Logiciels espions : quand l'État sous-traite l'espionnage de vos téléphones
L'ANSSI vient de publier un rapport fouillé sur la menace visant les téléphones mobiles. Vulnérabilités, chaînes d'infection « zéro-clic », cybercriminels, mais surtout un marché privé de la surveillance qui vend des capacités d'espionnage à des États peu regardants sur les libertés publiques.

L'ANSSI vient de publier un rapport fouillé sur la menace visant les téléphones mobiles, intitulé « Téléphones mobiles : état de la menace depuis 2015 ». Quarante-trois pages sur les vulnérabilités, les chaînes d'infection « zéro-clic », les cybercriminels, mais aussi sur un marché privé de la surveillance qui vend des capacités d'espionnage à des États, parfois peu regardants sur les libertés publiques.
Traduction : l'espionnage de votre smartphone est en partie sous-traité à des marchands d'armes numériques. Et ça, ça mérite un vrai débat politique, pas seulement des fiches de bonnes pratiques.
Dans mon livre Être en cybersécurité, je consacrais déjà un chapitre entier aux risques liés à l'utilisation de vos téléphones mobiles. Pour beaucoup de raisons, je suis ravi de voir cet alignement avec l'ANSSI. Mais que dit ce rapport, exactement ?
Que dit vraiment le rapport de l'ANSSI ?
Dans le rapport, l'ANSSI explique très clairement que les capacités d'intrusion sur mobile ne sont plus réservées à quelques services de renseignement ultra-technos.
Depuis les années 2010, on a vu émerger des entreprises privées de « lutte informatique offensive » (LIOP) qui développent, emballent et vendent des outils d'espionnage clé en main à des gouvernements, à leurs services de renseignement, voire à des structures para-publiques. L'ANSSI le dit sans détour : ces sociétés facilitent l'accès à ces capacités avancées pour des États qui ne les possèdent pas en propre, ou qui souhaitent compliquer l'attribution de leurs attaques.
Concrètement, ces boîtes proposent :
- des logiciels espions très intrusifs (type Pegasus et consorts), capables de prendre le contrôle d'un téléphone sans aucune action de l'utilisateur ;
- du renseignement publicitaire détourné (ADINT), qui exploite les enchères de la publicité en ligne pour profiler, géolocaliser et cibler des individus ou des populations entières ;
- des solutions qui s'appuient sur les fournisseurs d'accès à Internet (FAI) pour injecter du code malveillant directement dans le trafic réseau ;
- des outils plus « grand public » pour entreprises et particuliers : stalkerware, suites de surveillance, renseignement d'affaires.
On n'est plus dans le cliché du « hacker dans son garage ». On est dans un écosystème industriel avec des catalogues produits, des salons, des démonstrations commerciales, des contrats pluriannuels et, forcément, du lobbying. L'ANSSI précise avoir traité, au cours des trois dernières années, de multiples compromissions de téléphones appartenant à de hautes autorités gouvernementales ou à des comités de direction d'entreprises stratégiques, avec, dans la majorité des cas, un ciblage des téléphones personnels des victimes.

Pegasus, Predator, Graphite : qui vend l'espionnage clé en main ?
Le rapport ne se contente pas de généralités, il cite des noms.
Le plus connu reste Pegasus, du groupe israélien NSO, observé aussi bien dans des campagnes « 1-clic » (en Serbie, au Mexique) que dans des chaînes zéro-clic sophistiquées. Vient ensuite Predator, de l'alliance Intellexa, dont l'ANSSI détaille une chaîne d'infection zéro-clic reposant sur la complicité d'un FAI local : deux modules, baptisés Mars et Jupiter, détournent le trafic de la cible et récupèrent les clés de déchiffrement avant de déposer le logiciel espion. Et surtout, la nouveauté de ces derniers mois : Graphite, vendu par la société israélienne Paragon.
