Campagne coordonnée visant des candidats : les marqueurs que l'on peut observer en sources ouvertes
Faux sites, vidéos générées par IA, comptes synchronisés : ce que les opérations visant la présidentielle 2027 laissent voir de leur mode opératoire en sources ouvertes.
À retenir
- Une campagne coordonnée se repère à sa mécanique plus qu'à son contenu : synchronisation, mimétisme des supports, uniformité des formulations.
- L'usurpation de l'identité de médias existants est devenue le vecteur central, parce qu'elle emprunte une crédibilité déjà constituée.
- L'objectif documenté n'est pas de faire gagner un camp mais d'abaisser la confiance dans le processus lui-même.
- Les mêmes marqueurs s'appliquent aux campagnes visant des dirigeants d'entreprise : le mode opératoire n'est pas propre au champ politique.
Une campagne informationnelle coordonnée ne se reconnaît pas d'abord à ce qu'elle raconte. Les récits varient, se contredisent parfois, et changent au gré de l'actualité. Ce qui reste stable, c'est l'infrastructure : la manière dont les contenus sont fabriqués, la façon dont ils sont poussés, le calendrier de leur apparition. C'est cette régularité mécanique qui rend une campagne observable en sources ouvertes, y compris par une équipe qui ne dispose d'aucun accès privilégié.
Parlons Politique décrit des manipulations informationnelles prorusses ciblant la présidentielle 2027 en France, avec Édouard Philippe, Gabriel Attal et Raphaël Glucksmann visés par de faux sites, des vidéos générées par IA et des comptes coordonnés. Le service VIGINUM a documenté 77 opérations relevant du mode opératoire Storm-1516. TF1 Info rapporte de son côté que le parquet de Paris enquête sur ces soupçons d'ingérence russe visant les mêmes personnalités.
Ces deux comptes rendus décrivent un dispositif dont les traces sont, pour l'essentiel, publiques. Cet article détaille les marqueurs qu'une cellule de veille observe concrètement, l'ordre dans lequel les examiner, et pourquoi cette grille de lecture vaut bien au delà du champ électoral, jusqu'aux campagnes visant des dirigeants et des marques.
Ce que documentent les deux comptes rendus
Selon Parlons Politique, l'objectif de ces opérations n'est pas de promouvoir un candidat mais de saper la confiance dans le processus électoral. Cette précision est déterminante pour la veille : elle interdit de chercher un bénéficiaire évident et invite à considérer que la contradiction entre deux contenus issus du même dispositif n'est pas une anomalie mais une fonctionnalité. Le doute généralisé est le produit recherché, pas un effet secondaire.
TF1 Info précise la mécanique de diffusion : des campagnes diffusées sur X et TikTok, avec de faux reportages usurpant l'identité de médias français. Les fausses informations incluaient des allégations de démence pour Édouard Philippe et de maladie de Parkinson pour Gabriel Attal. Le choix de l'attaque sur la santé n'est pas anodin : c'est un registre difficile à démentir formellement, qui s'installe dans l'espace du soupçon plutôt que dans celui du fait vérifiable.
Le chiffre avancé par Parlons Politique, 77 opérations documentées par VIGINUM relevant du mode opératoire Storm-1516, dit autre chose encore. Un mode opératoire nommé et répété signifie que le dispositif est industrialisé, donc reproductible, donc reconnaissable. Une campagne artisanale laisse peu de motifs stables. Une campagne industrielle en laisse beaucoup, et c'est précisément ce qui la rend détectable par une observation méthodique.
Premier marqueur : la synchronisation temporelle des publications
Le marqueur le plus robuste est chronologique. Une réaction authentique à un événement se répartit dans le temps selon une courbe irrégulière, avec des reprises tardives, des variations d'un fuseau horaire à l'autre, des pics liés aux habitudes de consultation. Une diffusion pilotée produit des grappes serrées : plusieurs dizaines de publications dans une fenêtre de quelques minutes, puis un silence, puis une nouvelle grappe.
L'observation de ces grappes ne nécessite pas d'outil exotique. Elle nécessite en revanche de collecter les horodatages systématiquement, dès la détection, car les plateformes réordonnent les affichages selon leurs propres logiques et les publications sont fréquemment supprimées. Une équipe qui archive au fil de l'eau conserve une chronologie exploitable ; une équipe qui reconstitue après coup travaille sur un matériau déjà appauvri.
Le second temps de l'analyse chronologique consiste à comparer la date d'apparition du contenu et la date de création des comptes qui le portent. Un ensemble de comptes créés dans une même fenêtre étroite, silencieux pendant des semaines, puis activés simultanément autour d'un même sujet, décrit une infrastructure préparée. Ce motif se lit entièrement en sources ouvertes et ne suppose aucune hypothèse sur les intentions. Il faut toutefois se garder d'une lecture trop mécanique : une communauté militante authentique produit elle aussi des pics de synchronisation, notamment lorsqu'un mot d'ordre circule par messagerie privée avant de ressortir en public. Ce qui distingue les deux configurations est la durée du silence préalable et l'absence de toute activité personnelle sur les comptes concernés.
Une campagne coordonnée trahit rarement ses commanditaires, mais elle trahit presque toujours son calendrier de fabrication.
Deuxième marqueur : l'usurpation de supports médiatiques existants
Les faux reportages usurpant l'identité de médias français, rapportés par TF1 Info, constituent le vecteur le plus efficace du dispositif, parce qu'ils n'ont pas à construire de crédibilité : ils empruntent celle d'une marque déjà installée. Le lecteur ne s'interroge pas sur la fiabilité d'un logo qu'il reconnaît, et la vérification suppose une démarche active que la consultation rapide sur mobile décourage.
