Criminalistique du deepfake : les trois niveaux d'examen d'une vidéo suspecte
Clignement des yeux, flux sanguin, métadonnées : ce que les outils forensiques examinent vraiment sur une vidéo truquée, et où l'expert humain reprend la main.
À retenir
- La police sud-coréenne a interpellé 419 suspects dans des affaires de deepfake entre janvier et juillet 2026, en s'appuyant sur un dispositif organisé en trois niveaux : détection logicielle, expertise vidéo, criminalistique IA.
- Le logiciel ne regarde pas l'image comme un lecteur la regarde : il cherche des traces d'échange de visages, des signes biologiques comme le clignement des yeux et la structure des métadonnées.
- La criminalistique IA dépasse le verdict vrai ou faux : elle a permis d'identifier le programme génératif employé et les photos d'origine avant montage.
- Pour une cellule de veille, la valeur ne réside pas dans le score de détection mais dans la traçabilité : d'où vient le fichier, quand il est apparu, qui l'a repris.
La police sud-coréenne a interpellé 419 suspects dans des affaires de deepfake entre janvier et juillet 2026, dont 17 ont été placés en détention, rapporte Seoul Economic Daily. Le chiffre frappe, mais ce n'est pas lui qui intéresse d'abord les professionnels de la veille et de l'OSINT. C'est la description du dispositif employé pour instruire ces dossiers : une réponse organisée en trois niveaux, du tri logiciel automatisé à l'expertise humaine, puis à l'analyse du procédé de fabrication lui-même.
Cette architecture dit quelque chose d'essentiel sur l'état réel de la détection en 2026. Aucun des trois niveaux ne se suffit à lui-même : le logiciel écarte du volume, l'expert tranche sur les cas ambigus, la criminalistique remonte à l'outil qui a produit le fichier. Prises isolément, ces briques produisent des scores de probabilité, pas des preuves opposables.
L'enjeu dépasse largement la police judiciaire. Les vidéos truquées visent désormais les campagnes électorales européennes : les réseaux Matriochka ont ciblé Gabriel Attal, qui a déposé une plainte pénale pour ingérence étrangère provenant de réseaux russes, rapporte Euronews, avant de déplacer leur attention sur Édouard Philippe. Savoir ce que les outils forensiques examinent réellement devient une compétence de veille, et plus seulement une spécialité de laboratoire.
Ce qu'une opération de police révèle de l'état réel de la détection
Le dispositif décrit par Seoul Economic Daily combine une détection logicielle, une analyse par des experts en vidéo médico-légale et des techniques de criminalistique appliquées à l'intelligence artificielle. Cette gradation n'est pas un luxe procédural : elle traduit le fait qu'un résultat automatisé, seul, ne referme pas un dossier. Il oriente le travail, il ne le conclut pas.
Pour une équipe de veille, la lecture utile est celle de la répartition des rôles. Le premier niveau traite du volume, c'est-à-dire du tri de fichiers en nombre. Le deuxième traite de l'ambiguïté, ces cas où le score ne penche ni d'un côté ni de l'autre. Le troisième traite de l'attribution, la question qui compte vraiment quand une vidéo sert une opération d'influence : qui l'a fabriquée, avec quoi, à partir de quelle matière première.
Premier niveau : ce que le logiciel de détection examine vraiment
Le premier filtre est logiciel. Il analyse les signes d'échange de visages, des caractéristiques biologiques comme le clignement des yeux et les variations du flux sanguin, ainsi que la structure des métadonnées du fichier, détaille Seoul Economic Daily. Trois familles d'indices qui n'ont presque rien de commun entre elles, et dont la combinaison fait la robustesse du tri.
Le point décisif est que cet outil ne regarde pas l'image comme un lecteur la regarde. Il ne juge ni la vraisemblance de la scène ni la cohérence du propos tenu. Il mesure des régularités que la synthèse laisse derrière elle : une paupière qui se ferme avec une périodicité trop stable, des micro-variations de teinte du visage incompatibles avec la circulation sanguine réelle, un conteneur vidéo dont l'historique d'encodage ne correspond pas à l'appareil revendiqué.
