille : le glissement du possible au probable puis à l'établi par simple accumulation de pièces faibles. Dix indices convergents mais faibles produisent une piste, pas une preuve. Cette piste appelle une vérification que l'agrégation documentaire ne fournit jamais.
Cinq familles de traces publiques autour d'une capacité d'intrusion
La première famille regroupe les registres de sociétés et publications légales : immatriculations, changements de dénomination, comptes déposés, structures de détention en cascade. Ces documents datent une architecture juridique. Ils sont peu contestables sur ce qu'ils affirment et très pauvres sur les activités réelles, l'objet social déclaré restant une catégorie générique.
La deuxième couvre les intermédiaires commerciaux et les régimes d'autorisation. Un outil vendu à un État transite souvent par des agents, des distributeurs régionaux et des véhicules contractuels, dans un cadre d'exportation soumis à licence selon les juridictions. Registres professionnels, litiges sur commissions et communications réglementaires renseignent sur les circuits, rarement sur les livraisons effectives.
La troisième rassemble arbitrages budgétaires et marchés publics : lignes de programmation, rapports parlementaires, avis d'attribution. Elle date des intentions et chiffre des ordres de grandeur. La quatrième réunit les décisions de justice et pièces de procédure publiques. La cinquième regroupe les analyses de laboratoires spécialisés et d'équipes universitaires : protocole d'examen des terminaux, indicateurs de compromission, infrastructures observées. C'est le protocole publié, plus que la conclusion, qui fait leur valeur.
| Famille de traces | Ce qu'elle établit | Ce qu'elle n'établit pas | Force probante |
|---|---|---|---|
| Registres de sociétés | Existence juridique, dirigeants, dates | Activité réelle, clients | Élevée sur le fait juridique, nulle sur l'usage |
| Intermédiaires et licences | Circuit commercial, autorisations | Livraison, déploiement | Moyenne, souvent indirecte |
| Budgets et marchés | Intention de dépense, montants | Achat effectif, mise en service | Moyenne à élevée si document officiel |
| Décisions de justice | Ce que le juge a tranché | Faits non soumis au juge | Élevée mais strictement délimitée |
| Analyses de laboratoires | Indicateurs techniques, protocole | Identité du commanditaire | Élevée si le protocole est reproductible |
Hiérarchiser la force probante avant de rédiger
La hiérarchie repose sur trois critères cumulatifs. L'identité de l'émetteur d'abord : un document produit par une autorité publique dans l'exercice de sa compétence prime sur une communication d'entreprise, qui prime sur un témoignage anonyme rapporté. La vérifiabilité indépendante ensuite : une analyse dont le protocole et les indicateurs sont publiés se rejoue, une affirmation générale ne se rejoue pas.
La distance à l'objet enfin. Un registre parle de la société, pas de l'outil. Un budget parle d'une intention d'achat, pas d'une opération. Un rapport de laboratoire parle d'un terminal examiné, pas d'une chaîne de commandement. Nous attribuons donc à chaque élément un niveau écrit : établi par document officiel, rapporté par un tiers identifié, allégué par une partie intéressée, hypothèse de travail. Ce marquage voyage avec l'information jusqu'à la note finale.
Un dossier de sources ouvertes ne se juge pas au nombre de pièces réunies, mais à la précision avec laquelle chaque pièce dit ce qu'elle prouve et ce qu'elle ignore.
Le dossier rapporté par franceinfo comme exercice de lecture
Selon franceinfo, une enquête coordonnée par le consortium Forbidden Stories a réuni 39 journalistes de 14 médias, dont la cellule investigation de Radio France, avec le Security Lab d'Amnesty International comme partenaire technique, cinq ans après une première série de révélations. Le dispositif décrit combine témoignage, document et analyse technique, trois registres de preuve distincts.
franceinfo rapporte des démonstrations commerciales menées dans une villa de Rabat à la fin de l'été 2017 devant des responsables administratifs, et un argument de vente centré sur l'infection dite silencieuse, soit l'intrusion à distance sans manipulation physique de l'appareil. Le même média indique qu'une enquête antérieure avait recensé 50 000 numéros parmi les cibles potentielles dans le monde, dont environ un millier de numéros français, et rapporte l'examen d'un terminal en juillet 2021 dans un cadre institutionnel, présentant des indices de compromission témoignant d'un potentiel ciblage.
franceinfo précise que les accusations ont été contestées et que des actions en diffamation ont été engagées, jugées irrecevables par la justice française, position confirmée par la Cour de cassation fin 2024. Sur le volet budgétaire, Charente Libre rapporte que plusieurs administrations auraient étudié entre 2019 et 2020 l'acquisition du logiciel, pour un montant envisagé entre 60 et 80 millions d'euros selon l'intermédiaire commercial cité, projet abandonné fin 2020 pour des motifs de souveraineté technologique et de risque réputationnel.
