\u00c9lections et cybersécurité : les leçons de 2024-2025
Ingérence électorale par Midnight Blizzard et APT28, manipulation des réseaux sociaux, deepfakes politiques, protection des infrastructures de vote. ANSSI et VIGINUM.
Les cycles électoraux de 2024-2025 ont été les plus ciblés de l'histoire en matière de cyberattaques et d'opérations d'influence. Élection présidentielle américaine, élections européennes, scrutins nationaux en Roumanie : les retours d'expérience révèlent des menaces systémiques contre les démocraties.
Les acteurs de l'ingérence
Midnight Blizzard (ex-Nobelium/APT29)
Attribué au SVR (renseignement extérieur russe), Midnight Blizzard est le groupe derrière l'attaque SolarWinds de 2020. En 2024, Microsoft a révélé que le groupe avait compromis des comptes email de dirigeants de Microsoft eux-mêmes, accédant à des communications avec des agences gouvernementales américaines. Leurs opérations ciblent systématiquement les processus démocratiques occidentaux.
APT28 / Fancy Bear
Rattaché au GRU (renseignement militaire russe), APT28 est le groupe qui avait piraté le DNC américain en 2016. En 2024-2025, le groupe a intensifié ses opérations contre les institutions européennes, ciblant notamment les partis politiques, les think tanks et les médias. L'ANSSI a documenté des tentatives d'intrusion contre des entités françaises liées aux élections européennes.
Manipulation des réseaux sociaux
Les opérations d'influence informationnelle ont atteint une échelle industrielle :
-
Fermes de comptes automatisés : des réseaux de milliers de faux comptes amplifient des narratifs clivants sur X (ex-Twitter), Facebook, TikTok et Telegram
-
Campagnes coordonnées : le réseau Doppelganger (attribué à la Russie) a créé de faux sites clonant des médias légitimes (Le Monde, Der Spiegel) pour diffuser de la désinformation
-
Exploitation algorithmique : les contenus polarisants sont amplifiés par les algorithmes de recommandation, créant un effet multiplicateur pour les opérations d'influence
Deepfakes : la nouvelle frontière
L'IA générative a démocratisé la création de deepfakes convaincants. En 2024, des deepfakes audio de dirigeants politiques ont été utilisés pour diffuser de faux messages dans plusieurs campagnes électorales à travers le monde. Le coût de création d'un deepfake convaincant est passé de plusieurs milliers de dollars à moins de 50 dollars en deux ans, grâce aux modèles open source.
La détection de deepfakes reste un défi technique majeur. Les outils de détection actuels ont un taux d'erreur significatif sur les dernières générations de modèles, créant une course aux armements entre créateurs et détecteurs.
ANSSI et VIGINUM : la réponse française
VIGINUM
Le Service de vigilance et de protection contre les ingérences numériques étrangères (VIGINUM), créé en 2021 et rattaché au SGDSN, est chargé de détecter et caractériser les opérations d'ingérence numérique étrangère. VIGINUM surveille les plateformes en ligne pour identifier les campagnes de manipulation informationnelle ciblant la France.
ANSSI
L'ANSSI intervient sur le volet cybersécurité technique des élections : sécurisation des systèmes informatiques des partis politiques, audit des plateformes de vote, protection des infrastructures de diffusion des résultats. Lors des élections européennes 2024, l'ANSSI a proposé un accompagnement cybersécurité aux partis politiques et aux candidats.
Protection des infrastructures de vote
Les systèmes électoraux sont des infrastructures critiques qui nécessitent une sécurité renforcée :
-
Systèmes de vote : en France, le vote papier reste la règle, limitant le risque de manipulation directe. Le vote électronique pour les Français de l'étranger fait l'objet d'audits de sécurité stricts
-
Systèmes de résultats : la transmission et l'agrégation des résultats sont des cibles potentielles (DDoS, manipulation de données)
-
Listes électorales : les bases de données d'électeurs sont des cibles pour le vol de données et la désinformation ciblée
Leçons pour les organisations
Les techniques d'ingérence électorale sont directement applicables au monde de l'entreprise :
-
Spear-phishing ciblé : les mêmes techniques APT28 ciblent les dirigeants d'entreprise. Un monitoring CTI permet de détecter les campagnes en cours
-
Deepfakes de dirigeants : des cas de fraude au président par deepfake audio/vidéo sont documentés. La sensibilisation et les procédures de vérification sont essentielles
-
Désinformation : les attaques réputationnelles par création de faux contenus touchent aussi les entreprises
-
Surveillance continue : les outils d'audit et de monitoring de ThreatClaw détectent les campagnes de phishing et les compromissions de comptes en temps réel
FAQ
Le vote électronique est-il sûr ?
Le consensus des experts en cybersécurité reste prudent. Le vote papier offre des garanties de transparence et d'auditabilité que le vote électronique ne peut pas égaler à ce jour. La France maintient le vote papier pour les scrutins nationaux, sauf pour les Français de l'étranger où le vote électronique est proposé sous conditions strictes d'audit.
Comment détecter un deepfake ?
Plusieurs indices techniques : incohérences dans les mouvements des lèvres, artefacts visuels autour du visage, métadonnées du fichier, absence de source vérifiable. Des outils de détection existent (Microsoft Video Authenticator, Sensity) mais leur fiabilité reste limitée face aux dernières générations. La meilleure défense reste la vérification de la source.
Mon entreprise peut-elle être ciblée par ces groupes APT ?
Si votre entreprise opère dans un secteur stratégique (défense, énergie, technologie, médias, finance) ou travaille avec des gouvernements, oui. APT28 et Midnight Blizzard ciblent aussi le secteur privé pour du renseignement économique. Un monitoring adapté est indispensable.
Que fait VIGINUM exactement ?
VIGINUM détecte et caractérise les opérations de manipulation de l'information impliquant des acteurs étrangers et ciblant le débat public français. Il ne surveille pas les citoyens français mais les comportements inauthentiques coordonnés sur les plateformes en ligne (faux comptes, réseaux de bots, campagnes de désinformation organisées).
Articles liés
Volt Typhoon, Salt Typhoon, Sandworm, APT28, Lazarus Group : cartographie des groupes APT étatiques actifs, techniques living-off-the-land et références ANSSI 2025.
Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.
Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.
Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.