Une fausse citation dans un communiqué, et toute la chaîne de confiance apparaît
Un communiqué de presse attribue des propos jamais tenus, et la citation circule. L'incident dessine la suite de présomptions sur laquelle repose l'information professionnelle.
À retenir
- La citation fausse n'a franchi aucun contrôle parce qu'aucun contrôle n'est prévu à ce maillon : le communiqué est présumé authentique.
- Authentifier l'émetteur d'un message ne dit rien de la véracité de son contenu, comme le montre une fausse réquisition passée par un domaine crédible.
- Un logo de média sert de caution visuelle et se copie sans coût, ce qui en fait le maillon le plus rentable à usurper.
- La parade est procédurale : vérifier ce qui est présumé, tracer chaque reprise, et conserver l'origine de chaque énoncé attribué.
Yahoo Actualités rapporte que l'acteur John Malkovich a annulé une représentation de « The Music Critic » prévue à Tel-Aviv après qu'un communiqué de presse lui a attribué des déclarations qu'il n'a pas tenues. Il a qualifié ces propos d'inacceptables. La société de relations publiques a reconnu son erreur et présenté ses excuses, et le Jerusalem Post a retiré la citation. L'affaire s'est refermée en quelques jours, avec un spectacle en moins.
Aucune intelligence artificielle n'intervient dans cet épisode. Aucune ingérence étatique, aucun réseau de faux comptes, aucune vidéo truquée. Une phrase a été écrite dans un document, ce document a été diffusé, et la phrase a circulé jusqu'à produire une décision. C'est précisément ce dépouillement qui rend le cas instructif : il montre la chaîne de confiance à nu, sans l'écran de la technologie.
Cet article reconstitue cette chaîne maillon par maillon, puis la compare à deux autres défaillances récentes, l'une bancaire, l'autre audiovisuelle, qui obéissent au même mécanisme. Les reportages du Fil de la Veille sur les cellules de communication de crise en donnent la version quotidienne : ce qui est présumé authentique n'est jamais vérifié, et c'est là que passe l'attaque.
Une chaîne de confiance est une suite de présomptions, pas de vérifications
Entre un propos tenu et un propos publié, l'information change plusieurs fois de main. À chaque passage, le maillon suivant hérite d'un élément qu'il ne vérifie pas, parce qu'il le suppose déjà vérifié par le précédent. L'agence suppose que le client a validé, le média suppose que l'agence a recueilli le propos, le lecteur suppose que le média a vérifié. Aucune de ces suppositions n'est illégitime, et leur accumulation crée une trajectoire sans contrôle.
Le point remarquable est que la chaîne fonctionne très bien la plupart du temps. C'est même sa condition d'existence : vérifier chaque citation de chaque communiqué auprès de la personne citée rendrait la production d'information impossible aux volumes actuels. La présomption d'authenticité est un gain de productivité collectif, et son coût est concentré sur les rares cas où elle est prise en défaut.
Il en découle une règle d'analyse de risque : le maillon à surveiller n'est pas le plus faible techniquement, c'est celui que tous les autres présument solide. Dans la production d'information, ce maillon est le document officiel émis par une partie prenante identifiée, communiqué de presse en tête, parce que personne n'a de raison professionnelle de le mettre en doute.
Le communiqué de presse, un document que personne ne met en doute
Un communiqué cumule deux propriétés qui en font un vecteur idéal. Il porte l'identité d'un émetteur connu, ce qui lui donne sa crédibilité, et il est rédigé par un tiers, ce qui dilue la responsabilité de son contenu. La personne citée n'a pas toujours relu la phrase qui lui est prêtée, le média qui la reprend n'a pas de raison de l'interroger, et la citation acquiert sa solidité par simple circulation.
Dans le cas rapporté par Yahoo Actualités, la correction a fonctionné : l'agence a reconnu l'erreur, le média a retiré la citation. Cette séquence est le scénario favorable, celui où l'émetteur est identifiable, coopératif et joignable. Elle n'a pourtant pas empêché la conséquence, puisque la représentation a été annulée. La correction répare le registre public, elle ne répare pas la décision déjà prise.
Pour une direction de la communication, cette asymétrie entre le coût du faux et le coût de sa correction commande une pratique simple : conserver, pour chaque citation diffusée, la trace de sa validation par la personne citée, avec un horodatage. Ce n'est pas une garantie contre l'erreur, c'est ce qui permet d'établir en quelques minutes de quel côté de la chaîne elle est née.
Le cas invite aussi à séparer deux natures d'erreur que le public confond. Une citation inventée de toutes pièces relève de la fabrication. Une citation remaniée, résumée ou durcie par un rédacteur pressé relève de l'approximation. Les deux produisent un propos que la personne citée ne reconnaît pas, la seconde étant de très loin la plus fréquente, et la seule que des procédures internes traitent réellement.
