Note de méthode : attribuer une opération d'influence
Rattacher un faisceau de contenus à un même mode opératoire suppose des critères explicites. Note de méthode sur l'attribution technique et ses limites.
À retenir
- L'attribution technique rattache des contenus à un mode opératoire ; elle ne désigne pas un commanditaire.
- Quatre familles de critères (schémas de diffusion, infrastructures, identités visuelles, synchronisation) se lisent en faisceau.
- Le niveau de confiance se publie avec l'observation : une attribution sans gradation n'est pas exploitable.
- L'attribution finale à un commanditaire relève des autorités compétentes, pas d'un dispositif de veille.
Une équipe de veille qui observe une série de contenus trompeurs se pose vite la même question : s'agit-il d'incidents indépendants, ou d'un même effort coordonné ? Cette question est celle de l'attribution. Elle est délicate, parce qu'elle fait basculer l'analyse du constat descriptif (voici des contenus faux) vers une affirmation de structure : ces contenus procèdent d'un même mode opératoire. Ce passage se joue sur des critères, qui doivent être explicites.
Cette note détaille la démarche que l'Observatoire applique pour rattacher un faisceau de contenus à un même mode opératoire, les niveaux de confiance qu'il publie, et la frontière au-delà de laquelle un dispositif de veille cesse d'être compétent. Elle ne porte de jugement sur aucun acteur : elle décrit une méthode et les conditions de sa reproductibilité.
Le vocabulaire mérite d'être posé d'emblée, car une confusion fréquente brouille le débat public. L'attribution technique rattache des contenus entre eux, sur la base de traces observables. L'attribution politique désigne un commanditaire et engage une responsabilité. La seconde relève d'un travail d'État, mené par des services habilités, avec des moyens que la veille en sources ouvertes n'a pas.
Ce que recouvre exactement l'attribution en veille informationnelle
Attribuer, au sens où nous l'entendons, consiste à établir qu'un ensemble de contenus partage un mode opératoire : des façons de faire récurrentes, une organisation de la diffusion, des ressources techniques communes. Le résultat de l'exercice n'est pas un nom mais un profil : un faisceau cohérent, décrit par ses régularités, auquel on peut ensuite rattacher de nouveaux contenus ou non.
Ce résultat a une valeur opérationnelle propre. Une organisation qui sait que dix contenus la visant relèvent d'un même effort coordonné réagit autrement que si elle traite dix incidents séparés : elle anticipe la suite et documente un ensemble plutôt qu'un fait isolé. Cette valeur ne dépend pas de la désignation d'un commanditaire.
L'attribution technique reste par nature révisable. Un faisceau se resserre quand de nouvelles observations le confirment, se disloque quand elles le contredisent. Une note d'attribution est un état de l'analyse à une date, pas un verdict.
Quatre familles de critères de rattachement
Les critères que nous mobilisons se rangent en quatre familles. La récurrence des schémas de diffusion observe la façon dont un contenu circule : ordre d'apparition des relais, délais entre publications, structure de l'amplification. Un schéma de diffusion se répète rarement à l'identique par hasard, et c'est sa répétition qui fait signal, non son existence isolée.
Le réemploi d'infrastructures observe les ressources techniques partagées : hébergements, schémas de nommage de domaines, gabarits de sites réutilisés d'un contenu à l'autre. L'imitation d'identités visuelles observe la reprise de chartes graphiques de médias existants, l'usurpation de noms de journalistes, la fabrication de fausses unes ; autant de procédés que le rapport de Viginum de mai 2025, tel que rapporté par CNEWS, décrit parmi les modes opératoires observés en France. La synchronisation, enfin, observe la concentration temporelle : une fenêtre de publication resserrée sur plusieurs canaux indépendants en apparence.
| Famille de critères | Ce que l'on observe | Force probante isolée |
|---|---|---|
| Récurrence des schémas de diffusion | Ordre des relais, délais, structure d'amplification | Moyenne |
| Réemploi d'infrastructures | Hébergements, nommage, gabarits de sites partagés | Élevée |
| Imitation d'identités visuelles | Chartes de médias, noms de journalistes, fausses unes | Faible |
| Synchronisation | Concentration temporelle des publications | Faible |
La colonne de droite est la plus importante de ce tableau. Aucun critère ne suffit isolément. L'imitation d'une identité visuelle est un procédé banal, largement documenté et donc largement imitable : un acteur opportuniste le reproduit sans lien avec l'ensemble étudié. La synchronisation, prise seule, confond coordination et simple réaction commune à une actualité. C'est la convergence de plusieurs familles sur un même faisceau qui porte la conclusion, et le nombre de familles convergentes est ce que nous publions.
Trois niveaux de confiance, et l'obligation de les publier
Une attribution publiée sans niveau de confiance n'est pas exploitable : le lecteur ne sait pas s'il tient une hypothèse de travail ou un constat solide. Nous distinguons trois niveaux. Le rattachement possible s'appuie sur une seule famille de critères et sur un petit nombre d'occurrences ; il ouvre une piste et rien d'autre. Le rattachement probable repose sur au moins deux familles convergentes, observées sur plusieurs contenus distincts.
Le rattachement solide exige la convergence d'au moins trois familles, dont le réemploi d'infrastructures, sur un ensemble suffisamment large pour que la coïncidence devienne improbable. Ce troisième niveau reste rare en sources ouvertes, et cette rareté est un résultat en soi : elle indique la limite de ce que l'analyse ouverte établit sans accès aux données techniques que détiennent les plateformes et les services de l'État.
Le niveau de confiance n'est pas une précaution rédactionnelle ajoutée après coup : il fait partie du résultat, au même titre que l'observation qui le fonde.
