Remonter une chaîne de relais quand le commanditaire reste hors d'atteinte
L'attribution au commanditaire échoue souvent. Reste la chaîne de relais : ce que le codage des intermédiaires établit réellement, et ce qu'il ne permet jamais de conclure.
À retenir
- L'attribution se décompose en trois niveaux distincts, technique, comportemental et politique, dont seul le dernier désigne un commanditaire.
- La chaîne de relais est un objet d'enquête complet, pas un substitut dégradé de l'attribution politique.
- La sélectivité des cibles d'une campagne est un marqueur codable qui n'exige pas d'identifier son commanditaire.
- L'amplification de contenus authentiques échappe aux protocoles centrés sur la détection du faux.
Toute enquête sur une opération d'influence finit par buter sur la même marche : le dernier rang de la chaîne, celui qui décide et qui finance, reste hors d'atteinte des sources ouvertes. Le constat conduit souvent à deux réactions symétriques et également stériles, l'abandon de l'enquête faute de conclusion nommée, ou le saut interprétatif qui désigne un responsable sur la base d'une convergence d'intérêts.
Il existe une troisième voie, qui consiste à traiter la chaîne de relais comme l'objet d'enquête lui-même. Enderi met en garde contre une lecture trop institutionnelle des opérations russes et souligne que les comprendre suppose de reconstituer le réseau complet des relais, pas seulement le service commanditaire. Selon Enderi, les services russes, FSB, SVR et GRU, mobilisent des réseaux incluant des cybercriminels, des entreprises privées et l'Église orthodoxe russe pour mener des opérations hybrides.
L'Observatoire de l'Intelligence Économique reprend cette orientation pour en tirer un protocole documentaire : quels rangs de relais existent, quelles traces chacun laisse, quels énoncés le codage autorise et lesquels il interdit. La question n'est pas de remplacer une attribution manquante, mais de produire un résultat opposable avec ce que les sources ouvertes contiennent réellement.
Ce que l'attribution cherche, et pourquoi elle bute sur le commanditaire
Le mot attribution recouvre trois opérations qu'il faut séparer. L'attribution technique relie des artefacts entre eux : infrastructures, empreintes de publication, réutilisation de contenus. L'attribution comportementale établit qu'un ensemble de comptes agit selon un mode opératoire cohérent. L'attribution politique, seule, désigne l'entité qui commande. Les trois n'exigent ni les mêmes sources ni le même niveau de certitude.
Les deux premières relèvent du travail documentaire ordinaire et se conduisent en sources ouvertes. La troisième dépend presque toujours d'éléments extérieurs : décision judiciaire, mesure de sanction, déclaration officielle de service de renseignement. C'est pourquoi une enquête bien menée peut être solide sur deux niveaux et muette sur le troisième, sans que cela constitue un échec.
La confusion des trois niveaux produit l'essentiel des erreurs du domaine. Une chaîne technique bien établie devient, par glissement rédactionnel, la preuve d'une commandite ; à l'inverse, l'absence de commanditaire nommé fait rejeter des constats techniques parfaitement documentés. La discipline consiste à étiqueter chaque énoncé par le niveau auquel il appartient, dès la rédaction.
La chaîne de relais comme objet d'enquête à part entière
Une chaîne de relais se décompose en rangs fonctionnels, indépendamment de l'identité de ses membres. Le producteur fabrique le contenu. Le premier amplificateur le met en circulation dans un espace restreint. Le blanchisseur lui donne une apparence de légitimité, souvent en le faisant transiter par un support qui ressemble à un média. Le relais de bonne foi le reprend sans intention, parce qu'il le croit.
Cette typologie a un intérêt méthodologique décisif : chaque rang laisse des traces de nature différente et se code donc avec des sources différentes. Le rang de blanchiment est souvent le plus documentable, parce qu'il exige un support persistant, un nom de domaine, une apparence éditoriale, autant d'éléments qui laissent des empreintes administratives et techniques durables.