L'affaire Graphite est emblématique. En 2025, le Citizen Lab a confirmé que ce logiciel avait compromis, via WhatsApp, des cibles en Italie : les attaquants ajoutaient la victime à un groupe, puis lui envoyaient un PDF piégé, traité automatiquement par le téléphone. Autour du 31 janvier 2025, environ 90 personnes ont été notifiées par WhatsApp d'un ciblage, parmi lesquelles des journalistes et des membres de la société civile. Le Citizen Lab a ensuite obtenu la première confirmation forensique d'une infection zéro-clic de Graphite sur iOS, via iMessage, exploitant la faille CVE-2025-43200 qu'Apple n'a corrigée qu'à partir d'iOS 18.3.1. Un rapport parlementaire italien du 5 juin 2025 a fini par établir la responsabilité des services de renseignement italiens dans l'emploi de Graphite contre deux membres de l'ONG Mediterranea Saving Humans.
Ce marché n'est pas seulement dangereux par ce qu'il vend, il l'est par ce qui lui échappe. En 2015, la fuite de plus de 400 Go de données de l'entreprise italienne Hacking Team a révélé la vente de ses outils à des régimes autoritaires, mais elle a aussi permis à des acteurs russes, chinois et nord-coréens de réutiliser ses vulnérabilités dans les mois qui ont suivi. Plus récemment, entre fin 2023 et l'été 2024, l'ANSSI relève que des opérateurs liés à la Russie (Nobelium) ont employé des chaînes d'exploitation présentant des similarités avec celles d'Intellexa et de NSO. Une fois l'arme fabriquée, elle finit toujours par circuler.
Et tout en bas du catalogue, il y a le renseignement d'affaires : des sociétés comme l'israélienne Black Cube ou l'indienne Belltrox proposent des services d'espionnage à des entreprises désireuses de surveiller des concurrents. Une menace, souligne l'ANSSI, aujourd'hui peu visible et donc largement sous-estimée.
L'hypocrisie confortable des États et le Processus de Pall Mall
Le plus dérangeant, c'est le double discours.
D'un côté, l'ANSSI alerte, à juste titre, sur :
- la prolifération incontrôlée de ces outils ;
- leur usage irresponsable contre des opposants, des journalistes, des ONG, des dirigeants économiques ;
- le risque que ces capacités fuitent ou soient réutilisées par d'autres acteurs (États tiers, cybercriminels, groupes paramilitaires).
De l'autre côté, les mêmes États :
- achètent ces solutions à grands coups de millions d'euros ;
- profitent du flou juridique pour mener des opérations qui seraient politiquement difficiles à assumer si elles étaient réalisées « en interne » ;
- se réfugient derrière une forme de déni : « nous, on est responsables, ce sont les autres qui abusent ».
Le rapport met en avant le Processus de Pall Mall, cette initiative franco-britannique lancée au Forum de Paris sur la Paix en novembre 2023, formalisée à Londres en février 2024, et qui a débouché en avril 2025 sur un code de bonnes pratiques à destination des États. Le texte définit même un « usage irresponsable » comme celui qui menace les droits de l'Homme, les libertés fondamentales ou la stabilité du cyberespace, ou qui se passe de garanties et de mécanismes de supervision. Très bien sur le papier. Mais au fond, on reste dans la logique suivante :
« On garde le droit d'acheter des armes logicielles, on demande juste aux autres d'être gentils avec. »
Une doctrine de bonne conduite n'est pas un traité contraignant. On connaît la musique : on a déjà vu ça avec les ventes d'armes classiques, avec les technologies d'écoute de masse, avec certaines décisions en matière de renseignement.
On crée un marché, on l'alimente, puis on fait semblant d'être surpris quand il déborde.
Quand votre téléphone devient une arme géopolitique
Ce que l'ANSSI décrit, sans oser le dire aussi frontalement, c'est ceci :
un smartphone compromis, c'est un individu neutralisé.
Les campagnes citées dans le rapport montrent que ces outils servent à :
- suivre des élus et des hauts fonctionnaires, souvent sur leurs téléphones personnels ;
- espionner des directions d'entreprises stratégiques, donc influencer des choix économiques et industriels ;
- surveiller des opposants, des journalistes, des défenseurs des droits, parfois à l'étranger, parfois à domicile ;
- mener du renseignement économique : comprendre qui parle à qui, à quel moment, dans quel contexte.
