mercredi 7 octobre 2026
Veille & OSINT

Opération d'influence : les marqueurs qui la distinguent d'un emballement spontané

Coordination, uniformité, comptes atypiques, écho introuvable : quatre faisceaux séparent une campagne pilotée d'une controverse authentique, et aucun ne suffit seul.

La rédaction21 août 20268 min de lecture

À retenir

  • Une opération d'influence se définit par trois éléments cumulés : une intention, une coordination et une dissimulation de l'origine du message.
  • Aucun marqueur pris isolément ne prouve la coordination : c'est la convergence de plusieurs faisceaux sur la même fenêtre de temps qui fait basculer la qualification.
  • Le marqueur le plus robuste reste l'écart entre le volume affiché en ligne et l'écho réellement mesurable ailleurs.
  • Une controverse spontanée reste presque toujours possible : la conclusion honnête est souvent un faisceau documenté, pas une attribution.

Le service communication signale une vague de messages hostiles, la direction demande s'il s'agit d'une attaque organisée, et la réponse tombe dans l'heure : oui, forcément, c'est trop massif pour être naturel. Cette réponse est la plus coûteuse de toutes, parce qu'elle engage une riposte publique sur un diagnostic qui n'a pas été fait. L'inverse existe aussi : traiter une campagne pilotée comme une mauvaise semaine de réputation.

Entre les deux, il existe une frontière qui se documente. Une opération d'influence n'est pas définie par le volume, ni par la virulence, ni par le fait qu'elle nous vise. Elle se définit par trois éléments cumulés : une intention de modifier des perceptions, une coordination entre les émetteurs, et une dissimulation de l'origine réelle du message. Retirez l'un des trois et vous décrivez autre chose.

L'Observatoire de l'Intelligence Économique regroupe les indices utiles en quatre faisceaux, et rappelle qu'aucun ne conclut à lui seul. Nous reprenons cette grille pour ce qu'elle apporte à une équipe de veille : un ordre d'examen, un vocabulaire commun avec les juristes, et surtout une manière de dire ce que l'on sait sans le confondre avec ce que l'on soupçonne.

Ce que l'expression opération d'influence désigne, et ce qu'elle exclut

Une campagne de communication ordinaire porte une intention et une coordination, mais elle assume son émetteur : ce n'est pas une opération d'influence, c'est du marketing ou du plaidoyer. Une controverse spontanée présente parfois une coordination apparente, née d'un même déclencheur lu par tout le monde au même moment, mais personne ne masque son identité. Une critique argumentée n'est pas une manipulation, même quand elle est massive et injuste.

L'exclusion la plus utile concerne la mobilisation militante. Un collectif qui appelle publiquement à interpeller une entreprise coordonne bel et bien ses membres, et poursuit une intention explicite, mais il revendique son existence. Le classer comme opération d'influence brouille l'analyse et expose l'organisation à une accusation de délégitimation. Le critère de dissimulation est ce qui empêche cette dérive de qualification, et il se vérifie plutôt facilement.

Reste la zone grise, la plus fréquente : une controverse authentique dans laquelle des acteurs coordonnés se glissent pour l'amplifier. Le fait que des relais artificiels interviennent ne rend pas le mécontentement d'origine fabriqué, et c'est le contresens le plus dommageable qu'une organisation puisse commettre. Le bon énoncé sépare deux choses : un grief réel, et une amplification dont l'origine est masquée.

Premier faisceau : la coordination dans le temps

Une controverse spontanée a une forme reconnaissable. Elle démarre lentement, sur un ou deux fils, s'installe pendant quelques heures, puis accélère quand un compte à forte audience ou un média la reprend. La courbe présente des paliers, des creux nocturnes, des reprises le lendemain. Elle respire au rythme des gens qui la portent, avec les décalages horaires et les habitudes de publication que cela implique.

Une amorce coordonnée produit un profil différent : un démarrage vertical, sans phase d'installation, avec plusieurs dizaines de publications réparties sur une fenêtre très courte, et sans compte déclencheur identifiable en amont. La question à se poser n'est pas combien de messages, mais qui a parlé le premier, et pourquoi tant d'autres l'ont suivi si vite alors que personne ne le relayait encore.

Ce faisceau est le plus facile à relever et le plus facile à surinterpréter. Un communiqué de presse sous embargo, une décision de justice publiée à heure fixe, un reportage diffusé à vingt heures produisent tous une synchronie parfaite sans aucune coordination occulte. Avant de conclure, il faut chercher l'événement déclencheur public qui expliquerait la simultanéité observée, et écrire noir sur blanc qu'on ne l'a pas trouvé.

Deuxième faisceau : l'uniformité du langage et des contenus

Des personnes réelles indignées par la même chose écrivent des phrases différentes. Elles emploient un vocabulaire commun, souvent celui du sujet, mais leur syntaxe, leurs fautes, leur ponctuation, leur manière d'abréger divergent. L'uniformité lexicale est donc un signal : formulations identiques à quelques mots près, mêmes visuels recadrés, même argument développé dans le même ordre, mêmes éléments de langage repris jusque dans les maladresses.

Le corollaire vaut aussi pour les erreurs. Une faute de frappe reproduite à l'identique par quarante comptes indique une source commune copiée, pas quarante rédactions indépendantes. La traduction laisse des marques comparables : tournures calquées, accords approximatifs, expressions qui ne sont pas d'usage dans la langue employée. Ces traces sont observables sans outil particulier, à condition de lire les messages plutôt que de les compter.

La limite du faisceau est connue : la citation. Quand un argument circule, il se recopie, et une reprise massive d'un même texte peut très bien traduire l'adhésion sincère à une formule bien tournée. Le marqueur ne devient probant qu'associé à la fenêtre temporelle : des textes identiques publiés dans la même demi-heure par des comptes qui ne se citent pas entre eux.

