L’AUTOMATISATION DU CRIME : QUAND L’EXTORSION DEVIENT LANGAGE
Une frontière vient d’être franchie. Désormais, les rançons ne sont plus seulement exigées par courriel anonyme ou appel téléphonique codé. Elles sont formulées, argumentées, relancées par des intelligences artificielles programmées pour exercer une pression psychologique croissante sur la victime. C’est ce que révèle une enquête de la société Picus Security à propos du groupe criminel Global Group, opérant sous la bannière du modèle ransomware-as-a-service. Une fois le système informatique compromis, l’interface change de nature : elle devient conversationnelle. L’écran ne reflète plus la peur d’un inconnu tapi dans l’ombre, mais une machine qui dialogue, négocie, menace. Le tout avec une efficacité algorithmique qui surpasse les capacités humaines.
Ce chatbot n’est pas un gadget. Il constitue le bras exécutif d’un chantage structuré, calibré, et orchestré depuis l’ombre par une équipe humaine. Les membres du groupe déterminent les seuils de menace, les scénarios d’intimidation, les conditions de divulgation des données volées. L’IA, elle, applique, sans émotion ni relâche. Il ne s’agit plus ici d’un simple outil de piratage, mais d’une délégation du pouvoir de coercition à une entité numérique, déshumanisée, mais redoutablement efficace. Le langage devient arme, et l’automatisation transforme le crime en service.
Ce glissement n’est pas isolé. Le rapport 2024 du CE Cyber confirme que la cybercriminalité s’organise désormais selon une logique quasi industrielle. Les rôles se spécialisent : certains développent les codes malveillants, d’autres vendent les accès aux serveurs, d’autres encore assurent la blanchisserie des cryptoactifs extorqués. L’ensemble fonctionne comme un écosystème interconnecté, rationalisé, optimisé. L’affaire Aeroflot en est une illustration frappante. Le 28 juillet 2025, la cyberattaque contre la compagnie nationale russe a entraîné l’annulation de plus de 100 vols. Silent Crow et les Belarusian Cyber Partisans ont revendiqué l’opération et affirmé avoir détruit ou rendu indisponibles environ 7 000 serveurs et exfiltré 20 To de données. Ces deux derniers chiffres proviennent des attaquants et n’ont pas été intégralement vérifiés de manière indépendante. L’opération mêle sabotage stratégique et démonstration de force idéologique. La compagnie n’a pas seulement subi une intrusion : son activité a été fortement perturbée et ses failles exposées publiquement.
Dans cette guerre sans armée, les infrastructures critiques deviennent des cibles symboliques. Le transport aérien, après l’énergie et la santé, confirme son statut de nerf sensible dans les conflits hybrides. Et l’intelligence artificielle, loin d’être neutre, s’illustre désormais comme levier d’action offensif au service d’intérêts privés, étatiques, ou idéologiques.
Le rapport ENISA Threat Landscape 2026, publié le 22 septembre 2026 et consacré aux incidents observés en 2025, confirme l’intensification de ces logiques. L’administration publique demeure le secteur le plus ciblé, avec 32 % des incidents recensés, tandis que 73 % des organisations visées relèvent des catégories d’entités essentielles ou importantes au sens de NIS2. Les attaques DDoS à motivation idéologique représentent 82 % des événements touchant les administrations publiques, et le rançongiciel reste, selon l’ENISA, la menace ayant l’impact le plus fort à court terme. L’agence relève également que les modèles d’IA émergents devraient être de plus en plus utilisés pour soutenir des opérations malveillantes. La technique se double donc toujours d’objectifs de pression idéologique, politique ou criminelle.
L’ASSISTANT QUI REGARDE TOUT : LA PROMESSE TOXIQUE DE LA MÉMOIRE NUMÉRIQUE
Tandis que le cybercrime peaufine ses interfaces de chantage, les géants de la technologie affinent, eux aussi, leurs instruments de captation. Microsoft a déployé Recall sur les PC Copilot+ sous Windows 11. La fonction, encore présentée comme une préversion, permet à l’utilisateur qui choisit de l’activer d’enregistrer périodiquement des instantanés de son écran afin de retrouver, par langage naturel, des contenus précédemment consultés. Il ne s’agit donc ni d’un enregistrement vidéo continu ni d’une activation automatique : Recall est désactivé par défaut et nécessite un consentement explicite. L’ordinateur peut néanmoins devenir, une fois la fonction activée, une mémoire embarquée de l’activité affichée à l’écran.

Microsoft indique que les instantanés et leur analyse restent stockés localement sur l’appareil, protégés par Windows Hello, et que l’utilisateur peut filtrer des applications et des sites, suspendre l’enregistrement ou supprimer les captures. Mais cette architecture ne fait pas disparaître le risque inhérent à la constitution d’une archive locale détaillée. Toute donnée enregistrée devient une donnée qu’il faut protéger contre l’accès illégitime, le logiciel malveillant ou la compromission du terminal. La question n’est donc plus celle d’une captation imposée, mais celle de l’exposition créée par une mémoire numérique volontairement activée.