Et derrière, il ne s'agit pas uniquement de grandes puissances. L'ANSSI documente par exemple le mode opératoire iranien Domestic Kitten, qui a visé depuis 2017 plus de 1 200 individus, dissidents politiques et membres de la minorité kurde, à l'aide du logiciel espion FurBall. Des États intermédiaires, sans culture ni garde-fous démocratiques solides, se retrouvent avec des capacités d'écoute et d'intrusion dignes d'une grande agence de renseignement.
On vend littéralement des « services de police politique clé en main » à qui peut payer.
Ce qui était autrefois réservé au haut du panier devient un produit de catalogue. Et une fois que la technologie existe, elle finit toujours par être utilisée au-delà de ce qui était prévu officiellement.

Le vrai risque : la banalisation de l'exceptionnel
Ce qui m'inquiète le plus, ce n'est pas seulement la technique. C'est la manière dont on est en train de banaliser l'exceptionnel.
Il y a quelques années, un État qui posait un micro dans la chambre d'un opposant prenait un risque politique énorme. Aujourd'hui, il lui suffit de compromettre son téléphone : pas de perquisition, pas de trace physique, et la possibilité de tout capter à distance, le son, l'image, les messages, les contacts. L'ANSSI le confirme d'ailleurs sur le plan technique : les implants déployés après l'intrusion sont généralement non persistants et ne laissent que peu de traces, ce qui complique énormément les investigations.
Le danger politique est là :
- ce qui devrait relever de l'exception absolue, strictement encadrée (et encore), devient une opération quasi courante ;
- le contrôle démocratique est en retard de deux guerres : les juges, les parlementaires, les autorités de contrôle n'ont ni les moyens techniques ni parfois la volonté politique de creuser ces sujets ;
- une partie de l'appareil d'État s'habitue à ce confort : « pourquoi enquêter longtemps quand une infection de téléphone peut tout nous dire ? ».
C'est typiquement le genre de dérive que je décris dans Être en cybersécurité : on invoque la sécurité, le terrorisme, la lutte contre le crime organisé, mais au passage on installe des outils qui pourront très bien servir un jour à surveiller la contestation sociale, économique ou politique.
Que faire face aux logiciels espions ? Trois niveaux de réponse
On ne va pas attendre une soudaine révélation des gouvernements pour réagir. Il y a au moins trois niveaux à travailler.
1. Individuel : arrêter de jouer les naïfs
Non, vous n'êtes pas « trop petit » pour intéresser qui que ce soit.
Vous pouvez être ciblé indirectement :
- parce que vous travaillez dans une entreprise stratégique ;
- parce que vous êtes proche d'un élu, d'un décideur, d'un journaliste ;
- parce que votre téléphone peut servir de pivot vers d'autres systèmes.
Donc oui, il faut hausser le niveau de base :
- séparer au maximum usages pro et perso ;
- mettre à jour, redémarrer et nettoyer son téléphone régulièrement (un implant non persistant ne survit pas toujours à un redémarrage) ;
- limiter les applications, les autorisations et les services « gratuits » hyper intrusifs ;
- supprimer ou renouveler régulièrement son identifiant publicitaire, principale porte d'entrée de l'ADINT ;
- apprendre à réagir en cas de doute : ne pas tout bidouiller, et contacter le CERT-FR ou des professionnels plutôt qu'improviser.
C'est exactement ce que je détaille, pas à pas, dans Être en cybersécurité : des réflexes simples, applicables par tout le monde, sans jargon.
2. Collectif : exiger de vraies lignes rouges
Du côté politique, il faut arrêter avec les demi-mesures.
Quelques pistes simples :
- interdire clairement certains usages (surveillance de catégories protégées, ventes à des régimes non démocratiques, etc.) ;
- imposer de la transparence minimale sur les achats publics de ces outils ;
- renforcer réellement les contre-pouvoirs : autorités de contrôle, juges, commissions parlementaires dotées de moyens techniques.
On ne peut pas, d'un côté, expliquer que ces outils menacent la démocratie et, de l'autre, continuer à les acheter dans l'opacité la plus totale.
3. Culturel : remettre la technique à sa place
Dernier point, plus politique : il faut sortir de cette fascination technocratique qui consiste à croire qu'il y a une solution technique à tout.
