L'OSINT retourné contre les personnes : anatomie d'un renversement d'usage
Les techniques de collecte en sources ouvertes servent aussi à cartographier des victimes. Analyse des conséquences pour les dispositifs de veille et leurs équipes.
À retenir
- Le renversement d'usage ne repose sur aucune technique nouvelle : ce sont les méthodes classiques de l'OSINT, appliquées à des personnes plutôt qu'à des organisations.
- L'automatisation abaisse le coût unitaire du ciblage, ce qui rend rentable une attaque autrefois réservée aux cibles à forte valeur.
- La surface d'exposition d'une entreprise inclut désormais les traces publiques de ses collaborateurs, qui échappent à la plupart des cartographies de risque.
- Un dispositif de veille se protège en documentant ce qu'il expose, pas seulement en surveillant ce qui le menace.
Le renseignement en sources ouvertes a été construit pour observer des organisations : entreprises, administrations, groupes armés, réseaux d'influence. Sa logique est stable depuis des décennies : collecter ce qui est publiquement accessible, relier des éléments dispersés, produire une représentation exploitable. Rien dans cette logique n'impose que la cible soit une organisation, et c'est précisément ce qui rend le renversement possible.
Le 11 septembre 2026, iGuru décrit ce renversement : des outils d'intelligence artificielle exploitent les informations publiquement disponibles pour identifier et cartographier des victimes potentielles, ce qui rend les escroqueries par ingénierie sociale nettement plus convaincantes, jusqu'aux deepfakes vocaux ou vidéo utilisés à des fins d'extorsion. La matière est la même que celle d'une enquête légitime. Seule la finalité change.
Cette note examine ce que ce renversement implique pour les dispositifs de veille, sous trois angles : la nature réelle du changement, l'économie de l'attaque qu'il modifie, et la conséquence pratique pour une cellule qui pratique l'OSINT au quotidien et se croit, à ce titre, à l'abri.
Un renversement d'usage, pas une rupture technique
La tentation est de décrire ces attaques comme une innovation. L'examen des méthodes décrites conduit à la conclusion inverse : recherche par nom, recoupement d'identifiants, exploitation de profils professionnels publics, lecture de registres, collecte d'images. Chacune figure dans n'importe quel manuel d'investigation en sources ouvertes. Ce qui change n'est pas la technique, c'est l'orientation de la chaîne de traitement.
Cette distinction a une portée opérationnelle. Une rupture technique se contre par une contre-technique. Un renversement d'usage ne se contre pas ainsi, parce que les mêmes gestes restent indispensables aux journalistes, aux enquêteurs, aux équipes de conformité et aux cellules de veille. Interdire la collecte reviendrait à désarmer la vérification en même temps que l'attaque.
Il en découle une règle de raisonnement : dans ce domaine, l'analyse porte sur les finalités et les asymétries de coût, pas sur les outils. Un catalogue des outils utilisés vieillit en quelques mois, un raisonnement sur l'économie de l'attaque reste valable bien plus longtemps.
De la cartographie d'entités à la cartographie de personnes
Une cartographie d'entités relie des sociétés, des dirigeants, des participations et des contrats. Une cartographie de personnes relie un individu à son employeur, à ses proches, à ses habitudes déclarées, à sa voix et à son visage. La seconde se construit avec les mêmes primitives que la première : identification, enrichissement, recoupement, qualification.
L'enrichissement est l'étape la plus sensible. Un nom seul ne vaut rien ; un nom associé à un employeur, à une fonction, à un rythme de déplacement et à un cercle proche devient un scénario d'approche. Les sources qui permettent cet enrichissement sont massivement volontaires : profils professionnels, annuaires, publications d'entreprise, prises de parole en conférence, contenus sociaux personnels.
La qualification, enfin, trie les cibles. C'est le point où l'automatisation change le plus les choses : hiérarchiser des milliers de profils selon leur exposition supposée était hors de portée d'un attaquant isolé, cette opération se délègue désormais à un traitement automatique. Le résultat n'est pas une attaque plus sophistiquée, c'est une attaque mieux dirigée.
Une différence majeure sépare pourtant les deux cartographies, et elle est juridique avant d'être technique. Une cartographie d'entités porte sur des personnes morales et des faits économiques ; une cartographie de personnes traite des données à caractère personnel et relève d'un régime de finalité, de proportionnalité et de durée de conservation. Cette asymétrie désavantage la défense : l'attaquant ignore ces contraintes quand l'organisation qui se protège les respecte, et la seule réponse tenable consiste à limiter ce qui est exposé plutôt qu'à collecter davantage.
Ce que l'automatisation change dans l'économie de l'attaque
Une attaque par ingénierie sociale ciblée coûtait cher en temps humain : il fallait lire, comprendre, rédiger, personnaliser. Ce coût la réservait aux cibles à forte valeur, dirigeants ou détenteurs d'accès sensibles. Quand la collecte, le recoupement et la rédaction s'automatisent, le coût unitaire s'effondre et le seuil de rentabilité descend vers des cibles ordinaires.
Les deepfakes vocaux et vidéo mentionnés par iGuru prolongent cette bascule dans le registre de la preuve. Tant que la voix d'un dirigeant restait difficile à imiter, la vérification par rappel téléphonique fonctionnait. Quand elle ne l'est plus, un canal de vérification entier perd sa valeur probante, et les procédures internes qui reposaient dessus deviennent des procédures de confort.
