[#Décryptage] : « Les manipulations informationnelles sont indissociables des attaques cyber »
Fil d'Ariane
Entretien avec Marie-Gabrielle Bertran et Elsa Novelli autour des guerres numériques contemporaines
Depuis l'invasion russe en Ukraine jusqu'à la récente guerre menée par les Etats-Unis et Israël contre l'Iran, le cyberespace et les réseaux sociaux se sont imposés comme des champs de bataille à part entière. Marie-Gabrielle Bertran, docteure en géographie et spécialiste du cyber russe, et Elsa Novelli, docteure en philosophie et dont les travaux portent sur les stratégies d’influence numérique, toutes deux chercheuses post-doctorales au CIENS (Centre interdisciplinaire sur les Enjeux Stratégiques de l'ENS-PSL), analysent pour nous les ressorts de la guerre informationnelle. Un entretien croisé sur la place du cyber dans les conflits de haute intensité.
L’Iran a multiplié les cyberattaques contre les États-Unis cet été, visant notamment des installations d’eau dans plusieurs États américains. Quel est le mode opératoire employé ? Pourquoi viser ces installations et quel effet cherche-t-on à produire ?
Marie-Gabrielle Bertran : Deux attaques visant des infrastructures industrielles ont été observées : l’une au Royaume-Uni, contre une station électrique, et l’autre aux États-Unis, contre des systèmes de distribution d’eau.
Dans le cas du Royaume-Uni, la cyberattaque a touché une station d’appoint, qui permet de continuer à approvisionner le réseau en cas d’accroissement des besoins en électricité. La station était indépendante des installations générales plus critiques. Mais la panne de courant a tout de même duré quatre jours.
Aux États-Unis, les systèmes visés étaient ceux qui permettent de pomper et de distribuer l’eau. Dans l’État de Géorgie, par exemple, les cyberattaques ont provoqué un abaissement de la pression de l’eau, ce qui aurait pu rendre sa distribution moins fluide et provoquer des stagnations susceptibles d’entraîner des contaminations. Généralement, le blocage des pompes ou la réduction du pompage dans les stations a pu être compensé rapidement en passant en mode manuel.
Tant au Royaume Uni qu’aux États Unis, les attaques n’ont pas eu de conséquences graves, mais le fait que ces systèmes aient pu être ciblés est très préoccupant. D’abord parce que, dans les deux cas, les attaquants ont ciblé des PLC (Program Logic Controllers), des automates programmables qui permettent de contrôler à distance des machines dans les systèmes industriels. Et aussi parce qu’aux États-Unis, ils ont ciblé les systèmes SCADA (Supervisory Control and Data Acquisition), des systèmes qui permettent de surveiller et de contrôler en temps réel une installation industrielle dans son ensemble et donc une chaîne de machines. Le SCADA fonctionne en lien avec les PLC. Lorsqu’on en prend le contrôle, il est possible de modifier les indicateurs de pression indiqués par les machines ou d’intervenir sur la distribution du chlore dans l’eau. Quand on parvient à toucher le SCADA, on agit donc à un niveau encore plus critique dans le fonctionnement du système.
Et c’est là où ça devient intéressant, car ce mode opératoire rappelle celui de Stuxnet. Stuxnet est le nom d’un virus informatique actif entre 2007 et 2010, qui a été attribué – bien qu’ils ne l’aient jamais reconnu – aux services de renseignement étatsuniens et israéliens. Il ciblait des centrifugeuses utilisées par l’Iran dans sa centrale de Natanz pour enrichir de l’uranium, qui allait potentiellement servir à son programme nucléaire militaire. Le virus Stuxnet avait à la fois modifié les données affichées par le SCADA et porté atteinte aux PLC des centrifugeuses de la centrale. La falsification des données affichées par le SCADA avait empêché les opérateurs iraniens de se rendre compte de la cyberattaque en cours, ce qui avait permis de ralentir leur travail durant plusieurs années en cassant notamment un grand nombre de centrifugeuses.
Peut-on dès lors interpréter les attaques de cet été, et particulièrement celles contre les centrales d’approvisionnement en eau aux Etats-Unis, comme un message de revanche de la part de l’Iran ?