La question n'est pas seulement « peut-on espionner ce téléphone dans le cadre de la loi ? ». Elle est aussi : « est-ce légitime, proportionné, compatible avec une société libre ? ».
Tant que ce débat restera confisqué par quelques experts, juristes et technos, on continuera d'empiler les outils au nom de la sécurité, tout en creusant le fossé avec les libertés.
Pour conclure
Ce rapport de l'ANSSI a un mérite : il met enfin noir sur blanc l'ampleur de la menace sur les téléphones mobiles et reconnaît l'existence d'un marché privé global de la surveillance.
À nous maintenant d'en faire quelque chose :
- en nous protégeant mieux, individuellement ;
- en mettant la pression, collectivement, pour obtenir des lignes rouges claires ;
- en refusant cette banalisation de l'exceptionnel qui transforme notre smartphone en mouchard d'État sous-traité à des sociétés privées.
Sources
- Existence d'un marché privé de la surveillance, LIOP, ADINT (Sherlock, Patternz, Alladin), FAI, Processus de Pall Mall et compromissions traitées en France : ANSSI / CERT-FR, « Téléphones mobiles : état de la menace depuis 2015 » (CERTFR-2025-CTI-012), 26 novembre 2025.
- Affaire Graphite en Italie, environ 90 personnes notifiées par WhatsApp le 31 janvier 2025 et clients présumés de Paragon : Citizen Lab, « A First Look at Paragon's Proliferating Spyware Operations », mars 2025.
- Première confirmation forensique de l'infection zéro-clic de Graphite sur iOS (CVE-2025-43200, correctif iOS 18.3.1) et journalistes ciblés : Citizen Lab, « Graphite Caught: First Forensic Confirmation of Paragon's iOS Mercenary Spyware », juin 2025.
Questions fréquentes
Qu'est-ce qu'une entreprise de lutte informatique offensive (LIOP) ?
Ce sont des entreprises privées apparues depuis les années 2010 qui développent, emballent et vendent des outils d'espionnage clé en main à des gouvernements, à leurs services de renseignement ou à des structures para-publiques. L'ANSSI note qu'elles facilitent l'accès à ces capacités pour des États qui ne les maîtrisent pas en propre.
Qu'est-ce qu'une attaque zéro-clic ?
C'est une chaîne de vulnérabilités jour-zéro qui infecte un téléphone sans aucune action de la cible, ni clic ni ouverture de fichier. Les implants déposés sont souvent non persistants et laissent peu de traces, ce qui complique les enquêtes. Graphite a par exemple été confirmé sur iOS via iMessage grâce à la faille CVE-2025-43200, corrigée à partir d'iOS 18.3.1.
Qu'est-ce que l'ADINT ?
L'ADINT (contraction de advertising et intelligence) est du renseignement issu de la publicité : en usurpant le rôle d'annonceur dans les enchères publicitaires en temps réel, on profile et géolocalise des individus. Des produits comme Sherlock, Patternz ou Alladin, cités par l'ANSSI, iraient jusqu'à compromettre un téléphone en combinant pub ciblée et exploitation de vulnérabilité.
Faut-il être une cible importante pour être concerné ?
Non. On peut être visé indirectement : parce qu'on travaille dans une entreprise stratégique, qu'on est proche d'un élu ou d'un journaliste, ou parce que son téléphone peut servir de pivot vers d'autres systèmes.
Le Processus de Pall Mall règle-t-il le problème ?
Pas vraiment. Cette initiative franco-britannique lancée fin 2023 a débouché en avril 2025 sur un code de bonnes pratiques à destination des États. C'est une doctrine de bonne conduite, pas un traité contraignant : on garde le droit d'acheter des armes logicielles, on demande juste aux autres d'être gentils avec.
Quels réflexes individuels adopter face à cette menace ?
Séparer usages pro et perso, mettre à jour, redémarrer et nettoyer son téléphone régulièrement, limiter applications et autorisations, supprimer ou renouveler son identifiant publicitaire, et savoir réagir en cas de doute en contactant le CERT-FR ou des professionnels plutôt qu'en bidouillant.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
