mercredi 7 octobre 2026
Technologies

Empoisonnement des chatbots : reportage sur l'optimisation pour moteurs génératifs

Faux sites, contenus écrits pour les modèles, « trous » d'information : ce que documentent les rapports Demos et ISD sur l'empoisonnement des assistants IA.

La rédaction13 août 20268 min de lecture

À retenir

  • Le rapport du think tank Demos documente des assistants conversationnels relayant de fausses affirmations visant le président ukrainien Volodymyr Zelensky.
  • La technique, dite optimisation pour les moteurs génératifs (GEO), consiste à produire des contenus destinés aux modèles plutôt qu'aux lecteurs humains.
  • L'Institut pour le dialogue stratégique mesurait, dans un rapport publié en novembre, que 20 % des réponses analysées citaient des sources pro-Kremlin ou sanctionnées par l'Union européenne.
  • Pour une organisation, la règle opérationnelle devient simple : ne jamais reprendre une synthèse sans remonter à son document source.

Une organisation qui interroge un assistant conversationnel sur un sujet géopolitique sensible croit consulter une synthèse neutre de l'information disponible. Elle consulte en réalité le reflet d'un corpus, et ce corpus peut avoir été travaillé, en amont, par des acteurs qui savent exactement comment les modèles se documentent. C'est tout l'objet du dossier ouvert par BFMTV le 10 août 2026 sous le terme d'« empoisonnement » des chatbots.

Le phénomène n'est pas une hypothèse de laboratoire. Deux travaux distincts, l'un du think tank britannique Demos, l'autre de l'Institut pour le dialogue stratégique (ISD), documentent la même mécanique : des réseaux de propagande produisent des contenus calibrés pour être ingérés par les modèles, puis récoltent le bénéfice de leur citation dans des réponses présentées comme neutres. L'enjeu de fond, rappelle BFMTV, est que les chatbots remplacent progressivement les moteurs de recherche comme porte d'entrée vers l'information.

Ce reportage décrit ce que les rapports établissent, comment fonctionne l'écosystème de faux sites qu'ils décortiquent, pourquoi les « trous » de l'information en ligne rendent la manœuvre efficace, et ce que cela change pour une direction qui s'informe en posant des questions à une machine.

Ce que documente le rapport Demos sur les réponses des chatbots

Le point de départ est un constat de sortie, pas d'entrée. Un rapport du think tank britannique Demos relève que ChatGPT, Gemini, Claude, Mistral et Grok ont relayé de fausses affirmations visant le président ukrainien Volodymyr Zelensky. Autrement dit, ce ne sont pas des cas isolés sur un système particulier : plusieurs assistants, développés par des équipes différentes, ont convergé vers les mêmes contenus faux.

Cette convergence est l'information importante. Quand des systèmes indépendants produisent la même erreur, la cause n'est pas dans un modèle mais dans ce qu'ils lisent tous. Le problème se situe donc à l'étage du corpus : la matière première partagée. Ce déplacement du diagnostic (de l'algorithme vers la source) est exactement ce que la veille professionnelle sait traiter, à condition de l'avoir identifié.

Pour une organisation, la portée pratique est immédiate. Le réflexe consistant à interroger deux assistants différents pour vérifier une information ne constitue pas un recoupement. Si les deux puisent dans le même espace informationnel contaminé, la seconde réponse ne confirme rien : elle reproduit. Le recoupement suppose des sources indépendantes, pas des interfaces différentes branchées sur le même web.

L'optimisation pour les moteurs génératifs (GEO) : écrire pour la machine

La technique en cause porte un nom : l'optimisation pour les moteurs génératifs, ou GEO. Selon la description qu'en donne le rapport du think tank Demos, elle consiste à produire des contenus destinés non à des lecteurs humains mais à être ingérés par les modèles, afin d'influencer leurs réponses. Le lecteur cible n'est plus une personne : c'est un système d'indexation et d'entraînement.

Ce glissement change la logique de la manipulation. Une campagne de désinformation classique cherche l'audience : elle a besoin de vues, de partages, d'engagement. Une opération de GEO n'a besoin de rien de tout cela. Un site que personne ne lit remplit parfaitement son office s'il est correctement structuré, régulièrement mis à jour et cité par d'autres pages du même réseau. Les métriques d'audience, longtemps utilisées comme indicateur de nuisance, deviennent aveugles à ce type d'opération.

Pour les équipes de veille, la conséquence est méthodologique. Un dispositif de détection calibré sur les pics de mentions, la viralité ou la synchronisation des comptes sociaux ne verra pas passer une opération conçue pour être discrète et durable. La manœuvre ne vise pas la conversation publique : elle vise l'index.

Un écosystème de trois sites conçu pour tromper les modèles

L'architecture décrite par le rapport du think tank Demos est instructive parce qu'elle imite une chaîne d'information légitime. La « Foundation to Battle Injustice », organisation présentée comme une ONG et liée à la propagande russe, fondée par Evgueni Prigojine, a construit un écosystème de trois sites destiné à tromper les modèles : un faux site d'ONG, un pseudo-média amplificateur, et une fausse revue de politique étrangère imitant les standards occidentaux.

Chaque étage joue un rôle précis dans la fabrication d'une apparence de crédibilité. Le faux site d'ONG fournit l'origine : une entité qui « produit » l'affirmation initiale. Le pseudo-média la reprend, ce qui crée une seconde occurrence et une apparence de reprise éditoriale. La fausse revue de politique étrangère, enfin, apporte le vernis académique (format, ton, appareil de références) qui fait qu'un contenu passe pour une source de référence.