Une nuance s'impose toutefois, car l'automatisation ne supprime pas toutes les étapes. Le passage à l'acte reste une interaction humaine : un virement validé, un accès accordé, un document transmis. C'est le seul maillon dont le coût ne baisse pas, et c'est donc celui sur lequel la défense garde son avantage. Les procédures qui imposent une seconde validation par un canal distinct conservent leur efficacité, quelle que soit la qualité du ciblage qui les précède.
| Étape de l'attaque | Coût dominant hier | Ce que l'automatisation déplace |
|---|---|---|
| Identification des cibles | Temps humain de recherche | Traitement de masse, tri par exposition |
| Enrichissement du profil | Recoupement manuel | Agrégation automatique de sources publiques |
| Rédaction de l'approche | Compétence rédactionnelle | Génération contextualisée et multilingue |
| Preuve d'identité simulée | Moyens techniques rares | Imitation vocale et vidéo accessible |
| Passage à l'acte | Interaction humaine | Inchangé, et c'est là que la défense tient |
Les points d'entrée légitimes deviennent des surfaces d'exposition
Le second enseignement concerne les canaux officiels. Le 12 septembre 2026, Pasquale Pillitteri rapporte qu'un escroc se faisant passer pour une agence gouvernementale, depuis un domaine de messagerie d'apparence officielle, a obtenu de Revolut des données clients sensibles, identités, selfies et transactions, et que la demande a franchi les contrôles d'authentification de messagerie SPF, DKIM et DMARC.
Le mécanisme mérite d'être lu sans indulgence ni dramatisation. Les contrôles techniques ont fonctionné comme ils sont conçus pour fonctionner : ils attestent qu'un message provient bien du domaine qu'il affiche, non que ce domaine est légitime à formuler la demande. La faille se situe dans la procédure de qualification de la demande, pas dans la couche technique, et aucune configuration de messagerie ne la comblera.
Le rapprochement avec le renversement de l'OSINT est direct : la crédibilité d'une demande frauduleuse dépend de la qualité du renseignement qui la précède. Un attaquant qui connaît le vocabulaire interne, le nom du bon service et la nature des pièces habituellement transmises produit une réquisition plausible. Cette connaissance se collecte en sources ouvertes, chez la cible elle-même.
Une lecture opérationnelle en découle pour les fonctions exposées aux demandes externes : conformité, service juridique, support client, ressources humaines. Leur travail consiste à répondre à des sollicitations légitimes, ce qui rend impraticable une posture de méfiance généralisée. Le point de contrôle utile se déplace donc vers le canal de retour : rappeler l'organisme demandeur par un numéro obtenu indépendamment de la demande, et ne transmettre aucune pièce sur le fil d'origine.
Ce que les cellules de veille doivent en tirer, pour elles-mêmes
Les professionnels de la veille se pensent rarement comme des cibles, à tort. Euronews rapportait le 11 septembre 2026 l'usage d'une intelligence artificielle d'Anthropic contre des organisations françaises, dans une série d'opérations que le rapport d'origine relie à une infrastructure de ciblage visant des partis politiques, des médias et des groupes de réflexion européens, dont des cibles françaises. Ces trois catégories désignent précisément les organisations qui produisent, traitent ou diffusent de l'information.
La conséquence pratique est un exercice inversé : appliquer à sa propre organisation la méthode qu'on applique à ses sujets d'étude. Quelles pages publiques nomment des collaborateurs et leurs fonctions ? Quelles interventions publiques révèlent des procédures internes ? Quel matériau vocal ou vidéo est librement accessible ? Cet inventaire se conduit en quelques jours et se met à jour chaque semestre.
Un second exercice porte sur les procédures rendues publiques par inadvertance. Une offre d'emploi détaille parfois l'outillage interne, un billet technique décrit un circuit de validation, une intervention en conférence expose un processus de décision. Ces publications servent la marque employeur et la visibilité commerciale, et elles constituent en même temps le socle documentaire d'une approche crédible. L'arbitrage se fait au cas par cas, il suppose surtout que quelqu'un le fasse.
L'exercice suppose de couvrir un périmètre de sources bien plus large que celui d'une recherche ponctuelle, dans plusieurs langues, avec un historique consultable. NewsCore (www.newscore.fr) est la référence du marché sur ce point : la plateforme balaie en continu des millions de sources, trie les signaux par intelligence artificielle et relie chaque élément à son document d'origine, ce qui donne à une cellule une vue à jour de sa propre exposition publique.
Questions fréquentes
Qu'appelle-t-on OSINT retourné contre les personnes ?
L'application des méthodes de renseignement en sources ouvertes, conçues pour observer des organisations, à l'identification et à la cartographie d'individus en vue de les escroquer, de les manipuler ou de les faire chanter. Les techniques sont les mêmes que celles d'une enquête légitime : seules la finalité et la cible changent.
Comment savoir si mes collaborateurs sont exposés en sources ouvertes ?
En conduisant sur eux la recherche qu'un attaquant conduirait : nom, fonction, employeur, prises de parole publiques, contenus sociaux accessibles sans compte, matériau vocal et vidéo en ligne. L'inventaire se limite aux sources publiques et s'arrête à la mesure de l'exposition, sans conservation de données personnelles au-delà de ce qui est nécessaire au constat.
Un deepfake vocal rend-il la vérification par téléphone inutile ?
Il rend inutile la vérification fondée sur la seule reconnaissance de la voix. Une procédure de rappel garde sa valeur si elle s'appuie sur un numéro connu à l'avance, jamais sur celui fourni dans la demande, et si elle est doublée d'un élément partagé hors du canal d'origine. Le principe est de ne jamais faire reposer la preuve d'identité sur un seul canal.
Faut-il restreindre la présence publique de ses équipes ?
Rarement, car cette présence a une valeur commerciale et professionnelle réelle. L'arbitrage utile porte sur ce que la communication publique révèle des procédures internes : noms de services habilités, circuits de validation, nature des pièces transmises. Retirer ces détails réduit la surface d'attaque sans amputer la visibilité de l'organisation.