La question qu’on me pose le plus souvent sur ce sujet est toujours formulée de la même façon : sur quoi la personne a-t-elle cliqué ? Dans les cas les mieux documentés de la dernière décennie, la réponse est qu’elle n’a cliqué sur rien. Le téléphone était dans une poche, verrouillé, et il a été compromis pendant ce temps.

Ce mode d’attaque porte un nom devenu courant depuis 2021 : l’infection sans interaction. Il ne suppose ni message ouvert, ni pièce jointe téléchargée, ni application installée. Un contenu spécialement construit est envoyé, le téléphone le traite automatiquement parce que c’est son travail, et une faille dans ce traitement suffit.

Reprenons la mécanique de ce type d’infection, les traces qu’elle laisse malgré tout, et la méthode par laquelle des laboratoires indépendants les retrouvent. La démarche vaut d’être connue même par des gens qui ne seront jamais visés : elle explique ce qu’un appareil enregistre sur lui-même en permanence.

  • Principe : exploiter un traitement automatique, avant toute action de l’utilisateur.
  • Voies documentées : messagerie du système, appel sur application de messagerie, injection réseau.
  • Traces exploitables : journaux système, historiques d’usage réseau, enregistrements de redémarrage.
  • Méthode : sauvegarde de l’appareil, extraction, comparaison à des indicateurs publiés.
  • Limite : une analyse négative ne prouve pas l’absence d’infection.
  • Public visé : surveillance ciblée, très coûteuse, pas une menace de masse.

Ce que sans interaction veut dire exactement

Un téléphone traite en permanence des données qu’il n’a pas demandées. Un message entrant est analysé pour afficher un aperçu. Une image jointe est décodée pour produire une miniature. Un appel entrant est négocié avant même que la sonnerie retentisse.

Chacune de ces opérations fait tourner du code sur un contenu venu de l’extérieur, et chacune de ces opérations est un point d’entrée potentiel. La différence avec une attaque classique tient à ceci : l’utilisateur n’a aucune décision à prendre, donc aucune vigilance ne le protège.

C’est ce qui rend le conseil habituel inopérant. Ne pas cliquer sur les liens suspects, ne pas installer d’application inconnue, se méfier des messages étranges : toutes ces recommandations restent valables contre la fraude ordinaire, et n’ont aucun effet contre ce type d’attaque.

Il faut ajouter tout de suite une nuance d’échelle, sans quoi ce texte alimenterait l’inquiétude au lieu de l’informer. Ces attaques coûtent très cher, s’appuient sur des failles rares, et sont employées de façon ciblée. Elles ne visent pas la population générale, et confondre les deux niveaux revient à confondre un cambriolage et une opération de renseignement.

Repérer un logiciel espion sur téléphone, ce qui est possible

Repérer un logiciel espion sur téléphone est possible dans certains cas, difficile dans d’autres, et impossible à faire soi-même dans la plupart. Cette gradation est mal comprise et elle mérite d’être posée clairement.

Les outils de surveillance vendus au grand public, ceux qu’un proche installe physiquement sur un appareil déverrouillé, se détectent assez bien : une application inconnue, un profil de configuration, une consommation de batterie anormale, des autorisations excessives. Un examen attentif des réglages les fait apparaître.

Les outils professionnels ne fonctionnent pas ainsi. Ils ne posent pas d’icône, tournent en mémoire, et disparaissent parfois au redémarrage. Aucun réglage visible ne les signale, et aucune application de sécurité installée depuis une boutique ne les voit, faute d’avoir accès aux parties du système où ils opèrent.

Ce qui reste possible, c’est l’analyse après coup : produire une copie de l’appareil, l’examiner sur un ordinateur avec des outils dédiés, et chercher des correspondances avec des indicateurs publiés par les équipes qui ont étudié ces campagnes. C’est une opération technique, mais elle est documentée et reproductible.