Marie-Gabrielle Bertran : En tout cas, la symbolique est très forte et on peut légitimement se poser la question. Les attaquants iraniens ont également réussi, dans certaines stations de distribution d’eau, à atteindre l’Internet des objets (IoT) c’est-à-dire des objets physiques connectés à l’Internet, capables de collecter et transmettre des données, tels que certaines machines industrielles ou les caméras par exemple.
Dans les deux cas, britannique et étatsunien, un point commun apparaît : les cyberattaquants iraniens ont réussi à obtenir leurs accès uniquement via l’Internet mondial. Ils n’ont donc pas eu besoin de disposer de personnes à l’intérieur des organisations visées. Cela dit quelque chose des vulnérabilités de ces systèmes.
Vous voulez dire qu’ils n’ont pas eu besoin d’une erreur humaine comme dans une attaque classique ou par exemple, un employé ouvre un email malveillant ?
Marie-Gabrielle Bertran : Exactement. L’obtention de l’accès à ce type de réseaux industriels peut se faire après avoir scanné l’Internet mondial pour rechercher des vulnérabilités spécifiques (celles propres à des systèmes industriels ici, tels que Siemens, Schneider Electric etc.). Dans ce cas, des botnets (programmes automatisés) sont utilisés. Aujourd’hui, l’usage de l’IA permet d’automatiser, d’accélérer et de massifier cette phase de recherche de vulnérabilités, en facilitant le tri automatique des infrastructures qui sont apparues comme vulnérables lors de la phase de scannage de l’Internet, ou en accélérant la phase de recherche d’identifiants d’accès à ces infrastructures.
Des alertes avaient été émises au début de l’été 2026 par plusieurs agences fédérales étatsuniennes, (CISA - Cybersecurity and Infrastructure Security Agency, l’agence responsable de la stratégie de cybersécurité aux Etats-Unis, NSA et le FBI), indiquant que des cyberattaquants utilisaient l’IA pour tenter de mener des attaques de déni de service distribué (DDoS). Il est donc possible que les cyberattaquants iraniens aient utilisé l’IA pour rechercher des vulnérabilités sur les systèmes qui ont été ciblés au Royaume-Uni et aux États-Unis. Avant cette année, il n’y avait jamais eu de signalement de ce type impliquant l’IA.
Quel est l’effet recherché de ces cyberattaques ? Vous êtes spécialiste du cyber russe et vous connaissez très bien le cas de l’Ukraine : observez-vous des similitudes ?
Marie-Gabrielle Bertran : Les cyberattaques peuvent avoir une valeur de message que j'appellerais « paradiplomatique », c’est-à-dire adressé aux autorités sans passer par les canaux diplomatiques traditionnels. Le message est le suivant : « Je suis capable de vous porter atteinte, directement sur votre territoire, et d’affecter votre population ».
En Ukraine, on a observé des cyberattaques qui ont servi à la fois à envoyer des messages et à rendre certains services temporairement indisponibles. Un exemple est celui d’un wiper utilisé par la Russie contre l’Ukraine dans les premiers mois de la guerre en 2022. Ce type de logiciel efface les données des machines. Son code avait en grande partie été utilisé auparavant dans un rançongiciel, WhiteBlackCrypt, employé par des cybercriminels Ukrainiens contre des organisations en Russie. Les motivations des attaquants ukrainiens étaient alors principalement économiques, mais ils revendiquaient cibler la Russie pour des raisons patriotiques. Or, on a retrouvé environ 70 % du code ukrainien dans le code du logiciel destructeur russe utilisé au début de la guerre. Ce n’est pas anodin. Le CERT-UA (l’un des principaux organes de cybersécurité ukrainiens) a d’ailleurs interprété l’attaque comme une « provocation » dans l’un de ses rapports.