Ce vecteur laisse pourtant des traces techniques accessibles. Un faux site reprend l'apparence mais rarement l'infrastructure : nom de domaine récent, extension inhabituelle, absence de mentions légales cohérentes, arborescence pauvre où seuls quelques articles existent réellement. Un faux reportage vidéo reprend l'habillage graphique mais présente souvent des incohérences de bandeau, de typographie ou de format qu'une comparaison avec une édition authentique met en évidence.
L'Observatoire de l'Intelligence Économique souligne que ces usurpations ne visent pas seulement les rédactions politiques : les mêmes techniques servent à fabriquer de faux articles économiques attribués à des titres reconnus, pour appuyer une rumeur de difficulté financière ou une prétendue enquête administrative visant une entreprise. La grille de détection est identique, seuls changent les noms et les enjeux.
Troisième marqueur : l'uniformité des contenus générés
Les vidéos générées par IA mentionnées par Parlons Politique introduisent un marqueur nouveau : la production en série. Fabriquer trente variantes d'un même contenu coûtait autrefois trente fois le prix d'une ; ce n'est plus le cas. La conséquence observable est une abondance de variantes proches, partageant la même structure argumentative, le même enchaînement d'arguments et souvent les mêmes tournures maladroites de traduction.
L'analyste ne cherche donc plus la copie identique mais la parenté de structure. Deux textes qui ne partagent aucune phrase mais déroulent le même plan, dans le même ordre, avec les mêmes exemples, appartiennent probablement au même atelier. Ce type de rapprochement suppose de disposer d'un corpus suffisamment large pour que la répétition devienne visible, ce qui déplace l'exigence de l'outil d'analyse vers la couverture des sources.
C'est là que la largeur du dispositif de collecte devient décisive. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans des dizaines de langues, relie les occurrences d'un même récit à travers les supports et remonte pour chaque contenu le lien vers sa publication d'origine, ce qui donne à l'analyste la matière nécessaire pour établir une parenté plutôt qu'une simple ressemblance.
Transposer la grille aux campagnes visant des entreprises
Le mode opératoire décrit dans le champ électoral n'a rien de spécifiquement politique. Une entreprise en phase d'acquisition, un dirigeant impliqué dans une négociation sensible, un industriel confronté à un conflit social sont exposés aux mêmes techniques : faux site imitant un média sectoriel, vidéo fabriquée attribuée à un dirigeant, grappes de comptes relayant une rumeur de défaillance financière.
La différence tient au dispositif d'observation, pas à la menace. Une campagne électorale se déroule sous le regard d'un service spécialisé, de rédactions mobilisées et d'une autorité judiciaire, comme le montre l'enquête du parquet de Paris rapportée par TF1 Info. Une campagne visant une entreprise moyenne ne bénéficie d'aucun de ces regards : la seule vigilance est celle que l'organisation finance elle-même.
La leçon opérationnelle est donc de préparer la grille avant l'incident. Connaître ses propres supports de référence, savoir à quoi ressemble une couverture normale de son secteur, disposer d'un historique de mentions permettant de mesurer un écart : ces éléments se constituent en temps calme et deviennent inaccessibles en pleine crise, quand le volume explose et que la comparaison avec la normale n'a plus de base. La construction de cette ligne de référence est un travail modeste, souvent repoussé parce qu'il ne produit aucun livrable visible, et pourtant elle détermine à elle seule la capacité de l'organisation à qualifier un pic d'attention comme anormal plutôt qu'à le subir.
Questions fréquentes
Comment reconnaître un réseau de comptes coordonnés sans outil spécialisé ?
En examinant trois éléments accessibles à tous : la date de création des comptes, la répartition horaire de leurs publications et la proportion de contenu original par rapport aux relais. Un ensemble de comptes créés dans une même fenêtre, publiant en grappes serrées et ne produisant presque aucun contenu propre présente un profil que l'observation manuelle suffit à qualifier, au moins comme suspect.
Pourquoi les campagnes visent-elles la santé des personnalités plutôt que leurs positions ?
Parce que ce registre échappe à la réfutation nette. Une position politique se discute avec des arguments et des faits vérifiables ; une allégation sur l'état de santé installe un soupçon que même un démenti alimente, puisque le démenti reprend l'allégation. TF1 Info rapporte ainsi des allégations de démence et de maladie de Parkinson visant deux personnalités, qui relèvent exactement de ce mécanisme d'insinuation difficile à clore.
Faut-il répondre publiquement à une campagne coordonnée visant son organisation ?
Cela dépend entièrement du niveau de diffusion réel, qu'il faut mesurer avant de décider. Répondre à un contenu confiné amplifie sa portée bien plus sûrement qu'il ne l'aurait fait seul. Répondre trop tard à un contenu déjà repris par des supports légitimes laisse le récit s'installer. La mesure de diffusion, source par source, précède donc toujours l'arbitrage de communication.
Que conserver comme trace lorsqu'on détecte une campagne en cours ?
Une copie horodatée de chaque contenu, l'adresse exacte de la publication, la date de création apparente du compte émetteur, et la chronologie ordonnée des reprises. Ce dossier vaut à la fois comme mémoire interne, comme base d'une éventuelle démarche auprès des plateformes, et comme pièce exploitable si une autorité s'en saisit. Les contenus disparaissant vite, tout ce qui n'est pas archivé sur le moment est perdu.