Opérations d'influence avant la présidentielle : ce que l'usurpation d'identité change pour les entreprises
Storm-1516, Matriochka, deepfakes et faux sites imitant des médias : ce que Viginum documente avant la présidentielle, et ce que l'usurpation d'identité impose aux entreprises.
À retenir
- Viginum a recensé au moins 77 opérations informationnelles visant des pays occidentaux, dont la France, entre fin 2023 et mars 2025.
- Les procédés rapportés (deepfakes vidéo et audio, faux sites reprenant l'identité visuelle de médias, usurpation du nom de journalistes) reposent tous sur l'imitation d'une identité existante.
- Ce répertoire de techniques est transposable à une marque et à ses dirigeants : la détection d'un faux site reprenant votre charte devient un objet de veille d'entreprise.
- Une procédure de réaction écrite avant l'incident transforme la détection en réponse utile.
À l'approche de l'élection présidentielle française, le débat public est devenu le terrain d'opérations de manipulation informationnelle décrites comme industrialisées par les services de l'État. CNEWS rapportait le 6 août 2026 le fonctionnement de deux modes opératoires informationnels russes, Storm-1516 et Matriochka, dont Viginum, service de l'État chargé de la lutte contre les ingérences numériques étrangères, confirme le pilotage par le Kremlin.
Ce qui frappe, dans la description qu'en donnent les sources publiques, n'est pas la nouveauté des messages diffusés mais la mécanique employée pour les rendre crédibles. Ces opérations n'inventent pas seulement des faits : elles empruntent l'apparence d'institutions, de médias et de personnes réelles pour faire porter leurs contenus par une crédibilité qu'elles n'ont pas construite.
C'est précisément ce déplacement qui intéresse les directions générales, les directions de la communication et les fonctions d'intelligence économique. Ce reportage rapporte ce que les sources identifiées ont établi sur ces campagnes, la réponse publique annoncée, puis développe ce que ce répertoire de techniques change concrètement pour une entreprise : détecter tôt un faux site reprenant votre charte, surveiller l'identité numérique de vos dirigeants, et savoir quoi faire dans les premières heures.
Storm-1516 et Matriochka : ce que documentent Viginum et les sources publiques
Selon les éléments rapportés par CNEWS, Storm-1516 a été créé fin 2023 et se trouve rattaché au renseignement militaire russe ; Matriochka constitue le second mode opératoire identifié. Viginum en confirme le pilotage par le Kremlin. Un rapport Viginum de mai 2025 documente pour sa part « l'implication d'individus et d'organisations proches du gouvernement russe » dans ces opérations.
Ce même rapport de mai 2025 identifie John Mark Dougan, ancien policier américain exilé en Russie, comme un agent d'influence. Sur le plan du volume, les sources font état d'au moins 77 opérations informationnelles visant des pays occidentaux, dont la France, entre fin 2023 et mars 2025. C'est ce chiffre qui donne la mesure du caractère industriel du phénomène : il ne s'agit pas d'incidents isolés mais d'une production continue.
Les antécédents documentés confirment cette régularité. Une fausse vidéo de prétendus membres du Hamas menaçant les Jeux olympiques de Paris avait circulé en 2024; les élections européennes de juin 2024 puis les législatives de juillet 2024 ont également été ciblées, d'après les sources citées. Plus récemment, en France, Gabriel Attal, Raphaël Glucksmann et Édouard Philippe ont dénoncé des campagnes les visant, et Gabriel Attal a porté plainte.
Deepfakes, faux médias, faux journalistes : un répertoire fondé sur l'usurpation
Les modes opératoires observés et rapportés par ces sources forment un ensemble cohérent : deepfakes vidéo et audio, faux sites reprenant l'identité visuelle de médias existants, usurpation du nom de journalistes, fausses unes de journaux. Aucune de ces techniques ne repose sur la persuasion argumentée. Toutes reposent sur un transfert de crédibilité.
Le raisonnement sous-jacent est économique. Construire l'autorité d'un média demande des années ; la copier demande quelques heures. Un faux site qui reprend la typographie, les couleurs, la mise en page et la signature d'un titre connu emprunte instantanément la confiance que ce titre a mise des décennies à établir. La signature d'un journaliste identifiable joue exactement le même rôle pour un article fabriqué.
Le contexte européen montre que le sujet dépasse le cadre national : l'Union européenne a demandé à Meta et TikTok d'agir après une campagne de désinformation liée à un afflux de migrants à Ceuta. Les plateformes de diffusion sont donc, elles aussi, un maillon du dispositif de réponse.
La réponse publique annoncée avant l'échéance électorale
Face à ces constats, le gouvernement a présenté un projet de loi renforçant la lutte contre la désinformation et les contenus trompeurs en période électorale. Cette réponse législative s'ajoute au travail d'attribution technique conduit par Viginum, qui consiste à établir publiquement le lien entre une campagne observée et son commanditaire présumé.
Pour une entreprise, l'enseignement de cette séquence est indirect mais net. La réponse publique s'organise autour d'un périmètre électoral et politique, avec des délais institutionnels qui lui sont propres. Une organisation privée visée par un procédé identique, hors période électorale et hors champ politique, ne bénéficie d'aucun dispositif équivalent qui se déclencherait automatiquement à sa place. Sa capacité de détection et sa procédure interne restent le premier échelon de réponse.