En France, les cyberattaques revendiquées par le groupe russophone Noname057(16) en décembre 2025 contre la Banque Postale et Colissimo ont principalement été des attaques par déni de service distribué : elles ont bloqué les systèmes bancaire et de distribution de colis de La Poste. Beaucoup de Français en ont subi les conséquences au moment des achats et de l’envoi des cadeaux de Noël. Les médias en ont largement parlé. L’effet de ces attaques était donc extrêmement visible. En parallèle, des cyberattaques beaucoup plus discrètes, mais qui auraient pu être beaucoup plus graves, ont touché deux sites industriels en France, dont une usine de production de biogaz (du biométhane ici). Dans ce type de situation, le risque est potentiellement beaucoup plus important, puisque l’accès au système de gestion de la pression du gaz pourrait par exemple permettre de provoquer des fuites, voire une explosion. Heureusement, d’après des analyses postées sur les réseaux sociaux, les attaquants (le groupe russe Z-Pentest, lié à l’écosystème CyberArmyofRussia_Reborn ou CyberArmyofRussia, CARR, et possiblement Sector 16) n’auraient accédé qu’au système administratif de la centrale. Cependant, aucune déclaration publique ne permet de déterminer avec certitude quels systèmes ont été touchés. Le simple fait d’avoir ciblé des systèmes industriels montre que les cyberattaquants ont pu vouloir provoquer des effets cinétiques, c’est-à-dire des dégâts matériels.
Il se pourrait que la concomitance entre les deux types d’attaques (par déni de service distribué et contre des sites industriels) ait été intentionnelle, afin d’envoyer un message aux autorités françaises. Alors que l’attention du public était concentrée sur des cyberattaques peu graves, mais bien visibles, les services de cybersécurité de l’État étaient amenés, eux, à traiter des cas potentiellement dangereux pour les populations, correspondant à des manœuvres de sabotage dans les guerres et les conflits ou à l’idée de « guerre hybride » aujourd’hui.
Il y a donc un lien étroit entre cyberattaques et manipulations informationnelles ?
Marie-Gabrielle Bertran : Le volet informationnel semble s’adresser à l'opinion publique, tandis que les messages cachés véhiculés par les cyberattaques que l'on vient d'analyser semblent viser davantage les dirigeants. Mais dans les deux cas, l'effet recherché est le même : créer un brouillard.
Elsa Novelli : D’une certaine façon, les cyberattaques produisent aussi de l'informationnel : elles occupent l'espace médiatique, attirent l'attention, et peuvent saper la confiance dans les capacités cyber d'un pays, donc dans ses dirigeants. En tant qu'utilisatrice des outils numériques d'un Etat, je peux perdre confiance en mon gouvernement et adhérer à un récit qui se construit contre lui, alors même que l'absence totale de vulnérabilités dans le cyberespace n'existe pas — on l'a vu avec le récit de la France présentée comme une « passoire numérique ».
À l'inverse, les manipulations informationnelles elles-mêmes peuvent être considérées comme des cyberattaques. C'est le cas du réseau russe Pravda, qui sature l'espace informationnel dans le but d'influencer les modèles d'intelligence artificielle qui s'entraînent sur ces données : l'objectif est d'affecter les couches logicielles de ces modèles. On peut aussi citer l'affaire Doppelgänger visant à discréditer le soutien occidental en Ukraine. La campagne de désinformation russe en France, analysée par Viginum dans un rapport daté de juin 2023, consistait à créer des doubles numériques de médias français pour mener des opérations d'influence. On voit bien qu’il est illusoire de séparer le cyber de l'informationnel : l'un agit sur l'autre, les couches matérielles et informationnelles sont intriquées et parfois, difficilement dissociables.
Vous avez récemment publié un article sur le phénomène de "slopaganda" dans le conflit Iran-Etats-Unis-Israël, soit la publication de contenus de qualité médiocre, générés par l'IA et diffusés sur les réseaux sociaux, mèmes, deepfakes. Pourriez-vous nous décrire le rôle qu'a cette slopaganda dans le conflit ?