La chaîne d’infection, étape par étape

Les descriptions publiques des campagnes analysées depuis 2019 font apparaître une séquence assez stable, en cinq temps.

  1. Reconnaissance : identification de l’appareil, du système et de sa version, souvent par un simple message ou une requête réseau.
  2. Livraison : envoi du contenu piégé vers un service qui le traite automatiquement, sans notification visible.
  3. Exploitation : déclenchement de la faille dans le composant qui analyse ce contenu, avec exécution de code.
  4. Élévation : sortie du bac à sable de l’application vers des privilèges système, presque toujours par une seconde faille distincte.
  5. Installation : mise en place du module de collecte, en mémoire dans les cas les plus discrets, avec ou sans persistance après redémarrage.

Le quatrième temps explique pourquoi ces attaques sont rares et onéreuses. Il faut enchaîner plusieurs failles inconnues des éditeurs, chacune ayant une valeur considérable sur le marché, et l’ensemble cesse de fonctionner dès qu’une seule est corrigée.

La conséquence pratique est directe et souvent ignorée : la mise à jour du système n’est pas une formalité administrative. Elle est le seul geste qui casse effectivement une chaîne d’exploitation, et un appareil resté deux versions en arrière reste vulnérable à des failles publiquement documentées.

Trois voies d’entrée documentées publiquement

Les rapports publiés par les équipes de recherche décrivent plusieurs vecteurs. Trois reviennent avec constance.

La messagerie intégrée au système est la voie la plus étudiée. En 2021, une faille dans le composant chargé d’analyser certains fichiers reçus permettait une exécution de code sans que le message ait été ouvert. Le correctif publié par l’éditeur a été accompagné d’une description technique du problème.

L’appel entrant sur une application de messagerie chiffrée a servi en 2019. Une faille dans la partie qui négocie l’appel permettait la compromission par un appel qui n’avait même pas besoin d’être décroché, et dont la trace pouvait ensuite être effacée du journal.

L’injection réseau constitue la troisième voie et la plus difficile à détecter. Elle suppose un accès au réseau de l’opérateur ou un équipement intercalé : une requête de navigation ordinaire est redirigée à la volée vers un serveur d’exploitation, sans que rien d’anormal apparaisse à l’écran.

Ces trois voies ont un point commun qui résume tout le problème. Elles passent par des fonctions dont l’appareil ne peut pas se passer, ce qui interdit toute protection par simple renoncement à un usage, et rend cette dépendance beaucoup moins anodine qu’elle n’en a l’air quand on cherche à réduire le nombre d’outils dont on dépend.

Ce que l’appareil garde comme traces

Écran d'ordinateur portable affichant des lignes de texte dans une fenêtre de terminal
MIKI Yoshihito from Sapporo City,Hokkaido., JAPAN / BY 2.0

Un système d’exploitation moderne écrit énormément sur lui-même, pour des raisons de diagnostic et de gestion des ressources. C’est cette comptabilité interne, pensée pour tout autre chose, qui rend l’analyse possible.

Les journaux d’usage réseau enregistrent quel processus a échangé combien de données et à quel moment. Un processus au nom inhabituel, ou un processus légitime qui apparaît à une heure incohérente, se repère par comparaison.

Les historiques de navigation et de requêtes conservent des adresses consultées, y compris celles chargées automatiquement sans affichage. Une redirection vers un domaine inconnu, insérée entre deux consultations ordinaires, laisse une ligne.

Les journaux de plantage sont souvent les plus parlants. Une tentative d’exploitation qui échoue fait planter un composant, et le rapport généré conserve le nom du processus et l’instant précis. Plusieurs campagnes ont été documentées à partir de ces fichiers.

Le journal d’extinction, enfin, garde la liste des processus qui n’ont pas répondu au moment d’un redémarrage. Un processus qui apparaît à plusieurs reprises dans ce fichier, sans correspondre à un composant connu, constitue un indice sérieux.

