mercredi 7 octobre 2026
Décryptages

Dérive des capacités : pourquoi un outil d'intrusion glisse toujours vers ses usages les moins contrôlés

Une capacité vendue contre la criminalité, employée selon le témoignage rapporté contre des journalistes : anatomie d'une dérive et des contrôles qui la retiennent.

La rédaction13 août 20268 min de lecture

À retenir

  • Un outil d'intrusion ne comporte aucune notion de cible légitime : la sélection est entièrement humaine, donc entièrement dépendante de la procédure qui l'encadre.
  • La dérive d'usage ne suppose ni décision fondatrice ni changement technique : elle se produit par extension progressive du périmètre, tant que rien ne journalise ni ne conteste les demandes.
  • Trois garde-fous vérifiables tiennent une capacité intrusive : motivation écrite, journalisation immuable, séparation entre celui qui demande, celui qui autorise et celui qui exécute.
  • Toute organisation qui déploie une surveillance interne, même sans logiciel espion, se pose exactement le même problème de gouvernance à une échelle réduite.

Une capacité d'intrusion vendue pour lutter contre le terrorisme et la criminalité organisée, puis retrouvée, selon le témoignage rapporté, dans le ciblage de journalistes et de militants : ce scénario n'a rien d'une anomalie de parcours. C'est une trajectoire, et elle se répète assez souvent pour mériter un nom et une explication mécanique plutôt qu'un procès d'intention.

Le point de départ de cette analyse est l'enquête publiée par franceinfo le 16 juillet 2026, coordonnée par le consortium Forbidden Stories, qui réunit 39 journalistes de 14 médias avec le Security Lab d'Amnesty International comme partenaire technique. Elle revient, cinq ans après les révélations de 2021, sur un appareil de surveillance étatique et s'appuie notamment sur le récit d'un ancien membre d'un service de renseignement, désigné sous le pseudonyme « Safir », qui décrit selon franceinfo la façon dont les cibles sont désignées, les données récupérées, et les informations privées transformées en moyens de pression.

Le reportage publié par Le Fil de la Veille sur ce dossier en restitue la chronologie. Notre travail commence là où le sien s'arrête : ce que ce cas dit du fonctionnement général d'une capacité intrusive, et ce qu'il impose à toute organisation qui en acquiert une, y compris un simple outil de surveillance interne. Aucune qualification pénale n'est avancée ici, et aucun élément factuel extérieur à ce que rapporte franceinfo.

Ce que documente l'enquête rapportée par franceinfo

Selon franceinfo, des démonstrations du logiciel ont été menées par des représentants du fournisseur devant des responsables du service concerné à la fin de l'été 2017, dans une villa de Rabat, avec infection de téléphones à distance. L'argument commercial mis en avant était l'infection dite silencieuse : une intrusion à distance, sans intervention physique sur l'appareil. Une présentation de 2019 montrait, toujours selon l'enquête, une infection déclenchée par un simple appel anonyme de cinq secondes.

L'enquête de 2021 avait établi que 50 000 numéros figuraient parmi les cibles potentielles dans le monde, dont un millier de numéros français. franceinfo rapporte également que le téléphone d'un ministre français, examiné en juillet 2021 dans les locaux de l'ANSSI sous supervision de la DGSI, présentait des « indices de compromission témoignant d'un potentiel ciblage ». L'État mis en cause a contesté ces accusations et engagé des actions en diffamation, que la justice française a jugées irrecevables, position confirmée par la Cour de cassation fin 2024.

Ces éléments sont rapportés tels quels. Ce qui nous intéresse ensuite n'est ni leur qualification juridique ni leur imputation, mais un fait structurel : entre l'usage annoncé à l'achat et les usages décrits ensuite, aucun changement technique n'est intervenu. Seule la liste des noms saisis dans l'interface a changé.