Elsa Novelli : Tout dépend des acteurs. Concernant Donald Trump, on peut dire qu’il s’agit d’une continuation de sa pratique de trolling sur les réseaux sociaux, où toutes ces publications servent à véhiculer notamment le récit d’un président pro-actif. Cette stratégie de trolling est étendue au conflit avec l’Iran avec ce même objectif de véhiculer l’image d’un président agissant, aux commandes d’une action. Ce qui est intéressant, c’est que les mèmes ou les deepfakes publiés par Donald Trump et/ou la Maison Blanche n’utilisent que des références occidentales, même lorsqu’elles sont adressées à l’Iran. En revanche, côté iranien, les acteurs qui font la slopaganda (ambassades, agences de média, influenceurs) réutilisent les outils et les références de Donald Trump, montrant une certaine compréhension des pays occidentaux. L’objectif est clairement de ridiculiser Donald Trump et de décrédibiliser les motifs invoqués par les États-Unis pour faire la guerre, l'un des récits iranien étant que cette guerre aurait pour objectif de détourner l’attention des fichiers Epstein.
Cette diplomatie du mème comme vous la nommez, contribue-t-elle à améliorer l'image de l'Iran dans le monde, sur la base de l'humour, de l'ironie et par là même à faire oublier les violations des droits de l'homme commises par le régime ? Peut-on dire que le président étatsunien utilise la même stratégie ?
Elsa Novelli : Oui, il y a clairement un changement de l’image du régime iranien, notamment grâce aux vidéos de Lego de l’agence iranienne Explosive Media qui, selon le Mécanisme d’action rapide du Canada (MRR Canada, une instance du gouvernement fédéral qui détecte les menaces numériques étrangères), serait « l’opération d’information étrangère la plus regardée en 2006 », loin devant les opérations menées par les acteurs russes, pourtant très actifs. C’est probablement cette récupération des codes occidentaux qui permet aux acteurs iraniens de s’imposer ainsi dans l’espace informationnel, puisqu’ils utilisent des personnages de fiction qu’on connait quasiment tous. Selon l’ISD (Institute for Strategic Dialog),« ce qui est le plus frappant dans le succès de cette nouvelle stratégie de communication, c'est qu'elle a permis aux internautes d'oublier, ou du moins d'ignorer, les violations des droits de l'homme commises par l'Iran par le passé ». À voir si ce changement perdure dans le temps ou s’il est aussi provisoire que les mèmes mobilisés.
Concernant Donald Trump, l’effet est plus discutable. Les mèmes qu’il publie ne font pas l’unanimité auprès des Américains, comme le montre l’affaire du mème le représentant en Jésus qui a été supprimé dans la journée après que les Catholiques et les Conservateurs sont montés au créneau. D’ailleurs, même si le lien n’est pas directement établi avec sa pratique numérique de la diplomatie, un sondage IPSOS d’août 2026 montre que 65% des états-uniens désapprouvent la politique menée par Trump.
La banalisation de la guerre n'est pas un phénomène nouveau. Quelle est la spécificité de de l'impact de l'IA sur notre perception de la guerre et du réel ?
Elsa Novelli : Ce qui est nouveau, c’est d’abord la rapidité de génération de contenus : parfois, la Maison Blanche publie des contenus de Slop AI plusieurs fois par jour, précisément parce que la slopaganda consiste à générer par IA des images ou vidéos de qualité médiocre, à faible coût et extrêmement rapidement. En retour, les acteurs iraniens peuvent répondre quasi simultanément aux attaques mémétiques en recourant eux aussi à la génération de contenus par IA. Après la fast fashion, la fast propaganda…
Ensuite on peut noter la diffusion massive sur toutes les plateformes numériques et la possibilité pour un contenu mémétique de devenir viral, d’être partagé en masse, ou d’être repris : n’importe quel internaute peut par exemple reprendre le mème de Trump en Jésus, se l’approprier, le détourner de son usage initial et le faire circuler sur les réseaux sociaux. Cette appropriation des formes de contenus me paraît nouvelle et dangereuse, car elle permet à n’importe quel acteur de s’approprier les formes et les tendances numériques pour s’introduire dans l’intimité des internautes, ce que fait précisément cette campagne de slopaganda. Avec l’IA les acteurs de ce conflit adoptent rapidement les tendances numériques dans le but de susciter le plus d’engagement, sans pour autant que cet engagement ne signifie une adhésion au récit.