Le scandale Recall n’est pas anodin. Il révèle l’ambition d’un contrôle permanent, intégré au système d’exploitation lui-même. Une captation douce, silencieuse, mais structurelle. L’utilisateur n’est plus seulement observé : il est archivé, disséqué, analysé. Le rêve d’une assistance personnalisée s’inverse en cauchemar d’une surveillance systémique.
LA MÉMOIRE INTÉGRALE : TRAÇABILITÉ NUMÉRIQUE ET MANIPULATION HUMAINE
À cette mémoire automatisée s’ajoute une autre forme de vigilance algorithmique, plus souterraine encore, mais tout aussi implacable. 15 moteurs de recherche spécialisés, utilisés par les experts en cybersécurité comme par les services de renseignement, rendent visible l’invisible. Caméras connectées, bases de données exposées, failles de sécurité, certificats SSL, identifiants compromis : tout ce que le réseau capte, ces outils peuvent l’exhumer. Shodan, Censys, FOFA, Dehashed, VirusTotal ou GreyNoise ne sont pas des curiosités techniques, mais les instruments d’une cartographie exhaustive de notre vulnérabilité numérique. L’illusion d’un anonymat sur Internet s’effondre devant la puissance combinée de ces interfaces d’indexation. Le web n’oublie plus rien, et ceux qui le scrutent n’ont plus besoin de forcer les portes : elles sont déjà entrouvertes.
Derrière l’humour cynique des descriptions qui accompagnent ces moteurs se cache une évidence glaçante : notre vie numérique est archivable, interrogeable, exportable. Le secret devient obsolète. La vie privée, un reliquat juridique vidé de sa substance.
À cette logique d’indexation s’ajoute une réalité plus pernicieuse encore : l’instrumentalisation directe des employés par des campagnes d’ingénierie sociale à grande échelle. Google en a fait les frais en juin 2025. Selon son propre groupe de renseignement sur les menaces, une instance Salesforce de l’entreprise a été compromise lors d’une campagne de vishing attribuée à UNC6040. Les attaquants se faisaient passer pour des membres du support informatique et poussaient leurs victimes à autoriser une application Data Loader malveillante. Dans le cas de Google, des informations de contact et des notes concernant principalement de petites et moyennes entreprises ont été extraites pendant une fenêtre limitée ; Google n’a pas publié de volume chiffré. Derrière la sophistication apparente, la mécanique reste rudimentaire : manipuler la confiance humaine pour obtenir l’accès que la technique seule ne donne pas. La frontière entre entreprise privée, infrastructure stratégique et vulnérabilité collective s’efface. Ce n’est plus seulement le système qui est faillible : c’est l’individu, par la voix, par l’habitude, par l’ignorance, devenu point d’entrée de la dépossession.
L’ÉTAT COMME SURFACE D’EXFILTRATION
Cette logique de traçabilité intégrale ne s’arrête pas aux interfaces privées ou aux usages domestiques. Elle atteint désormais le cœur même de l’appareil administratif. La cyberattaque récemment révélée contre le ministère de l’Intérieur français en offre une illustration directe. Des accès illégitimes ont permis la consultation de fichiers sensibles, dont le Traitement des antécédents judiciaires, base centrale de la police et de la gendarmerie. Deux enquêtes ont été ouvertes, reconnaissant implicitement qu’une infrastructure régalienne a été compromise, non par une défaillance marginale, mais par une fragilité structurelle.
Dans le même temps, une revendication d’exposition massive de données attribuées aux Caisses d’allocations familiales a circulé dans les milieux spécialisés. Le 18 décembre 2025, la Cnaf a toutefois indiqué qu’aucune intrusion ni faille n’avait été détectée dans ses systèmes et que les éléments diffusés par les pirates semblaient provenir d’autres services publics avec lesquels elle échange des données. L’épisode ne documente donc pas un piratage de la Cnaf. Il révèle autre chose : dans un environnement administratif interconnecté, une donnée peut être exposée hors du système de l’organisme auquel le public l’associe. L’État social devient surface d’exfiltration non seulement par ses propres infrastructures, mais par les chaînes d’échange qui relient ses administrations.