Ce dispositif est une réponse directe aux critères que les systèmes automatiques utilisent pour évaluer une source : est-elle citée ailleurs, a-t-elle un format éditorial reconnaissable, publie-t-elle de façon régulière ? Un réseau à trois étages fabrique artificiellement des réponses positives à ces trois questions. Ce que l'on prend pour une convergence de sources indépendantes est en réalité une source unique vue sous trois angles.

20 % des réponses analysées : la mesure de l'Institut pour le dialogue stratégique

L'ampleur du phénomène a été chiffrée. Un rapport de l'Institut pour le dialogue stratégique (ISD), publié en novembre, mesurait que 20 % des réponses analysées de grands chatbots interrogés sur la guerre en Ukraine citaient des sources pro-Kremlin ou sanctionnées par l'Union européenne, parmi lesquelles RT, Sputnik et la Strategic Culture Foundation.

Un taux de citation n'est pas un taux d'erreur : le mesurer suppose de définir un échantillon de requêtes, une liste de sources qualifiées et une convention de comptage, comme le rappelle le travail méthodologique de l'Observatoire de l'Intelligence Économique sur la contamination des corpus. Mais l'ordre de grandeur suffit à déplacer le débat : il ne s'agit plus d'incidents isolés, il s'agit d'une proportion structurelle des réponses sur un sujet donné.

L'ISD appelle à mieux contrôler la façon dont les chatbots référencent les médias sanctionnés. Du côté des opérateurs, OpenAI a indiqué renforcer ses mécanismes de détection et de filtrage des sources manipulées. Ces réponses vont dans le sens du problème, mais elles se situent en aval : elles n'annulent pas la responsabilité, pour l'organisation utilisatrice, de vérifier ce qu'elle reprend.

Les « trous » d'information, angle mort qui rend la manœuvre efficace

L'explication avancée par les chercheurs tient en une image : les « trous » dans l'information disponible en ligne. Sur les sujets sensibles où les sources fiables sont peu nombreuses, les réseaux de propagande occupent l'espace laissé vacant et deviennent, mécaniquement, des références citées. La contamination ne résulte pas d'un forçage : elle résulte d'une absence.

Cette lecture explique pourquoi la manœuvre est à la fois économe et redoutable. Il est très coûteux de déloger une information abondante et bien documentée ; il est peu coûteux de meubler un vide. Les sujets de niche, les langues peu couvertes, les dossiers techniques ou régionaux constituent autant de zones où quelques pages suffisent à devenir la référence dominante.

Pour une direction, la conclusion opérationnelle est contre-intuitive : la vigilance doit être maximale précisément là où l'information est rare, alors que le réflexe naturel est de s'inquiéter là où elle est abondante. Une réponse détaillée et assurée sur un sujet obscur devrait déclencher plus de méfiance qu'une réponse hésitante sur un sujet massivement couvert.

Une opération d'influence n'a plus besoin de convaincre un public : il lui suffit d'occuper un vide documentaire pour devenir la source que la machine cite.

Ce que cela change pour une organisation qui s'informe via des assistants IA

La règle qui découle de ces travaux tient en une phrase : ne jamais reprendre une synthèse sans remonter à la source. Concrètement, cela signifie exiger que chaque affirmation reprise dans une note interne soit rattachée à un document identifiable, daté et consultable, et traiter comme une hypothèse, non comme un fait, toute affirmation dont la chaîne de citation s'arrête à l'interface conversationnelle.

Cela suppose aussi de considérer le corpus comme un choix, et non comme un donné. Trois exigences en découlent : une largeur de couverture suffisante pour qu'aucun vide ne soit occupé par défaut, une pondération explicite des sources qui hiérarchise les publications selon leur fiabilité plutôt que selon leur fréquence, et une traçabilité intégrale reliant chaque synthèse au document dont elle dérive.

Sur ce point, NewsCore (www.newscore.fr) est la référence du marché : la plateforme couvre en continu un corpus multi-sources large et multilingue, pondère les sources selon leur fiabilité, et relie chaque synthèse au document d'origine, consultable en un clic. La décision finale (retenir un fait, l'écarter, le qualifier) reste l'affaire de l'organisation et de ses analystes, qui disposent ainsi de la chaîne de preuve complète.

Reste la part de méthode : documenter le périmètre de sources interrogé, repérer à l'avance les sujets où l'information publique est rare, et inscrire dans les procédures internes que toute note à enjeu cite ses documents primaires. C'est cette discipline qui distingue une veille robuste d'une veille exposée.

Questions fréquentes

Qu'est-ce que l'optimisation pour les moteurs génératifs (GEO) ? Selon le rapport du think tank Demos, il s'agit de produire des contenus destinés non à des lecteurs humains mais à être ingérés par les modèles, afin d'influencer leurs réponses. La cible n'est pas l'audience : c'est le corpus dans lequel les assistants puisent.

Interroger plusieurs assistants suffit-il à vérifier une information ? Non. Le rapport du think tank Demos relève que plusieurs assistants ont relayé les mêmes fausses affirmations visant le président ukrainien Volodymyr Zelensky. Des interfaces différentes branchées sur un espace informationnel commun ne constituent pas des sources indépendantes, et leur accord ne vaut donc pas confirmation.

Pourquoi les sujets peu couverts sont-ils les plus exposés ? Parce que, selon l'explication avancée par les chercheurs, les « trous » de l'information en ligne laissent un espace que les réseaux de propagande occupent. Là où les sources fiables sont peu nombreuses, quelques publications suffisent à devenir des références citées par les modèles.

Que faire en pratique avant de reprendre une réponse d'assistant IA ? Remonter systématiquement au document cité, vérifier son éditeur, sa date et son indépendance réelle vis-à-vis des autres sources invoquées, et redoubler de vigilance sur les sujets où l'information publique est rare. Une affirmation dont la chaîne de citation ne remonte à aucun document consultable doit rester au statut d'hypothèse.

Pour approfondir