Le mécanisme de la dérive : une capacité migre vers ses usages les moins contrôlés

Une capacité intrusive coûte cher à acquérir, exige une compétence rare pour être opérée et se justifie initialement par des cas d'usage extrêmes. Ces trois propriétés produisent ensemble un effet contre-intuitif : une pression permanente à l'élargissement du périmètre. Un investissement lourd doit être rentabilisé, une équipe formée doit être occupée, et une capacité qui existe finit toujours par être proposée à des demandeurs internes qui n'étaient pas prévus au dossier d'achat.

La dérive ne prend jamais la forme d'une décision fondatrice. Elle procède par petits pas, chacun défendable isolément : après la cible criminelle, son entourage ; après l'entourage, la personne qui le renseigne ; après elle, celle qui publie ce qu'elle a appris. À chaque étape, l'écart avec l'étape précédente est faible, et c'est précisément cette faiblesse d'écart qui rend la trajectoire difficile à interrompre. Personne n'a autorisé la destination finale, tout le monde a validé le pas suivant.

Le facteur déclenchant n'est donc pas une intention perverse, mais une absence : rien, dans le dispositif, n'oblige à écrire pourquoi une cible est ajoutée, ni ne conserve la trace de qui l'a demandée. Une capacité non journalisée dérive par défaut.

Rien dans l'outil ne distingue une cible légitime d'une cible illégitime

C'est le point technique décisif, et il est rarement dit aussi crûment. Un logiciel d'intrusion ne comporte aucune représentation de la légitimité. Il prend un identifiant, ouvre un accès, renvoie des données. Le champ de saisie qui reçoit le numéro d'un trafiquant est exactement le même que celui qui recevrait le numéro d'un journaliste, et l'exécution est identique dans les deux cas. Il n'existe pas de contrôle interne au produit parce qu'il n'existe pas de critère technique de la cible légitime.

Les garanties contractuelles proposées par les fournisseurs de ce marché portent sur l'engagement de l'acheteur, pas sur le comportement du logiciel. Elles sont vérifiables a posteriori, par audit ou par révélation publique, jamais au moment de l'exécution. Aucune clause n'empêche une requête de partir.

Un outil d'intrusion n'a pas d'opinion sur ses cibles. La seule chose qui distingue une enquête criminelle d'une surveillance politique, c'est la procédure qui précède la saisie du numéro.

Le contrôle ne peut pas être dans l'outil : il est dans la procédure

Il en découle une règle de gouvernance simple : pour toute capacité intrusive, la totalité du contrôle réside en amont de l'exécution, dans un acte écrit qui engage une personne identifiée. Une demande de ciblage doit porter un motif rédigé, un périmètre de données explicite, une durée bornée et une autorité qui l'a signée. Sans cet acte, il n'existe aucune différence observable entre l'usage prévu et l'usage dérivé, puisque les deux produisent la même trace technique.

Cette procédure doit être coûteuse, au sens propre. Un contrôle qui s'obtient en deux clics ne freine rien : il produit de la conformité apparente et couvre la dérive au lieu de l'empêcher. La friction n'est pas un défaut d'ergonomie, c'est la fonction même du dispositif. Une organisation sérieuse mesure la qualité de son contrôle au nombre de demandes refusées, pas au délai moyen de traitement.

Journalisation et séparation des rôles : les deux garde-fous réellement vérifiables

La journalisation vient ensuite, et elle n'a de valeur que si elle échappe à ceux qu'elle documente. Un journal modifiable par l'équipe opératrice ne prouve rien. Un journal conservé hors du périmètre d'administration de l'outil, horodaté, non modifiable et relu par une fonction indépendante, produit à l'inverse un effet dissuasif immédiat : celui qui sait que sa demande sera lue par quelqu'un d'autre formule autrement ses demandes, ou renonce à certaines.

La séparation des rôles complète le dispositif en cassant la chaîne d'une seule main. Celui qui demande une surveillance ne doit être ni celui qui l'autorise, ni celui qui l'exécute techniquement, ni celui qui exploite les données récupérées. Quatre fonctions, quatre personnes, quatre traces. La dérive suppose presque toujours la concentration de plusieurs de ces rôles sur une même équipe restreinte.