La méthode d’analyse des laboratoires indépendants

La démarche est publique, et l’outil principal utilisé pour ce type d’examen est distribué en source ouverte, avec sa documentation. Elle se déroule en quatre temps.

Premier temps, l’acquisition. On produit une sauvegarde complète de l’appareil sur un ordinateur, chiffrée par un mot de passe, ce qui permet d’inclure des données qu’une sauvegarde ordinaire laisse de côté. Sur certains appareils, un fichier de diagnostic système est extrait en complément.

Deuxième temps, l’extraction. Les bases de données internes sont décodées et converties en chronologies lisibles : historiques réseau, messages, requêtes, plantages, redémarrages, le tout ramené sur une seule ligne de temps.

Troisième temps, la comparaison. Cette chronologie est confrontée à des indicateurs de compromission publiés : noms de processus, noms de domaines, empreintes de fichiers, motifs d’activité. Ces listes sont mises à disposition par les équipes qui ont analysé les campagnes précédentes, notamment par le laboratoire technique d’Amnesty International.

Quatrième temps, la corrélation. Un indicateur isolé ne conclut rien. Ce qui fait un résultat, c’est la convergence de plusieurs traces indépendantes au même moment : un domaine inconnu contacté, un plantage dans la foulée, un processus inhabituel dans le journal d’extinction.

Ce qu’une analyse peut conclure, et ce qu’elle ne peut pas

Une analyse positive établit qu’une activité correspondant à des indicateurs connus a eu lieu sur l’appareil, à une date donnée. C’est un résultat solide, et c’est sur ce type de résultat que reposent les enquêtes publiées ces dernières années.

Une analyse négative n’établit rien de comparable. Elle signifie qu’aucun indicateur connu n’a été retrouvé dans les données disponibles. Trois raisons peuvent l’expliquer : il n’y a pas eu d’infection, l’outil employé n’a pas laissé de trace connue, ou les journaux concernés avaient déjà été écrasés par rotation.

Cette asymétrie est la chose la plus importante à retenir de tout ce sujet, et elle est systématiquement mal rapportée. On ne prouve pas l’absence d’une compromission ; on constate l’absence de traces recherchées, ce qui n’est pas la même affirmation.

Elle impose aussi une prudence de vocabulaire. Un rapport sérieux écrit qu’un appareil présente des traces cohérentes avec telle campagne, à telle date. Il n’écrit pas que telle personne a été espionnée par tel commanditaire : l’attribution relève d’un travail distinct, et généralement judiciaire.

Les signes qui ne prouvent rien

Câble de charge branché sur un téléphone posé au bord d'un bureau en bois

Quatre observations reviennent en permanence dans les inquiétudes exprimées, et aucune ne constitue un indice utilisable.

La batterie qui se vide vite s’explique dans l’immense majorité des cas par le vieillissement de la cellule, une mise à jour récente ou une application mal réglée. Les outils professionnels sont au contraire conçus pour être discrets sur ce point.

Le téléphone qui chauffe relève du même ordre d’explication. Une charge rapide, un usage vidéo prolongé ou une synchronisation en cours suffisent largement.

Les bruits pendant un appel appartiennent à un imaginaire hérité de la téléphonie analogique. Sur un réseau numérique, une interception ne produit aucun artefact audible.

La publicité qui semble suivre une conversation s’explique par le profilage publicitaire ordinaire, qui recoupe navigation, position et entourage sans avoir besoin du micro. C’est un sujet réel de protection des données, très différent d’une compromission d’appareil, et la CNIL en documente précisément les mécanismes.

Analyse, examen de surface et réinitialisation

Trois démarches sont possibles face à un doute, et elles n’ont ni le même coût ni la même portée.