Lu avec la grille précédente, ce dossier illustre la stratification décrite. Ce que rapporte Charente Libre relève de l'arbitrage budgétaire et documente une intention étudiée puis abandonnée, sans rien dire d'un déploiement. Ce que rapporte franceinfo sur l'examen de terminal relève de l'analyse technique et s'exprime en indices, terme qui appelle une expertise contradictoire. Le témoignage anonymisé vaut comme récit rapporté, distinct d'une constatation matérielle.
Pourquoi l'attribution à un commanditaire échappe à un dispositif de veille
Attribuer un usage exige trois choses qu'aucun outil de collecte ne possède. L'accès physique aux terminaux et aux journaux d'infrastructure, avec une chaîne de conservation garantissant qu'aucune pièce n'a été altérée. Le contradictoire : la partie mise en cause doit pouvoir discuter méthode, échantillons et conclusions devant un tiers impartial. La protection des personnes enfin, car un témoignage interne n'existe que si une organisation d'enquête assume la protection juridique du témoin, vérifie son identité et recoupe ses déclarations.
Ces conditions définissent le périmètre des autorités judiciaires, des agences nationales de sécurité et des consortiums de journalistes structurés. La veille, elle, cartographie l'écosystème, date les étapes et signale les publications techniques dès leur parution. NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte ces publications au moment où elles paraissent et relie chaque signal à son document d'origine. La qualification reste un acte d'organisation : elle se décide avec un conseil, une expertise mandatée et, le cas échéant, une saisine.
Un protocole reproductible pour une note de documentation
Le protocole tient en cinq étapes. Constituer un journal de collecte où chaque pièce reçoit un identifiant, une date de consultation, l'adresse consultée et l'émetteur. Formuler pour chaque pièce la proposition unique qu'elle soutient, en une phrase, sans adjectif. Marquer le niveau de certitude selon les quatre paliers décrits. Rédiger en séparant physiquement les sections : ce qui est établi, ce qui est rapporté, ce qui est allégué, ce qui reste ouvert. Dater la note et prévoir sa révision.
La reproductibilité se teste simplement : une personne extérieure, munie du seul journal de collecte, doit reconstituer les pièces et aboutir aux mêmes propositions. Si elle aboutit à des conclusions plus fortes, la note était sous-documentée ou surinterprétée. Ce test discipline davantage une équipe que n'importe quelle charte rédactionnelle.
Questions fréquentes
Peut-on documenter en sources ouvertes l'existence d'un outil d'intrusion sans jamais nommer d'utilisateur ?
Oui, et c'est le cas le plus fréquent. Registres de sociétés, régimes d'autorisation d'exportation, documents budgétaires et analyses techniques publiées suffisent à établir qu'une capacité existe et dans quel cadre elle circule. Le nom d'un utilisateur final suppose une pièce contractuelle ou une constatation matérielle qui sort du champ des sources ouvertes.
Quelle est la différence entre un indice de compromission et une preuve d'intrusion ?
Un indice de compromission est un artefact technique compatible avec une intrusion : fichier résiduel, connexion vers une infrastructure connue, anomalie de journal. Sa valeur dépend du protocole d'examen et du taux de faux positifs. Une preuve suppose une expertise contradictoire sur un terminal saisi, avec chaîne de conservation. Le vocabulaire des laboratoires doit être repris tel quel, jamais renforcé.
Une décision sur une action en diffamation dit-elle quelque chose des faits allégués ?
Elle dit ce que le juge a tranché, et rien de plus. Une irrecevabilité porte sur les conditions d'exercice de l'action, non sur la matérialité des faits. Confondre les deux est un contresens coûteux en veille juridique. La règle consiste à citer le dispositif de la décision et la question posée au juge.
Comment une entreprise utilise-t-elle ce type de documentation sans franchir la ligne ?
En la traitant comme une cartographie de risque et non comme un dossier d'accusation. Elle sert à calibrer la protection des terminaux des dirigeants, à préparer des questions pour un audit de sécurité et à alimenter une analyse de risque pays ou fournisseur. Dès qu'une suspicion vise une organisation identifiée, la suite se traite avec un conseil juridique et, selon les cas, une autorité compétente.