Ce logiciel a été utilisé dans 1 636 enquêtes depuis son développement et, cette année, appliqué à 72 dossiers relevant d'autres domaines, dont des crimes électoraux. La trajectoire est instructive : un outil conçu pour des affaires de contenus truqués a migré vers le terrain de la manipulation politique sans changer de nature technique. Ce sont les mêmes indices biologiques et les mêmes métadonnées qui servent dans les deux cas.
Deuxième niveau : pourquoi l'expertise vidéo reste indispensable
Le deuxième niveau mobilise des experts en vidéo médico-légale. Il intervient là où l'automatisme perd sa fiabilité, et les praticiens de la vérification en sources ouvertes connaissent bien ces situations : un fichier recompressé plusieurs fois, une capture d'écran d'une capture d'écran, un extrait recadré et réencodé par une plateforme sociale. Chaque transformation dégrade justement les signaux que le premier niveau cherche à mesurer.
L'expert travaille alors sur ce qui résiste à la compression : la cohérence des ombres et des reflets, la synchronisation entre la parole et le mouvement des lèvres, les bords du masque appliqué au visage, la continuité des arrière-plans d'un plan à l'autre. Il reconstitue aussi le parcours du fichier, c'est-à-dire l'ordre d'apparition des différentes versions en circulation, ce qui relève autant de l'enquête documentaire que de l'analyse d'image.
Il y a une raison de fond à ce passage de relais. Une procédure judiciaire, comme une décision d'entreprise engageante, ne s'appuie pas sur un pourcentage produit par un modèle : elle demande un avis motivé, exposant la méthode, les éléments retenus et les limites de l'examen. Un score n'est pas un raisonnement, et il ne se contredit pas devant un tribunal.
Troisième niveau : remonter au modèle génératif et aux images d'origine
Le troisième niveau change la nature même du résultat. Les techniques de criminalistique appliquées à l'intelligence artificielle ont permis d'identifier le programme d'IA générative utilisé et les photos originales antérieures au montage, indique Seoul Economic Daily. On ne se demande plus seulement si la vidéo est fausse : on établit avec quoi elle a été fabriquée et à partir de quelle matière.
La différence est considérable pour qui traite des opérations d'influence. Identifier le générateur employé et le corpus d'images source permet de relier entre eux des contenus apparemment indépendants, donc de passer d'un incident isolé à une série. C'est exactement le raisonnement qui fonde l'attribution d'une campagne coordonnée : la répétition d'une signature technique vaut souvent plus que le contenu du message lui-même.
Un score de détection dit qu'un fichier est probablement synthétique. Une chaîne de preuve dit d'où il vient et qui l'a fait circuler.
Pourquoi l'étiquetage des contenus générés ne remplace pas l'examen
Une partie de la réponse publique passe par la réglementation. Le Vietnam applique depuis le 1er mars 2026 une loi sur l'intelligence artificielle qui impose l'étiquetage des contenus générés et interdit l'usurpation d'identité, rapporte vietnam.vn. Le principe paraît simple : rendre visible ce qui a été produit par une machine.
Des experts cités par vietnam.vn alertent pourtant sur la facilité de contournement de ces marquages, une simple capture d'écran suffisant à les faire disparaître. L'argument central mérite d'être retenu par toute cellule de veille : les formats autrefois tenus pour des preuves, l'image et la voix, ne valent plus preuve par eux-mêmes. Ils redeviennent des documents à authentifier, comme n'importe quelle affirmation écrite.
La conséquence opérationnelle est directe. L'absence d'étiquette ne prouve rien, sa présence prouve peu, et aucune des deux ne dispense de l'examen technique. Un dispositif d'étiquetage sert le lecteur ordinaire dans un fil d'actualité ; il ne remplace ni le premier niveau logiciel ni les deux suivants dès qu'un contenu porte un enjeu réel.
Compétences et preuve numérique : l'angle mort signalé par INTERPOL
L'obstacle n'est pas seulement technique, il est aussi humain. Selon INTERPOL, dont les constats sont rapportés par CoinGeek, 55 % des cybercrimes signalés en Afrique ont été menés à l'aide de l'intelligence artificielle, les deepfakes en étant la manifestation la plus visible. La bascule est déjà accomplie du côté des attaquants.