L’affaire du fichier national des comptes bancaires vient confirmer ce diagnostic. Le 18 février 2026, Bercy a révélé qu’un acteur malveillant avait accédé au FICOBA à partir de la fin janvier en usurpant les identifiants d’un fonctionnaire autorisé. Cette intrusion a permis la consultation et l’extraction de données concernant environ 1,2 million de comptes, soit moins de 1 % des coordonnées du fichier. Les données exposées comprenaient les coordonnées bancaires (RIB et IBAN), l’identité des titulaires et leur adresse ; le ministère précise que l’identifiant fiscal n’a pas été consulté. Le 19 février 2026, le ministère de l’Intérieur a par ailleurs recensé 17 600 atteintes aux systèmes de traitement automatisé des données en 2025, en hausse de 4 % sur un an, tandis que les atteintes numériques aux institutions progressaient de 19 %. La France accumule ainsi les incidents touchant des données administratives sensibles, ce qui nourrit les critiques sur la robustesse opérationnelle de ses systèmes publics.
Le rapport publié par l’ANSSI le 29 septembre 2026 donne désormais à ce constat une confirmation institutionnelle. Chargée par le Premier ministre d’examiner les cyberattaques ayant touché la Direction générale des finances publiques entre mai et août, l’Agence a reconstitué deux exfiltrations distinctes, l’une concernant la plateforme impots.gouv.fr, revendiquée le 12 août, l’autre visant des données cadastrales et revendiquée le lendemain. Son diagnostic identifie trois faiblesses conjointes : la gestion des identités, l’architecture et la détection. Des identifiants légitimes ont pu être dérobés après avoir été utilisés sur des équipements personnels, tandis que certains portails donnant accès à des ressources sensibles ne disposaient pas d’authentification forte. Des applications sensibles restaient par ailleurs accessibles depuis Internet ou depuis le Réseau interministériel de l’État sans cloisonnement suffisant, permettant notamment une progression latérale depuis des ressources relevant du ministère de l’Éducation nationale.
Le constat le plus sévère concerne toutefois la surveillance elle-même. Aucune des deux vagues d’exfiltration n’a été détectée au moment des faits, ni par les moyens de supervision de la DGFiP ni par ceux de l’ANSSI. L’un des portails utilisés par l’attaquant n’était pas supervisé, aucun mécanisme ne permettait de corréler les signaux suspects et les sondes de l’Agence ne disposaient pas des marqueurs ni des règles nécessaires pour identifier les comportements observés. L’ANSSI et la DGFiP ont depuis défini un plan d’action destiné à corriger les défaillances exploitées et à améliorer la coordination interministérielle. L’incident ne révèle donc pas seulement une intrusion réussie : il montre comment des faiblesses ordinaires, réparties entre identité, architecture et surveillance, peuvent se combiner jusqu’à rendre l’exfiltration invisible aux dispositifs chargés de l’empêcher.
Une telle exposition ouvre mécaniquement la voie à des usages durables et difficilement réversibles. Usurpations d’identité à grande échelle, fraudes bancaires et sociales, chantages ciblés, constitution de marchés parallèles de profils administratifs exploitables pendant des années. Ce type d’événement ne relève plus de l’incident informatique. Il engage la sécurité juridique, sociale et personnelle des citoyens.
Ces atteintes successives révèlent une constante : des systèmes d’information publics construits par empilement, une sous-traitance éclatée, une focalisation sur la conformité déclarative au détriment de la sécurité opérationnelle. Les certifications, les contrats et les promesses politiques ne constituent aucune barrière face à une architecture faible. Lorsque l’archive devient totale, toute compromission cesse d’être ponctuelle. Elle devient structurelle.
L’IDENTITÉ DÉJOUÉE : QUAND LA BANQUE ABDIQUE FACE AU CLONAGE
La crise d’authentification évoquée par Sam Altman, directeur général d’OpenAI, lors d’une conférence de la Réserve fédérale à Washington, révèle un autre front de la dépossession. Alors que certaines institutions financières utilisent encore la voix comme facteur d’identification, l’intelligence artificielle permet désormais de cloner un timbre vocal avec une fidélité suffisante pour fragiliser cette pratique. Altman a publiquement averti que l’authentification vocale n’était plus un mécanisme fiable face aux deepfakes. Le risque financier dépasse d’ailleurs la seule voix : le Deloitte Center for Financial Services estime que les pertes liées aux fraudes facilitées par l’IA générative pourraient atteindre 40 milliards de dollars aux États-Unis en 2027, contre 12,3 milliards en 2023. La voix n’est plus une preuve suffisante, pas plus qu’une vidéo isolée ou un mot de passe. La sécurité bancaire doit désormais combiner plusieurs signaux d’authentification et de détection. Au-delà des pertes financières, c’est la confiance elle-même qui devient le champ de bataille du numérique.
FIN DE LA PREMIÈRE PARTIE
Le 12 octobre 2026, LES LETTRES LIBRES publiera (en format payant) la seconde partie de cet essai, consacrée à l’IA comme puissance de conditionnement et de brouillage, à la dépossession algorithmique, aux nouvelles formes de dépendance et de souveraineté numérique, à la transformation de la cybersécurité par les capacités offensives et défensives des modèles, et à la nécessité de reprendre l’initiative humaine. La bibliographie complète accompagnera cette seconde partie.