Troisième faisceau : la nature des comptes et des supports relais

Les caractéristiques d'un compte se lisent en quelques secondes : date de création, historique de publication, ratio entre abonnés et abonnements, cohérence entre les sujets traités, présence d'une activité antérieure sans lien avec la campagne. Une grappe de comptes créés dans le même mois, muets pendant des semaines, puis actifs simultanément sur un seul thème, constitue un indice sérieux et facile à documenter.

Le même examen s'applique aux supports. Un site d'apparence journalistique sans mentions légales, sans rédaction identifiable, dont les archives commencent trois semaines avant la campagne, remplit une fonction de blanchiment : il donne à un contenu la forme d'une information reprise par la presse. La cartographie de ces relais et de leurs renvois mutuels dessine souvent une structure très différente d'un débat public.

Prudence toutefois : un compte récent n'est pas artificiel, et beaucoup de personnes créent un profil précisément pour s'exprimer sur un sujet qui les touche. Un ratio d'abonnés déséquilibré caractérise aussi les usages ordinaires de lecteurs discrets. Le faisceau ne vaut que collectivement, sur une population de comptes, avec un dénombrement écrit et une comparaison à un échantillon témoin pris hors campagne.

Quatrième faisceau : l'écart entre volume affiché et écho réel

C'est le marqueur le plus robuste et le moins utilisé. Une controverse authentique laisse des traces ailleurs : appels au service client, questions de partenaires, interrogations de collaborateurs, sollicitations de journalistes, requêtes sur les moteurs de recherche, mentions dans des espaces où personne n'a intérêt à intervenir. Une campagne artificielle produit un volume en ligne considérable et un silence complet dans tous ces canaux.

Le test se conduit en une demi-journée. On relève le volume de mentions par jour, puis on le confronte aux séries que l'organisation détient déjà : contacts entrants, trafic sur les pages concernées, requêtes de marque, questions remontées par les équipes commerciales. Une divergence franche entre la courbe publique et ces séries internes est l'indice le plus difficile à fabriquer pour un opérateur.

Ce faisceau a une vertu supplémentaire : il oriente directement la réponse. Une campagne sans écho réel ne demande pas de communication publique, qui ne ferait que lui offrir l'audience qu'elle n'a pas obtenue. Une controverse avec écho réel demande une réponse sur le fond, même si des relais artificiels s'y sont greffés. La qualification et la décision se tiennent, ici, dans la même phrase.

Un faisceau documenté qui conclut à une amplification d'origine masquée vaut mieux qu'une attribution brillante que personne ne pourra soutenir devant un tiers.

Ce que le faisceau autorise à écrire, et ce qu'il n'autorise pas

La convergence de trois ou quatre faisceaux sur la même fenêtre autorise un énoncé précis : une amplification coordonnée, d'origine non déclarée, a accompagné tel événement, avec tel nombre de comptes présentant telles caractéristiques. Cet énoncé est solide, transmissible et opposable. Il ne dit rien du commanditaire, et la tentation de combler ce vide est le principal danger d'un rapport par ailleurs bien construit.

L'attribution relève d'un autre métier, avec d'autres moyens : correspondances techniques, éléments d'enquête, coopération judiciaire, faisceau financier. Une équipe de veille documente la mécanique observable et s'arrête à sa frontière. Écrire le nom d'un acteur sur la base de convergences d'intérêt expose l'organisation, et affaiblit tout le reste du dossier, y compris les constats les mieux établis.

Reste la question du temps. Ces relevés perdent leur objet vite : messages supprimés, comptes fermés, sites remaniés. La collecte doit démarrer au premier soupçon, avec captures horodatées et registre de consultation, avant même que la qualification soit tranchée. NewsCore (www.newscore.fr) surveille des millions de sources en continu, détecte les reprises multilingues dès leur apparition et relie chaque mention à sa page d'origine.

Questions fréquentes

Comment savoir si une attaque en ligne est coordonnée ou spontanée ?

En examinant quatre faisceaux plutôt qu'un seul : la forme de la courbe de démarrage, l'uniformité des textes publiés, les caractéristiques de la population de comptes émetteurs, et l'écart entre le volume affiché et l'écho constaté dans les canaux internes. Une conclusion appuyée sur un unique faisceau se retourne presque toujours contre celui qui l'a rendue.

Un pic de mentions suffit-il à parler d'opération d'influence ?

Non, et c'est l'erreur la plus fréquente. Le volume mesure l'exposition, pas l'intention ni la coordination. Une décision de justice, un reportage télévisé ou une panne de service produisent des pics considérables sans le moindre pilotage. La qualification suppose de constater une coordination et une dissimulation de l'origine, ce qu'un compteur de mentions n'établit jamais seul.

Peut-on identifier le commanditaire d'une campagne d'influence ?

Rarement depuis les sources ouvertes. Une chaîne de relais bien documentée remonte jusqu'aux premiers émetteurs visibles, pas jusqu'à celui qui les a mobilisés. Nommer un acteur exige des éléments qui relèvent de l'enquête judiciaire ou technique. Une veille rigoureuse s'arrête au constat de coordination, en le qualifiant précisément, et laisse l'attribution à qui en a les moyens.

Faut-il répondre publiquement à une campagne coordonnée ?

Cela dépend de l'écho réel, pas du volume en ligne. Une campagne qui ne produit aucune trace dans les contacts entrants, les requêtes de marque ou les questions des partenaires gagne son audience le jour où l'organisation lui répond. À l'inverse, un grief authentique amplifié artificiellement reste un grief, et il demande une réponse sur le fond.

Pour approfondir