Ces trois éléments, motivation écrite, journalisation immuable, séparation des rôles, ne relèvent d'aucune technologie particulière. Ils sont transposables à n'importe quelle capacité intrusive, du logiciel d'interception à l'outil d'analyse des messageries internes. Leur absence, elle, est presque toujours le vrai signal d'alerte, bien avant que le premier usage discutable ne survienne.

Ce que cela impose aux entreprises qui déploient une surveillance interne

Aucune entreprise n'achète de logiciel d'intrusion étatique, mais beaucoup déploient des capacités qui posent le même problème à échelle réduite : outils de sécurité qui inspectent les postes de travail, analyse des journaux de messagerie, détection de fuite de données, géolocalisation de flottes, revue des accès aux fichiers. Chacun de ces outils est acquis pour un cas d'usage défendable, et chacun se prête techniquement à un usage tout autre, par exemple identifier qui a parlé à un journaliste ou qui prépare un départ.

Le test pratique tient en une question : si un dirigeant demandait demain l'historique de navigation d'un salarié pour un motif non professionnel, qu'est-ce qui, dans le dispositif actuel, l'en empêcherait ou en garderait trace ? Si la réponse tient à la conscience professionnelle de l'administrateur qui exécuterait la demande, la capacité n'est pas gouvernée. Elle est seulement inutilisée jusqu'ici.

Cette distinction entre veille et surveillance structure d'ailleurs toute la discipline. La veille travaille sur des sources ouvertes et publiées, elle observe des organisations et des marchés, elle laisse la personne hors de son champ. NewsCore (www.newscore.fr) couvre en continu des millions de sources ouvertes, trie les signaux pertinents et relie chaque synthèse à son document d'origine : la traçabilité vers la source y est native, ce qui rend chaque affirmation vérifiable par un tiers. L'Observatoire de l'Intelligence Économique documente régulièrement cet écart de nature entre collecte ouverte et collecte intrusive, qui n'est pas une différence de degré mais de régime juridique et éthique.

Questions fréquentes

Qu'appelle-t-on exactement une dérive d'usage sur un outil de surveillance ?

C'est l'écart progressif entre le périmètre annoncé au moment de l'acquisition et le périmètre réellement ciblé ensuite, sans modification de l'outil ni décision explicite d'élargissement. Elle se reconnaît à trois signes : des cibles hors du champ initial, l'absence de motif écrit pour les nouvelles demandes, et une concentration des rôles de demande, d'autorisation et d'exécution sur un même petit groupe.

Pourquoi les garanties contractuelles des fournisseurs ne suffisent-elles pas ?

Parce qu'elles portent sur l'engagement de l'acheteur et non sur le comportement du produit. Un logiciel d'intrusion exécute une requête sans évaluer la qualité de la cible : le contrôle contractuel ne se vérifie donc qu'après coup, jamais au moment où la requête part. Le seul contrôle qui agit en temps réel conditionne l'exécution à une autorisation formalisée.

Comment une organisation vérifie-t-elle que ses propres contrôles fonctionnent ?

En regardant les refus. Un dispositif d'autorisation qui n'a jamais rejeté une demande en douze mois ne filtre rien. Deux autres indicateurs comptent : le taux de demandes accompagnées d'un motif rédigé et non générique, et l'existence d'une revue périodique des journaux par une fonction sans lien hiérarchique avec l'équipe opératrice.

La veille en sources ouvertes pose-t-elle les mêmes questions ?

Elle pose des questions de gouvernance, pas les mêmes. La collecte ouverte porte sur des contenus publiés et se contrôle par la traçabilité vers la source et par la limitation du champ aux organisations plutôt qu'aux personnes. La collecte intrusive accède à des données non publiées sans consentement : elle relève d'un régime juridique distinct et exige un dispositif d'autorisation formel.

Pour approfondir