Du côté de la défense, les chiffres relayés par CoinGeek décrivent un décalage net : seuls 8 % des analystes de renseignement des pays enquêtés possèdent une expertise en intelligence artificielle, et 92 % des agences de sécurité régionales manquent de l'expertise technique nécessaire pour adopter ces outils. Une chaîne d'examen à trois niveaux suppose des compétences aux trois niveaux, ce qui reste rare.
Un dernier point mérite l'attention des responsables de veille : 31 % des autorités enquêtées demandent des réformes sur la préservation des preuves numériques et l'accès transfrontalier aux données. La détection du faux est donc autant un problème de conservation et de traçabilité des fichiers qu'un problème d'algorithme. Un contenu jamais archivé dans son état d'origine ne s'analyse plus, quelle que soit la qualité de l'outil.
Ce que cette chaîne d'examen change pour une cellule de veille
Peu d'organisations disposeront d'un laboratoire de criminalistique vidéo, et ce n'est pas l'objectif. En revanche, la chaîne décrite donne une grille de décision transposable : trier vite le volume, isoler l'ambigu, escalader vers l'expertise quand l'enjeu le justifie. L'erreur classique consiste à s'arrêter au premier niveau et à traiter un score de probabilité comme un verdict.
Le facteur temps pèse lourd dans cette bascule. L'Observatoire de l'Intelligence Économique mesure le délai de détection à 44 jours en moyenne pour un grand groupe et 41 jours pour une PME entre l'apparition d'un signal et sa qualification comme risque avéré. Sur un contenu synthétique conçu pour circuler en quelques heures, un tel délai laisse le champ libre à la diffusion : la capture du contenu à l'instant où il apparaît vaut souvent davantage que l'analyse conduite six semaines plus tard.
C'est là que l'outillage de veille joue son rôle. NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte la reprise coordonnée d'un même contenu et relie chaque signal à son document d'origine, avec l'horodatage qui documente la première apparition. Cette traçabilité vers la source constitue la matière première de toute expertise ultérieure : sans elle, le troisième niveau d'examen n'a plus rien à examiner.
Questions fréquentes sur la détection des deepfakes
Un logiciel de détection de deepfake est-il fiable à lui seul ?
Non, et le dispositif sud-coréen le montre par sa structure même. Le logiciel constitue le premier des trois niveaux, chargé de trier du volume et d'orienter le travail. Les cas ambigus, les fichiers recompressés et les dossiers à enjeu passent ensuite à l'expertise vidéo, puis à la criminalistique appliquée à l'IA. Traiter un score automatisé comme une conclusion revient à confondre un indice avec une preuve.
Que regarde un outil forensique sur une vidéo truquée ?
Trois familles d'indices, selon la description publiée par Seoul Economic Daily : les traces d'échange de visages, des caractéristiques biologiques telles que le clignement des yeux et les variations du flux sanguin, et la structure des métadonnées du fichier. L'outil ne juge pas la vraisemblance de la scène, il mesure des régularités techniques que la génération laisse derrière elle.
L'étiquetage obligatoire des contenus générés par IA suffit-il ?
Il aide le lecteur ordinaire, sans régler le problème de fond. Des experts cités par vietnam.vn soulignent qu'une simple capture d'écran fait disparaître le marquage. La règle pratique à retenir est que l'image et la voix ne valent plus preuve par elles-mêmes : elles redeviennent des documents à authentifier, indépendamment de la présence ou de l'absence d'une étiquette.
Comment une équipe de veille doit-elle traiter une vidéo suspecte ?
En priorité par la conservation et la traçabilité. Il faut sauvegarder le fichier dans son état de découverte, consigner l'URL et l'heure de la première occurrence observée, puis cartographier les reprises et les comptes amplificateurs. L'analyse technique vient après, et elle dépend entièrement de la qualité de cette collecte : un contenu mal archivé devient inexploitable, même par un expert.