Les quatre niveaux d'attribution d'une opération d'influence
Attribuer n'est pas un verdict binaire mais une échelle. Repère sur les quatre niveaux, technique, comportemental, organisationnel et politique, et ce qu'ils autorisent.
À retenir
- L'attribution technique établit des liens d'infrastructure et d'artefacts, sans jamais désigner un commanditaire.
- L'attribution comportementale rapproche une opération d'un mode opératoire connu, ce qui reste imitable et donc contestable.
- L'attribution organisationnelle reconstitue le réseau des relais mobilisés, souvent bien plus large que le service commanditaire.
- L'attribution politique est une décision d'État, appuyée sur des éléments classifiés que l'analyse ouverte ne reproduit pas.
Rien n'expose davantage une note d'analyse qu'une phrase d'attribution mal calibrée. Écrire qu'une campagne est russe, chinoise ou iranienne engage un niveau de preuve que la plupart des dossiers construits en sources ouvertes n'atteignent pas, tandis qu'écrire que l'origine reste inconnue prive le lecteur de tout ce que le travail a réellement établi. Entre les deux formulations existe une échelle.
Cette échelle comporte quatre niveaux, qui répondent à quatre questions différentes : quelles machines et quels artefacts sont liés entre eux, quel mode opératoire se reconnaît, quel réseau d'acteurs a été mobilisé, et quelle autorité assume publiquement l'imputation. Chacun repose sur des preuves d'une autre nature, et un niveau ne se déduit jamais mécaniquement du précédent.
Ce repère décrit les quatre paliers, indique ce que chacun autorise à écrire, et signale les erreurs de saut de niveau les plus fréquentes. Il s'appuie sur les faits d'actualité que Le Fil de la Veille a rapportés récemment concernant les opérations hybrides et leurs réseaux de relais, en gardant à l'écart les affirmations qui relèvent de la décision publique plutôt que de l'analyse.
Pourquoi l'attribution se pose en niveaux et non en verdict binaire
Une opération d'influence est conçue pour brouiller sa propre origine. Les infrastructures sont louées, les identités empruntées, les contenus produits par des intermédiaires, les relais recrutés à distance et souvent payés en une seule fois. Chaque couche ajoute une rupture volontaire dans la chaîne de preuve, si bien que l'incertitude n'est pas un défaut de l'enquête mais une propriété de l'objet enquêté.
Raisonner par niveaux permet d'exploiter ce qui est établi sans surinterpréter. Un dossier solide au niveau technique reste utile pour bloquer des accès, alerter des partenaires et suivre une infrastructure, même s'il ne dit rien du commanditaire. Une note qui affiche clairement le palier atteint fournit une base de décision honnête, et elle résiste bien mieux à une contestation ultérieure.
La confusion la plus coûteuse consiste à présenter une hypothèse organisationnelle comme une conclusion technique. Elle donne à un adversaire l'occasion facile de démonter une affirmation excessive et, par effet de contamination, d'invalider aux yeux du public l'ensemble du dossier, y compris les éléments les mieux documentés qui n'avaient nul besoin de cette extrapolation.
Niveau 1, l'attribution technique : infrastructure et artefacts
Le premier niveau relie des éléments matériels. Noms de domaine enregistrés dans une même fenêtre, hébergeurs et fournisseurs récurrents, empreintes de certificats, gabarits de sites réutilisés, identifiants de suivi laissés dans le code, métadonnées résiduelles dans les fichiers publiés. Ces éléments ont l'avantage d'être vérifiables par un tiers et de se conserver dans le temps.
Leur portée reste toutefois strictement descriptive. Ils établissent qu'un ensemble de ressources appartient à une même grappe, non que cette grappe appartient à tel acteur. Un prestataire technique mutualisé, une revente d'infrastructure ou la simple réutilisation d'un outil largement diffusé produisent des recoupements identiques sans aucun lien organisationnel entre les campagnes concernées.
La formulation admissible à ce niveau reste factuelle : ces sites partagent une infrastructure commune, ces fichiers proviennent d'un même gabarit, cette grappe est active depuis telle date. La conservation des preuves y est décisive, car les enregistrements changent et les serveurs disparaissent. Une capture horodatée et un relevé archivé valent bien davantage qu'un souvenir d'observation.
Niveau 2, l'attribution comportementale : mode opératoire et signature
Le deuxième niveau rapproche une opération observée d'un répertoire de pratiques déjà documentées : choix des thèmes, séquence de publication, usurpation de médias existants, recours à de faux sites d'apparence journalistique, calendrier calé sur des échéances politiques, formulations traduites de la même manière d'une langue à l'autre. On ne compare plus des machines mais des habitudes.
Ce niveau est fécond parce que les habitudes coûtent cher à changer. Une équipe qui a construit une chaîne de production efficace la réutilise, et cette réutilisation laisse une signature reconnaissable. C'est aussi le niveau qui permet de relier des campagnes séparées par plusieurs mois et par des infrastructures entièrement renouvelées entre-temps.
Sa faiblesse est symétrique : ce qui est documenté publiquement devient imitable. Un acteur tiers reproduit délibérément un mode opératoire connu pour orienter les soupçons vers un autre, technique ancienne et peu coûteuse. Une note sérieuse mentionne donc explicitement cette possibilité et indique ce qui, dans le dossier, rend l'imitation plus ou moins plausible.
