Logiciels d'intrusion vendus à des États : ce que documente une enquête de consortium, et ce que cela change pour les terminaux des dirigeants
Un consortium de 39 journalistes documente l'usage d'un logiciel d'intrusion vendu à des États. Ce que les faits rapportés changent pour le téléphone d'un dirigeant.
À retenir
- Un consortium coordonné par Forbidden Stories, 39 journalistes de 14 médias, documente l'usage d'un logiciel d'intrusion vendu à des États, cinq ans après les révélations de 2021.
- Volet français rapporté par la presse : indices de compromission relevés lors d'un examen à l'ANSSI, actions en diffamation jugées irrecevables, projet d'acquisition abandonné fin 2020.
- L'infection dite silencieuse ne dépend d'aucune action de l'utilisateur : la protection se joue au niveau de l'organisation, pas de la vigilance individuelle.
- Séparation des usages, mise à jour immédiate, réduction des données locales et procédure de conservation de l'appareil forment le socle réaliste côté entreprise.
Cinq ans après les révélations de 2021 sur le logiciel espion Pegasus, un consortium de journalistes est revenu sur le dossier. Coordonnée par Forbidden Stories, l'enquête réunit 39 journalistes de 14 médias, dont la cellule investigation de Radio France, avec le Security Lab d'Amnesty International comme partenaire technique. Elle porte sur l'appareil de surveillance marocain et sur la manière dont un outil d'intrusion vendu à un État est mis en oeuvre au quotidien.
Pour les entreprises, l'affaire ne se réduit pas à sa dimension diplomatique ou judiciaire. Elle décrit un marché : celui des logiciels d'intrusion commercialisés auprès d'acteurs étatiques, dont les capacités techniques ne s'arrêtent pas au périmètre annoncé lors de la vente. Or le téléphone d'un dirigeant, d'un directeur juridique ou d'un responsable des opérations de croissance externe concentre désormais davantage d'informations stratégiques qu'aucun coffre-fort d'entreprise.
Cet article rapporte strictement ce que le consortium a établi, ce que les publications citées relatent et ce que la justice française a jugé. Il examine ensuite, en s'appuyant sur les travaux de l'Observatoire de l'Intelligence Économique consacrés à l'exposition des terminaux mobiles, ce qu'une organisation met concrètement en place face à ce type de capacité.
Ce que documente l'enquête du consortium Forbidden Stories
Selon franceinfo, qui a publié le volet français de l'enquête, le consortium a recueilli le témoignage d'un ancien membre de la Direction générale de la surveillance du territoire, désigné sous le pseudonyme « Safir ». Celui-ci décrit une chaîne interne complète : la façon dont les cibles sont désignées, celle dont les données sont récupérées, et l'usage fait ensuite des informations privées obtenues, transformées en moyens de pression.
L'enquête situe également le moment commercial. Des démonstrations du logiciel ont été menées par des représentants de NSO Group devant des responsables de la DGST à la fin de l'été 2017, dans une villa de Rabat, avec infection de téléphones à distance pendant la présentation. Dans ce marché, une telle séance tient lieu d'essai produit : le client observe l'outil à l'oeuvre sur des appareils réels avant d'engager la négociation.
L'ordre de grandeur du périmètre visé avait été chiffré dès la première vague de révélations. L'enquête de 2021 avait établi que 50 000 numéros figuraient parmi les cibles potentielles dans le monde, dont un millier de numéros français. Il s'agit d'une liste de numéros retenus comme cibles possibles, formulation employée par l'enquête, et non d'un décompte d'appareils effectivement infectés.
L'infection dite silencieuse, argument central des démonstrations
L'argument commercial rapporté par l'enquête tient en une expression : l'infection dite silencieuse. Autrement dit une intrusion à distance, sans intervention physique sur l'appareil et sans action de la personne visée. En 2019, une présentation montrait une infection déclenchée par un simple appel anonyme de cinq secondes.
Cette caractéristique explique pourquoi les réflexes de sécurité diffusés en entreprise ne suffisent pas ici. Les consignes habituelles, ne pas ouvrir une pièce jointe inattendue, se méfier d'un lien, vérifier l'expéditeur, supposent toutes une action de l'utilisateur. Une compromission déclenchée par un appel non décroché ne laisse aucune prise à la vigilance individuelle. La charge de la protection se déplace donc vers l'organisation, son architecture technique et ses procédures.
Volet français : expertise technique, procédures judiciaires et acquisition abandonnée
Le dossier comporte un volet français documenté. Selon les analyses techniques rapportées, le téléphone de Sébastien Lecornu a été examiné en juillet 2021 dans les locaux de l'ANSSI, sous supervision de la DGSI. L'examen n'a pas été conduit par la personne concernée ni par son entourage, mais dans un cadre institutionnel, point qui compte pour la valeur des constats.
Selon les éléments rapportés par franceinfo, l'appareil examiné présentait des « indices de compromission témoignant d'un potentiel ciblage ».
Sur le terrain judiciaire, le Maroc a contesté ces accusations et engagé des actions en diffamation. La justice française les a jugées irrecevables, position confirmée par la Cour de cassation fin 2024. C'est l'état du droit tel qu'il ressort des décisions rendues : les procédures dirigées contre les publications n'ont pas prospéré, ce qui ne vaut pas en soi qualification des faits allégués par ailleurs.