Détecter tôt un faux site qui reprend la charte graphique de votre entreprise
Le procédé décrit dans le cas français (un site imitant l'identité visuelle d'un média existant) se transpose sans aucune adaptation à une marque commerciale. Un faux site d'entreprise sert à publier un faux communiqué financier, à annoncer un rappel de produit inexistant, à collecter des candidatures ou des données clients, ou simplement à salir une réputation avec l'apparence de l'officiel. Ce n'est plus un risque politique réservé aux campagnes électorales.
La détection précoce repose sur des signaux concrets et surveillables. L'apparition de noms de domaine proches du vôtre, les variantes typographiques et les extensions inhabituelles constituent le premier niveau. Le second niveau consiste à surveiller la circulation de votre propre nom de marque associé à des annonces que vous n'avez pas faites : un communiqué que vous n'avez pas publié circule avant que le faux site ne soit trouvé, pas après.
Ce type de surveillance suppose une couverture large et continue, parce que la propagation ne commence presque jamais sur le site lui-même mais sur les canaux qui le relaient. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, détecte les reprises anormales d'un nom de marque et relie chaque signal remonté à son document source. Le cadrage du besoin (quels noms, quelles variantes, quels périmètres géographiques) reste, lui, un travail de l'organisation.
Construire l'autorité d'une marque prend des années ; en copier l'apparence prend quelques heures. C'est tout l'écart que la détection précoce doit combler.
Veiller sur l'identité numérique de vos dirigeants
L'usurpation du nom de journalistes, telle que rapportée dans le cas français, a son équivalent direct en entreprise : l'usurpation d'un dirigeant. Faux compte à son nom, fausse déclaration attribuée, message vocal imitant sa voix, vidéo truquée annonçant une décision stratégique. Les procédés de deepfake vidéo et audio documentés dans ces campagnes ne sont techniquement pas réservés aux personnalités politiques.
La veille sur l'identité des dirigeants a donc un objet précis : repérer toute prise de parole attribuée à un dirigeant qui ne provient pas d'un canal officiel maîtrisé. Cela suppose d'avoir cartographié ces canaux au préalable (comptes vérifiés, salle de presse, porte-parole habilités) pour que l'anomalie soit identifiable par différence. Sans cette cartographie, une déclaration fabriquée ressemble à une déclaration ordinaire.
Le périmètre doit inclure les langues et les zones géographiques où l'entreprise est exposée, pas seulement le français. Les travaux de l'Observatoire de l'Intelligence Économique rappellent qu'un signal détectable précède souvent de plusieurs semaines la matérialisation d'un risque ; en matière d'usurpation, cette fenêtre correspond au temps qui sépare la mise en ligne d'un contenu de sa reprise à grande échelle.
Écrire la procédure de réaction avant d'en avoir besoin
Détecter un faux site ou une fausse déclaration n'a d'effet que si l'organisation sait quoi en faire. Une procédure de réaction utile tient en quelques décisions préparées à froid : qui qualifie le contenu, qui décide de répondre publiquement ou non, qui saisit l'hébergeur et la plateforme de diffusion, qui alerte les clients et les partenaires susceptibles d'être trompés, et sous quel délai.
La conservation des preuves mérite une attention particulière. Captures horodatées, adresses complètes, informations d'enregistrement du domaine, historique de diffusion : ces éléments conditionnent aussi bien le signalement aux plateformes qu'une éventuelle action juridique. Dans le cas français, on observe que le dépôt de plainte fait partie des réponses employées, Gabriel Attal a porté plainte après la campagne le visant.
Enfin, la procédure gagne à distinguer deux régimes. Un contenu à faible diffusion appelle un traitement discret, car une réponse publique amplifierait ce qui serait resté marginal. Un contenu déjà repris largement appelle l'inverse : une prise de parole officielle rapide, sur les canaux maîtrisés, qui donne aux relais de bonne foi une version vérifiable à citer. Trancher entre ces deux régimes dans l'urgence, sans critère préétabli, est la principale source d'erreur.
Questions fréquentes
Qu'est-ce que Storm-1516? C'est un mode opératoire informationnel russe créé fin 2023 et rattaché au renseignement militaire russe, dont Viginum confirme le pilotage par le Kremlin, d'après les éléments rapportés par CNEWS. Il est cité avec Matriochka parmi les dispositifs ayant visé le débat public dans plusieurs pays occidentaux.
Combien d'opérations d'influence ont été recensées ? Les sources font état d'au moins 77 opérations informationnelles visant des pays occidentaux, dont la France, entre fin 2023 et mars 2025. C'est ce volume, davantage que la nature des contenus, qui caractérise l'industrialisation du phénomène.
Une entreprise est-elle concernée par ces techniques ? Les procédés documentés (faux sites reprenant une identité visuelle, deepfakes audio et vidéo, usurpation de personnes identifiables) ne dépendent d'aucune spécificité politique. Ils s'appliquent à une marque et à ses dirigeants avec les mêmes outils et le même coût de production.
Par quoi commencer pour se protéger ? Par trois éléments simples : la cartographie de vos canaux officiels et de vos noms de domaine légitimes, une surveillance continue des variantes et des mentions anormales de votre marque et de vos dirigeants, et une procédure de réaction écrite qui désigne à l'avance les décideurs, les preuves à conserver et les délais.