Chaque niveau s'accompagne, dans nos notes, des observations qui le fondent et de celles qui manqueraient pour passer au niveau supérieur. Un lecteur doit pouvoir refaire le raisonnement, et le contester. Une attribution qui ne se laisse pas contester n'a pas été formulée méthodiquement.
Un cas français d'août 2026 comme illustration attribuée
Un exemple public éclaire ces niveaux, à condition de le lire comme une illustration et non comme une démonstration. Selon CNEWS, dans un article du 6 août 2026, Storm-1516 (créé fin 2023) et Matriochka sont deux modes opératoires informationnels russes dont Viginum, service de l'État chargé de la lutte contre les ingérences numériques étrangères, confirme le pilotage par le Kremlin ; Storm-1516 est rattaché au renseignement militaire russe. Un rapport de Viginum de mai 2025 documente, toujours selon CNEWS, « l'implication d'individus et d'organisations proches du gouvernement russe » et identifie comme agent d'influence John Mark Dougan, ancien policier américain exilé en Russie.
Le même travail dénombre au moins 77 opérations informationnelles visant des pays occidentaux, dont la France, entre fin 2023 et mars 2025. Les modes opératoires rapportés (deepfakes vidéo et audio, faux sites reprenant l'identité visuelle de médias existants, usurpation du nom de journalistes, fausses unes de journaux) recoupent trois des quatre familles décrites plus haut. CNEWS rapporte également que Gabriel Attal, Raphaël Glucksmann et Édouard Philippe ont dénoncé des campagnes les visant, et que Gabriel Attal a porté plainte.
Ce qu'il faut retenir de ce cas, du point de vue de la méthode, tient en une phrase : la désignation d'un commanditaire y est le fait d'un service de l'État, nommé et cité, et non la conclusion d'un observateur privé. Un dispositif de veille qui aurait observé les mêmes régularités aurait légitimement publié un rattachement à un mode opératoire commun. Le pas suivant, lui, a été franchi par Viginum, avec ses moyens et sa responsabilité propres. Notre méthode reproduit cette séparation.
Où s'arrête un dispositif de veille, et ce qu'il apporte avant cette limite
La limite est nette. Un dispositif de veille observe des contenus publics et leurs traces ouvertes. Il n'accède ni aux données d'infrastructure détenues par les plateformes, ni aux moyens d'investigation d'un service habilité, ni aux éléments qui, seuls, établissent une chaîne de commandement. Publier une désignation de commanditaire sur la seule base de sources ouvertes reviendrait à présenter comme établi ce qui reste une inférence.
Avant cette limite, en revanche, le travail utile est considérable, et il est d'abord un travail d'échelle. Constituer le faisceau suppose d'observer un très grand nombre de contenus, sur de nombreuses langues et de nombreux canaux, et de repérer les régularités qui n'apparaissent qu'à cette échelle. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, détecte les reprises et les rapprochements entre contenus, et relie chaque signal remonté à son document d'origine : cette traçabilité vers la source est précisément ce qui rend une note d'attribution vérifiable par un tiers.
La qualification, elle, reste la part de l'organisation. Décider qu'un faisceau atteint le niveau probable plutôt que possible, arbitrer une observation ambiguë, choisir de publier ou de transmettre aux autorités compétentes : ces décisions engagent la responsabilité de l'analyste et de sa direction. L'outillage porte le volume et la traçabilité ; le jugement porte la conclusion.
Reproductibilité, biais connus et conditions de publication
Une note d'attribution reproductible respecte quatre conditions. Elle définit son périmètre d'observation avant l'analyse, et non après. Elle documente chaque observation par un lien vers le contenu d'origine. Elle indique explicitement le niveau de confiance atteint et les familles de critères mobilisées. Elle date sa conclusion et précise ce qui la ferait réviser.
Deux biais méritent une vigilance particulière. Le premier est le biais de confirmation par élargissement : une fois un faisceau constitué, la tentation est forte d'y rattacher tout contenu comparable, ce qui gonfle artificiellement le faisceau et son apparente cohérence. Le second est le biais d'imitation : les modes opératoires efficaces sont copiés, y compris par des acteurs sans lien entre eux.
La contre-mesure est simple à énoncer et exigeante à tenir : constituer un échantillon témoin de contenus comparables mais non rattachés, et vérifier que les critères retenus les excluent effectivement. Un critère qui ne discrimine pas n'est pas un critère.
Questions fréquentes
Quelle différence entre attribution technique et attribution politique ? L'attribution technique rattache des contenus à un même mode opératoire, sur la base de traces observables en sources ouvertes. L'attribution politique désigne un commanditaire et engage une responsabilité d'État. La première est à la portée d'un dispositif de veille rigoureux ; la seconde relève des autorités compétentes.
Combien de critères faut-il pour publier une attribution ? Un seul critère ne suffit jamais. Nous exigeons deux familles convergentes pour un rattachement probable, et trois familles dont le réemploi d'infrastructures pour un rattachement solide. Le nombre de familles mobilisées se publie avec la conclusion.
Pourquoi l'imitation d'une identité visuelle est-elle un critère faible ? Parce que le procédé est public, documenté et facile à reproduire. Un acteur opportuniste sans lien avec l'ensemble étudié reprend la charte d'un média existant. Ce critère n'a de valeur qu'associé à d'autres, notamment au réemploi d'infrastructures.
Que faire quand l'analyse pointe vers un commanditaire ? Documenter les observations, formuler le rattachement au niveau de confiance atteint, et transmettre le dossier aux autorités compétentes. Publier une désignation de commanditaire depuis un dispositif de veille excède ce que les sources ouvertes établissent et expose l'organisation qui le fait.