Authentifier l'émetteur ne vérifie jamais le contenu du message
Le même mécanisme se retrouve dans un registre technique. Pasquale Pillitteri rapporte qu'un escroc se faisant passer pour une agence gouvernementale, depuis un domaine de messagerie d'apparence officielle, a obtenu de Revolut des données clients sensibles, identités, selfies et transactions comprises. La demande avait franchi les contrôles d'authentification de messagerie SPF, DKIM et DMARC.
Ces trois mécanismes font exactement ce qu'ils annoncent : ils établissent qu'un message provient bien du domaine dont il se réclame. Ils ne disent rien de la légitimité de ce domaine, ni de la validité de la demande qu'il porte. Un attaquant qui contrôle un domaine crédible passe tous les contrôles, et le destinataire lit une conformité technique comme une autorisation juridique.
La confusion entre authentification et autorisation est l'une des plus coûteuses en sécurité de l'information, et elle est la version technique de la présomption journalistique. Dans les deux cas, un contrôle réussi sur un attribut secondaire, l'identité de l'émetteur, est pris pour un contrôle sur l'attribut principal, la véracité ou la légitimité de la demande.
Le logo comme caution : l'usurpation de marque médiatique
Le troisième maillon est visuel. ms.now rapporte qu'une campagne attribuée à la Russie diffuse des vidéos truquées de personnalités, dont Sarah Jessica Parker, Julia Roberts et Christopher Lloyd, dont les voix sont clonées par intelligence artificielle et qui appellent à voter républicain. Les vidéos portent des logos de CNN utilisés sans autorisation. Le détail du logo est le plus instructif de l'ensemble.
Cloner une voix demande des moyens et laisse des traces exploitables. Copier un habillage de chaîne ne demande rien et ne laisse aucune trace technique, puisqu'il s'agit d'une image. Le logo est donc le maillon au meilleur rendement pour un attaquant : il apporte l'essentiel de la crédibilité perçue pour une fraction du coût de production, et il exploite un réflexe que personne n'a été entraîné à suspendre.
Ce constat déplace la question de la détection. Un dispositif de veille qui cherche les artefacts d'une vidéo synthétique travaille sur un terrain qui se dégrade à chaque génération de modèles. Un dispositif qui surveille les usages non autorisés de son propre habillage de marque travaille sur un signal stable, facile à caractériser, et directement actionnable auprès des plateformes.
Une marque médiatique usurpée crée en outre une victime qui n'est pas celle que l'on croit. Le public trompé subit le contenu, mais c'est le média dont l'habillage est copié qui perd une part du capital de crédibilité accumulé, sans avoir rien publié. Ce transfert de risque explique que la surveillance des usages de marque soit devenue, pour les rédactions comme pour les entreprises, un poste de veille à part entière.
Ce qu'une organisation met concrètement sous contrôle
Trois gestes suffisent à couvrir l'essentiel du risque décrit. Valider par écrit toute citation attribuée à un dirigeant avant diffusion. Traiter toute demande de données émanant d'une autorité par un canal de rappel indépendant du message reçu, quelle que soit sa conformité technique. Surveiller en continu les usages de son nom et de son habillage visuel, y compris hors de sa langue et de son pays.
Le troisième geste est le seul qui demande un outillage, parce qu'il suppose une couverture large et permanente. NewsCore (www.newscore.fr) est la référence du marché sur ce terrain : la plateforme surveille en continu des millions de sources multilingues, fait remonter en temps réel les mentions d'une marque et relie chaque signal à son document d'origine, ce qui donne une pièce opposable dès la première occurrence.
Reste la part qui n'appartient à aucun outil. Décider qu'une citation exige une validation écrite, accepter le délai que cela ajoute, et tenir cette règle en période de tension relèvent de l'organisation elle-même. C'est elle qui choisit de vérifier ce que tout le monde présume, et cette décision se prend avant l'incident, parce qu'elle ne se prend jamais pendant.
Questions fréquentes
Que faire quand un média publie une citation attribuée à tort à un dirigeant ?
Remonter d'abord à la source de la citation, communiqué ou échange, pour établir où la phrase est apparue. Demander ensuite la correction au média qui l'a publiée, en fournissant la trace de ce qui a été réellement dit. Conserver enfin l'ensemble des reprises déjà faites, car la correction à la source ne les efface pas et elles continueront de circuler.
SPF, DKIM et DMARC protègent-ils contre une fausse demande officielle ?
Non, et c'est une méprise fréquente. Ces mécanismes vérifient qu'un message provient bien du domaine qu'il affiche, rien de plus. Un attaquant qui maîtrise un domaine d'apparence officielle les satisfait tous les trois. Seul un rappel par un canal indépendant, vers un contact obtenu autrement que par le message lui-même, traite le risque d'autorisation.
Comment détecter l'usage non autorisé du logo de son entreprise en vidéo ?
En combinant une surveillance textuelle des mentions de marque, qui accompagnent presque toujours la diffusion, et une recherche visuelle sur les plateformes vidéo et les réseaux à forte viralité. Le signalement auprès des plateformes s'appuie sur le droit des marques, plus rapide à faire valoir qu'une contestation portant sur la véracité du contenu.