Niveau 3, l'attribution organisationnelle : reconstituer le réseau des relais
Le troisième niveau cherche à décrire qui a réellement fait quoi. Enderi souligne que les services russes, FSB, SVR et GRU, mobilisent des réseaux incluant des cybercriminels, des entreprises privées et l'Église orthodoxe russe pour mener des opérations hybrides. La chaîne effective déborde donc largement l'organigramme d'un service de renseignement.
Le même article d'Enderi met en garde contre une lecture trop institutionnelle : comprendre une opération suppose de reconstituer le réseau complet des relais, pas seulement le service commanditaire. La conséquence analytique est directe. Nommer un service ne décrit ni les exécutants, ni les financements, ni les intermédiaires commerciaux qui rendent l'opération possible et qui, eux, sont souvent observables.
Ce niveau est le plus exigeant en matière de collecte, car il croise registres d'entreprises, contrats publics, communications institutionnelles, offres d'emploi et publications locales dans plusieurs langues. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, relie les mentions d'un même acteur à travers les pays et fait remonter les signaux pertinents en temps réel, avec le lien vers chaque publication d'origine.
Niveau 4, l'attribution politique : imputation, sanctions et responsabilité
Le quatrième niveau n'appartient pas à l'analyste. Il correspond à la décision d'un État ou d'une organisation internationale de désigner publiquement un responsable et d'en tirer des conséquences juridiques ou diplomatiques. Enderi rappelle que le Royaume-Uni et l'Union européenne ont sanctionné en juillet 2026 des acteurs impliqués dans ces réseaux.
Cette imputation repose sur des éléments que l'analyse ouverte ne voit pas, notamment le renseignement d'origine humaine et technique classifié, et elle intègre des considérations qui ne sont pas d'ordre probatoire : calendrier diplomatique, cohérence avec les alliés, effets recherchés sur l'adversaire. Elle n'est donc ni la version confirmée, ni la version supérieure du travail d'analyse.
Pour une cellule de veille, la règle pratique consiste à citer une imputation officielle comme un fait daté et attribué à son auteur, sans la présenter comme la conclusion de sa propre enquête. Une sanction est un fait public vérifiable ; les motifs détaillés qui la fondent restent, le plus souvent, hors de portée de l'examen indépendant.
Ce que chaque niveau autorise à écrire dans une note
La discipline d'écriture est le seul rempart contre la dérive du dossier. Chaque affirmation doit indiquer le niveau qui la fonde, et une note bien construite se lit comme un escalier : d'abord ce qui est observé, puis ce qui est rapproché, puis ce qui est reconstitué, enfin ce qui est imputé par des autorités et à quelle date.
Deux erreurs reviennent constamment. La première consiste à écrire le nom d'un État dans le titre alors que le dossier s'arrête au niveau comportemental. La seconde, plus discrète, consiste à traiter une imputation officielle comme une preuve technique et à bâtir dessus des raisonnements en chaîne, dont la solidité apparente masque l'absence de fondement vérifiable.
La bonne pratique tient en une exigence simple : toute phrase d'attribution indique sa source, son niveau et sa date. Cette contrainte rend les notes comparables entre elles, permet de suivre l'évolution d'un dossier au fil des mois, et évite qu'une hypothèse formulée en mars ne circule en octobre avec le statut d'un fait établi.
Nommer un service de renseignement n'explique pas une opération. Il faut encore décrire qui l'a exécutée, qui l'a financée et qui l'a relayée.
Questions fréquentes
Peut-on attribuer une opération d'influence à un État en sources ouvertes ?
L'analyse ouverte atteint solidement les niveaux technique, comportemental et, avec un effort de collecte important, organisationnel. L'imputation à un État relève d'une décision publique appuyée sur des éléments classifiés. Une note rigoureuse décrit donc ce qu'elle a établi, cite les imputations officielles existantes comme des faits datés, et distingue clairement les deux registres au lieu de les fondre.
Qu'est-ce qu'une attribution comportementale ?
C'est le rapprochement entre une opération observée et un mode opératoire déjà documenté, fondé sur les habitudes plutôt que sur les machines : thèmes récurrents, formats employés, séquence de diffusion, usurpation de médias, calendrier. Elle permet de relier des campagnes dont les infrastructures ont entièrement changé, mais elle reste exposée à l'imitation délibérée, ce que toute note honnête mentionne explicitement.
Pourquoi le réseau des relais compte-t-il autant que le commanditaire ?
Parce que c'est lui qui produit l'effet observable et qu'il est, contrairement au commanditaire, largement documenté en sources ouvertes. Prestataires techniques, sociétés de communication, comptes rémunérés, structures associatives et intermédiaires financiers laissent des traces dans des registres accessibles. C'est à ce niveau que se situent les leviers concrets d'action, juridiques comme contractuels.
Comment formuler une conclusion d'attribution dans une note de veille ?
En indiquant systématiquement le niveau atteint, les preuves qui le soutiennent et ce qui reste ouvert. Une phrase utile ressemble à ceci : les éléments techniques établissent une grappe commune, le mode opératoire correspond à un répertoire documenté, l'identité du commanditaire n'est pas établie par nos travaux, et telle autorité a publiquement imputé des faits voisins à telle date.