Charente Libre rapporte de son côté le volet le plus inattendu pour un lecteur français. Plusieurs administrations auraient étudié entre 2019 et 2020 l'acquisition du logiciel, pour un montant envisagé entre 60 et 80 millions d'euros selon l'intermédiaire commercial cité. Le projet a été abandonné fin 2020, pour des motifs de souveraineté technologique et de risque réputationnel.
Ces deux motifs méritent d'être relevés, car ce sont exactement ceux qu'une direction générale oppose à un outil de collecte agressif : la dépendance à un fournisseur étranger sur une fonction sensible, et le coût d'image d'une association publique avec un tel dispositif. Le raisonnement décrit côté administrations est transposable tel quel à un comité de direction.
Le terminal d'un dirigeant, surface d'attaque à part entière
Le témoignage rapporté par le consortium décrit une capacité conçue contre la criminalité et employée, dans les cas documentés, contre des journalistes et des militants. Ce glissement d'usage est ce qui intéresse directement les entreprises : un outil vendu pour un périmètre donné n'est contraint, en pratique, que par la discipline de l'entité qui l'opère.
En termes de surface d'attaque, un smartphone de dirigeant agrège messageries chiffrées, agenda portant le nom des contreparties, photographies de documents de travail, accès aux services internes, géolocalisation continue, micro et caméra. L'accès à cet ensemble livre la stratégie, le calendrier et les rapports de force d'une organisation avant toute communication publique. Dans une négociation, un contentieux ou une opération capitalistique, cet avantage informationnel est décisif.
L'Observatoire de l'Intelligence Économique documente cette concentration : le terminal mobile est devenu le point unique où convergent identité, authentification et documents sensibles, alors que les dispositifs de protection restent souvent calibrés sur le poste fixe et le réseau interne. C'est précisément cet écart qui fait du téléphone la cible la plus rentable pour qui cherche un renseignement économique.
Ce qu'une organisation met concrètement en place
Première mesure, la séparation des usages. Un appareil dédié aux échanges sensibles, distinct du téléphone personnel et des applications grand public, réduit mécaniquement le nombre de voies d'entrée et le volume de données exposées en cas de compromission. La règle vaut aussi pour les déplacements à l'étranger, avec des terminaux de mission remis vierges au départ et réinitialisés au retour.
Deuxième mesure, la mise à jour. Les intrusions décrites reposent sur des failles logicielles. L'application immédiate des correctifs du système d'exploitation, y compris les mises à jour de sécurité publiées hors cycle habituel, ferme les vecteurs déjà connus. Les modes de verrouillage renforcé proposés par les principaux systèmes mobiles désactivent des fonctions rarement utiles à un dirigeant et fréquemment exploitées dans les chaînes d'attaque.
Troisième mesure, la réduction des données présentes sur l'appareil : purge automatique des historiques de messagerie, désactivation des sauvegardes non maîtrisées, limitation des pièces jointes conservées localement, accès aux applications métier restreint à ce qui est nécessaire en mobilité. Ce qui ne se trouve pas sur le terminal ne se retrouve pas dans une exfiltration.
Quatrième mesure, la procédure en cas de suspicion, qui se prépare à froid. Elle précise qui alerter, comment mettre l'appareil hors tension et sous scellé plutôt que de le réinitialiser, geste qui détruirait les traces, et comment fournir un terminal de remplacement dans l'heure. L'analyse elle-même relève d'un laboratoire indépendant, capable de produire des éléments techniques opposables, comme le Security Lab d'Amnesty International l'a fait pour le consortium. Une organisation qui efface son téléphone au premier doute perd à la fois la preuve et la possibilité d'un recours.
Reste le volet informationnel, en amont. Suivre les publications sur les capacités d'intrusion, les avis des agences nationales de cybersécurité et les décisions de justice rendues sur ces dossiers permet d'ajuster le dispositif avant l'incident plutôt qu'après. Sur ce terrain, NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte les signaux liés aux vulnérabilités mobiles et relie chaque alerte à son document d'origine.
Questions fréquentes
Qu'a établi précisément l'enquête du consortium ?
Elle documente, selon franceinfo, le fonctionnement d'un appareil de surveillance étatique : désignation des cibles, récupération des données, usage des informations privées comme moyens de pression. Le récit repose sur le témoignage d'un ancien agent désigné sous le pseudonyme « Safir » et sur des démonstrations menées en 2017 puis en 2019. Les faits rapportés ici sont ceux du consortium ; leur qualification appartient aux juridictions saisies.
Les actions en diffamation engagées ont-elles abouti ?
Non, selon l'état des procédures rapporté. Le Maroc a contesté les accusations et engagé des actions en diffamation, que la justice française a jugées irrecevables, position confirmée par la Cour de cassation fin 2024.
La France a-t-elle acheté ce logiciel ?
Charente Libre rapporte que plusieurs administrations auraient étudié l'acquisition entre 2019 et 2020, pour un montant envisagé entre 60 et 80 millions d'euros selon l'intermédiaire commercial cité, et que le projet a été abandonné fin 2020 pour des motifs de souveraineté technologique et de risque réputationnel.
Comment une entreprise sait-elle qu'un téléphone de dirigeant est compromis ?
Elle ne le sait pas d'elle-même dans le cas d'une infection dite silencieuse, qui ne produit aucun signe visible pour l'utilisateur. Le constat passe par une analyse technique de l'appareil, conduite par un laboratoire indépendant à partir des traces laissées dans le système. D'où l'importance de conserver le terminal en l'état dès la première suspicion, au lieu de le réinitialiser.