mercredi 7 octobre 2026
Veille & OSINT

Traquer un logiciel espion sur un téléphone : ce que font SpyGuard et le Mobile Verification Toolkit

SpyGuard surveille les flux réseau, le Mobile Verification Toolkit examine le téléphone : deux approches complémentaires pour détecter un logiciel espion, et leurs limites.

La rédaction20 août 20268 min de lecture

À retenir

  • SpyGuard observe le trafic réseau d'un appareil connecté en Wi-Fi et signale les comportements suspects à partir d'indicateurs de compromission.
  • Le Mobile Verification Toolkit, publié par Amnesty International, relève de l'investigation forensique et analyse des sauvegardes iOS et Android.
  • Les deux outils répondent à deux moments différents : la détection d'un comportement en cours et l'examen a posteriori d'un appareil suspecté.
  • Un résultat positif ne vaut que si la chaîne de garde a été tenue : isolement de l'appareil, sauvegarde figée, journal des manipulations.

Le soupçon d'un téléphone compromis met une organisation dans une situation inconfortable : la question est technique, l'enjeu est humain, et l'appareil concerné appartient souvent à un dirigeant, à un journaliste ou à un responsable de dossier sensible. ZATAZ présente deux outils complémentaires de détection de logiciels espions mobiles, qui répondent chacun à une moitié du problème et n'ont pas vocation à se substituer l'un à l'autre.

Le premier, SpyGuard, surveille les flux réseau en Wi-Fi pour repérer des comportements suspects, à partir d'indicateurs de compromission et de détection d'anomalies. Le second, le Mobile Verification Toolkit, plus connu sous son sigle MVT et publié par Amnesty International, est orienté vers l'investigation forensique mobile sur iOS et sur Android, rapporte ZATAZ. Comprendre ce que chacun établit, et surtout ce qu'il n'établit pas, évite deux erreurs symétriques : la panique injustifiée et la fausse tranquillité.

Deux approches, deux moments distincts de l'enquête

L'observation réseau et l'analyse forensique ne répondent pas à la même question. La première demande ce que fait l'appareil en ce moment : vers quels serveurs il émet, à quelle fréquence, avec quels volumes, et si ces destinations figurent dans des listes d'infrastructures associées à des campagnes connues. La seconde demande ce que l'appareil garde en mémoire de ce qui lui est arrivé : traces d'installation, entrées de journaux, artefacts laissés par une exécution anormale.

Cette différence a une conséquence pratique immédiate. Un logiciel espion inactif au moment du test échappera à l'observation réseau, tandis qu'un logiciel ayant soigneusement effacé ses traces compliquera l'analyse forensique. Les deux méthodes se renforcent donc mutuellement, et une équipe qui n'en emploie qu'une doit énoncer clairement la portée limitée de sa conclusion dans le compte rendu remis au commanditaire.

Ce que SpyGuard observe dans les flux réseau

Le principe de SpyGuard consiste à placer l'appareil suspect derrière un point d'accès contrôlé, puis à analyser tout ce qui transite. L'outil compare les destinations contactées à des indicateurs de compromission publiés et cherche des anomalies de comportement : appels réguliers vers un domaine inconnu, activité soutenue alors que l'appareil est censé être au repos, résolutions de noms de domaine incohérentes avec les applications installées.

L'intérêt de cette approche est qu'elle ne suppose aucun accès privilégié à l'appareil, ce qui la rend utilisable sur un téléphone que l'on ne souhaite ni déverrouiller ni modifier. Sa limite est symétrique : elle ne voit que ce qui sort pendant la fenêtre d'observation. Un test de quelques minutes n'a pas de valeur probante. Une session prolongée, incluant les périodes d'inactivité nocturne, produit un signal bien plus interprétable.

Ce que le Mobile Verification Toolkit examine sur l'appareil

MVT travaille sur des extractions et des sauvegardes plutôt que sur l'appareil en fonctionnement. L'analyste produit une copie, puis confronte son contenu à des indicateurs de compromission publiés par des équipes de recherche. La démarche s'apparente à celle d'un laboratoire : on cherche des correspondances précises, on note les concordances, on qualifie leur robustesse, et on distingue soigneusement une correspondance forte d'une coïncidence plausible.

La portée de l'outil dépend directement de la qualité et de la fraîcheur des indicateurs disponibles. Un logiciel espion dont l'infrastructure n'a pas encore été documentée publiquement ne déclenchera aucune correspondance, et l'absence de résultat ne doit jamais être présentée comme une preuve d'intégrité de l'appareil. C'est la formulation du rapport qui fait ici toute la différence entre un travail sérieux et une conclusion trompeuse.

Un point d'attention supplémentaire concerne le périmètre de l'extraction. Selon le système d'exploitation et le mode de sauvegarde retenu, certaines catégories de données ne sont tout simplement pas incluses, ce qui restreint mécaniquement le champ des correspondances possibles. Un rapport honnête précise donc le type d'extraction réalisé et les catégories qui n'ont pas pu être examinées, faute de quoi le lecteur attribuera à l'analyse une exhaustivité qu'elle n'a jamais eue.

Un test négatif signifie que rien de connu n'a été trouvé avec les indicateurs disponibles à cette date, jamais que l'appareil est sain.