L'observation d'Enderi sur la diversité des acteurs mobilisés, cybercriminels, entreprises privées et institutions religieuses, confirme que les rangs ne se confondent pas avec des catégories institutionnelles. Un acteur privé peut occuper un rang de production sur une campagne et un rang de blanchiment sur une autre. Le codage porte donc sur la fonction observée dans un épisode précis, jamais sur une nature attribuée à un acteur.
| Rang | Fonction observée | Traces exploitables | Niveau d'attribution atteint |
|---|---|---|---|
| Producteur | Fabrication du contenu | Artefacts de génération, réemploi de gabarits | Technique |
| Premier amplificateur | Mise en circulation initiale | Séquence et horodatage des publications | Comportemental |
| Blanchisseur | Apparence de légitimité | Domaines, empreintes éditoriales, hébergement | Technique et comportemental |
| Relais de bonne foi | Reprise sans intention | Chronologie de reprise, absence de coordination | Aucun |
| Commanditaire | Décision et financement | Sanctions, décisions judiciaires, déclarations | Politique, hors sources ouvertes |
Ce que la sélectivité des cibles établit sans nommer un commanditaire
Un marqueur se code sans identifier personne : la distribution des cibles. Une campagne réellement coordonnée présente une sélectivité que le hasard ne produit pas, et cette sélectivité est mesurable sur le corpus lui-même. C'est un énoncé de niveau comportemental, robuste, qui ne suppose aucune information sur l'origine des ordres.
TechTimes rapporte un cas de manuel. Le réseau de désinformation Matriochka inonde les réseaux sociaux allemands de fausses informations générées par intelligence artificielle, en visant les responsables des partis démocratiques, à savoir la CDU, le SPD, les Verts et Die Linke, tandis que l'extrême droite représentée par l'AfD et le BSW est totalement épargnée. TechTimes indique que l'Office fédéral de protection de la Constitution a confirmé que l'opération vise à influencer les élections régionales.
L'asymétrie décrite par TechTimes est un fait de corpus : elle se vérifie en comptant les cibles, sans hypothèse sur l'auteur. Elle établit une orientation, donc une intention, sans franchir le pas de l'attribution politique. C'est précisément le type d'énoncé qu'une enquête peut publier avec un niveau de confiance élevé alors même que le commanditaire demeure hors d'atteinte.
L'amplification de contenus authentiques, angle mort des protocoles de détection
Un protocole centré sur la détection du faux laisse passer une part importante du phénomène. Soval, dans une analyse consolidant quatorze sources indépendantes sur l'usage de l'intelligence artificielle et des réseaux sociaux par des acteurs étrangers, relève que les opérations d'influence exploitent les algorithmes de recommandation et amplifient aussi des contenus authentiques, pas uniquement des faux.
La conséquence méthodologique est lourde. Un contenu vrai, sélectionné et amplifié pour l'effet qu'il produit, ne déclenche aucun signal de vérification factuelle et traverse intact les dispositifs de détection. Ce qui est manipulé n'est pas l'énoncé mais sa distribution, et le seul marqueur exploitable devient la structure temporelle de l'amplification, pas le contenu.
Soval note par ailleurs que l'intelligence artificielle accélère la production de contenus multilingues et de deepfakes, ce qui augmente le rendement des campagnes. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par pertinence et relie chaque reprise à sa source d'origine, ce qui rend observable la structure de diffusion d'un même récit à travers plusieurs langues. La qualification de l'intention reste un jugement de l'organisation.
Un récit amplifié n'est pas nécessairement un récit faux. Le codage doit donc porter sur la manière dont un contenu circule, et non seulement sur ce qu'il affirme.
Les inférences à refuser quand le dernier rang manque
Première inférence à refuser : la convergence d'intérêts ne vaut pas commandite. Le fait qu'une campagne serve les intérêts d'un acteur est une observation, pas un lien de causalité, et le raisonnement inverse est également fautif. Le codage doit conserver la coïncidence d'intérêt comme un élément de contexte, jamais comme un élément de preuve.
Deuxième inférence à refuser : une mesure de sanction n'est pas une démonstration transposable. Enderi rappelle que le Royaume-Uni et l'Union européenne ont sanctionné en juillet 2026 des acteurs impliqués dans ces réseaux. Une sanction établit une décision politique appuyée sur des éléments qui ne sont pas publiés, et elle ne peut donc pas servir de preuve dans une chaîne documentaire construite en sources ouvertes.
Troisième inférence à refuser : le volume ne mesure pas l'effet. Un nombre élevé de publications atteste une capacité de production, pas une modification d'opinion. Confondre les deux conduit à surestimer les campagnes bruyantes et à manquer celles qui obtiennent un résultat avec peu de contenus placés au bon endroit du réseau de diffusion.
Protocole de codage, échantillon et conditions de reproductibilité
Le protocole tient en quatre règles. L'unité d'observation est la reprise, c'est-à-dire un couple constitué d'un contenu et d'un support qui le publie, horodaté à la publication. Chaque reprise reçoit un rang fonctionnel selon la typologie exposée plus haut. Chaque énoncé du dossier porte son niveau d'attribution. Enfin les rangs incertains sont codés indéterminés plutôt que rattachés au rang voisin.
Les limites sont importantes et doivent être écrites. Les corpus reconstitués après coup sous-représentent systématiquement les contenus supprimés, ce qui biaise la chronologie des premiers rangs. Les traces techniques du rang de blanchiment se dégradent avec le temps. Enfin l'accès aux plateformes conditionne la profondeur du corpus, et cet accès varie d'une campagne d'observation à l'autre.
La reproductibilité repose sur la publication de la typologie des rangs, de la règle d'horodatage et du traitement des cas indéterminés. Deux équipes appliquant ces trois règles au même corpus obtiennent la même structure de chaîne, y compris lorsqu'elles divergent sur l'interprétation finale. C'est ce découplage entre structure établie et interprétation discutable qui rend une enquête d'influence utilisable par un tiers.
Questions fréquentes
Peut-on documenter une opération d'influence sans identifier son commanditaire ?
Oui, à condition de séparer les niveaux d'attribution. Le niveau technique relie des artefacts, le niveau comportemental établit une coordination et une sélectivité des cibles, et seul le niveau politique désigne un commanditaire. Une enquête solide sur les deux premiers niveaux est publiable et opposable, même si le dernier rang de la chaîne demeure hors d'atteinte des sources ouvertes.
Qu'appelle-t-on chaîne de relais dans une opération d'influence ?
C'est la succession des fonctions par lesquelles un contenu passe avant d'atteindre son public : production, première amplification, blanchiment sous une apparence de légitimité, puis reprise par des relais de bonne foi. Les rangs se définissent par la fonction observée dans un épisode donné, pas par la nature de l'acteur, un même acteur pouvant changer de rang selon les campagnes.
Comment distinguer une amplification coordonnée d'un emballement spontané ?
Par la structure temporelle et par la distribution des cibles, deux marqueurs mesurables sur le corpus. Une campagne coordonnée présente des séquences de publication trop régulières pour être fortuites et une sélectivité de cibles que le hasard ne produit pas. Ces marqueurs se codent sans hypothèse sur l'auteur et constituent des énoncés de niveau comportemental.
Une sanction internationale suffit-elle à prouver l'origine d'une campagne ?
Non. Une sanction traduit une décision appuyée sur des éléments qui ne sont pas rendus publics, et elle ne peut donc pas être versée comme preuve dans une chaîne documentaire construite en sources ouvertes. Elle constitue un fait de contexte, à consigner comme tel, distinct des constats techniques et comportementaux établis sur le corpus.