La chaîne de garde, condition de validité de tout le travail

Avant même la question de l'outil se pose celle de la manipulation. Un appareil suspect se traite comme une pièce : on note qui le détient, à quel moment, on l'isole des réseaux habituels, on documente chaque opération et on évite toute action qui modifie son état, à commencer par les mises à jour et les réinitialisations. Une remise à zéro effectuée par réflexe supprime souvent la seule matière exploitable de l'enquête.

Cette rigueur détermine la valeur juridique et managériale du résultat. Un rapport indiquant des correspondances mais reposant sur une copie réalisée sans journal de manipulation sera contesté sans difficulté. Les travaux publiés par l'Observatoire de l'Intelligence Économique montrent que la traçabilité des pièces reste le maillon le plus souvent négligé dans les dispositifs de veille et d'investigation internes, bien avant la question du choix des outils.

La séquence à suivre dès qu'un doute est signalé

La première décision est de ranger l'appareil hors du réseau habituel sans l'éteindre brutalement ni le réinitialiser. On note l'heure, l'identité de la personne qui le remet, l'état de charge et les manipulations déjà effectuées. Ce relevé initial paraît bureaucratique, mais il constitue la ligne de base de tout le dossier : sans lui, il devient impossible de distinguer plus tard un artefact laissé par l'attaquant d'une trace produite par l'équipe qui enquête.

Vient ensuite l'observation réseau, conduite sur une durée suffisante pour couvrir plusieurs cycles d'activité et d'inactivité de l'appareil. Elle produit une liste de destinations contactées, avec leur fréquence et leur volume. Cette liste se confronte aux indicateurs de compromission publiés, mais aussi au bon sens : une application de messagerie qui échange régulièrement avec son propre service n'a rien d'anormal, un domaine récemment enregistré et sollicité toutes les nuits mérite un examen approfondi.

L'analyse forensique intervient en dernier, sur une copie réalisée selon une procédure écrite. Le compte rendu remis à la direction distingue systématiquement trois niveaux : ce qui est établi par une correspondance forte, ce qui est plausible mais non concluant, et ce que la méthode employée ne permettait pas de tester. Ce découpage évite deux dérives symétriques, la dramatisation d'un indice faible et la présentation d'un test partiel comme un certificat de bonne santé.

Comment intégrer ces vérifications à un dispositif de veille

Ces outils gagnent à être placés dans une procédure plutôt que sortis en urgence. Une organisation exposée définit une population d'appareils prioritaires, un rythme de vérification périodique, un point d'entrée clair pour signaler un doute et une règle sur le remplacement de l'appareil en cas de correspondance. Vérifier régulièrement quelques téléphones sensibles produit plus d'effet qu'un audit massif déclenché après un incident.

L'autre volet est informationnel : les indicateurs de compromission, les publications de chercheurs et les campagnes documentées évoluent en permanence, et l'utilité des outils dépend de cette veille. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, détecte les publications techniques dès leur parution et renvoie chaque alerte vers sa source d'origine, ce qui maintient une équipe au niveau des campagnes documentées sans surveillance manuelle des dépôts et des rapports.

Questions fréquentes

Comment savoir si un téléphone professionnel est surveillé par un logiciel espion ?

Les signaux empiriques souvent cités, chauffe inhabituelle, batterie qui s'épuise vite, consommation de données anormale, sont peu fiables pris isolément, car ils s'expliquent aussi par une application mal codée ou une mise à jour récente. La démarche sérieuse consiste à isoler l'appareil, à observer son trafic réseau sur une durée significative, puis à réaliser une extraction analysée avec des indicateurs de compromission à jour. Toute conclusion tirée d'un seul symptôme perceptible sera fragile.

Faut-il réinitialiser un téléphone dès qu'un doute apparaît ?

Non, et c'est l'erreur la plus coûteuse. Une réinitialisation détruit les traces qui auraient permis d'établir la compromission, d'identifier le vecteur d'entrée et de savoir si d'autres appareils de l'organisation sont concernés. La séquence correcte consiste à isoler, à documenter, à faire réaliser une copie exploitable, puis seulement ensuite à décider du sort de l'appareil. Dans les cas sérieux, le remplacement pur et simple reste préférable à la remise en service après nettoyage.

Ces outils gratuits remplacent-ils une expertise professionnelle ?

Ils rendent l'expertise plus accessible, ils ne la remplacent pas. Une équipe interne formée sait installer un point d'observation réseau, produire une sauvegarde propre et lire un rapport de correspondances. L'interprétation d'un résultat ambigu, la caractérisation d'un vecteur d'entrée et la production d'un document opposable relèvent d'une spécialité. La bonne organisation consiste à internaliser la détection et le premier tri, puis à faire appel à des spécialistes dès qu'une correspondance sérieuse apparaît.

Quels profils de collaborateurs faut-il vérifier en priorité ?

La priorité ne suit pas l'organigramme mais l'exposition réelle. Sont concernés en premier lieu les personnes qui négocient à l'international, celles qui détiennent des informations de fusion ou d'acquisition, celles qui manipulent des données de recherche non publiées, et celles qui ont un rôle public exposant leur identité et leurs déplacements. S'y ajoutent les collaborateurs voyageant dans des zones où la surveillance des visiteurs est documentée. Vérifier périodiquement quelques dizaines d'appareils bien choisis produit davantage de valeur qu'un contrôle général peu approfondi.

Sources

Pour approfondir