Démarche Ce qu’elle détecte Ce qu’elle manque Compétence requise
Examen des réglages Applications et profils installés Tout outil professionnel Aucune
Application de sécurité Logiciels grand public connus Ce qui tourne au niveau système Aucune
Analyse sur sauvegarde Traces correspondant aux indicateurs publiés Outils inconnus, journaux écrasés Technique
Réinitialisation complète Ne détecte rien Efface les preuves éventuelles Aucune

La dernière ligne mérite un avertissement. Réinitialiser supprime la plupart des implants non persistants, mais détruit aussi les traces qui auraient permis d’établir ce qui s’est passé. Si la question a une portée juridique ou professionnelle, l’analyse vient avant, jamais après.

Ce que les travaux publics ont établi

Depuis 2021, plusieurs éléments sont sortis du domaine de l’hypothèse pour entrer dans celui du fait documenté, et il vaut la peine de les distinguer du reste.

Il est établi qu’un marché commercial d’outils d’interception à distance existe, qu’il vend à des États, et que des appareils appartenant à des journalistes, des avocats et des responsables politiques ont porté des traces de compromission analysées et publiées par plusieurs équipes indépendantes.

Il est établi que des fabricants ont commencé à notifier directement des utilisateurs susceptibles d’avoir été visés par ce type d’attaque, ce qui constitue une reconnaissance implicite de la réalité du phénomène par des acteurs qui n’avaient aucun intérêt à le mettre en avant.

Il est établi qu’une commission parlementaire européenne s’est saisie du sujet et a rendu des travaux publics sur l’usage de ces outils par des États membres. Le passage d’un dossier technique à un dossier institutionnel suit ici la trajectoire classique des affaires où le secret finit par céder à une publication, comme dans les opérations reconnues longtemps après avoir été niées.

Reste ce qui n’est pas établi et qui circule pourtant : l’ampleur réelle du parc infecté, la liste complète des acheteurs, et le détail des capacités actuelles. Sur ces trois points, les affirmations catégoriques doivent être traitées avec méfiance, quel que soit leur auteur.

Ce qu’une personne ordinaire peut faire

Quatre gestes ont un effet réel, et ils tiennent en peu de lignes.

Mettre à jour le système dès la publication d’un correctif, sans attendre. C’est la seule mesure qui invalide directement une chaîne d’exploitation, et elle est gratuite.

Redémarrer l’appareil régulièrement. Les implants qui ne survivent pas au redémarrage sont éliminés, ce qui n’empêche pas une réinfection mais réduit la durée d’exposition.

Activer, sur les appareils qui le proposent, le mode de sécurité renforcée qui désactive une partie des traitements automatiques de contenus entrants. Il dégrade le confort d’usage, ce qui est le prix explicite de sa protection.

Enfin, réduire ce qui se trouve sur l’appareil. Un téléphone qui contient moins de choses expose moins en cas de compromission, et cette logique de réduction vaut ici pour des raisons très concrètes, bien au-delà du simple confort d’une vie numérique allégée.

Questions fréquentes

Peut-on faire cette analyse soi-même ?

Techniquement oui, l’outil principal est ouvert et documenté. En pratique, l’acquisition est délicate et l’interprétation demande de savoir ce qui est normal sur un appareil, faute de quoi on produit des faux positifs à la chaîne. En cas de risque réel, il vaut mieux passer par une organisation spécialisée.

Un appareil récent est-il mieux protégé ?

Globalement oui, parce que les protections système progressent et que les chaînes d’exploitation deviennent plus coûteuses à construire. Cela déplace le seuil, cela ne le supprime pas, et un appareil récent mal mis à jour ne vaut pas mieux qu’un ancien.

La réinitialisation suffit-elle à s’en débarrasser ?

Elle élimine la plupart des implants, mais elle ne protège pas d’une réinfection par la même voie si la faille reste ouverte. Elle détruit aussi les traces. C’est donc une mesure d’hygiène, pas une réponse à un doute sérieux.

Les applications de sécurité du commerce servent-elles à quelque chose ?

Contre les logiciels de surveillance grand public et l’hameçonnage, oui. Contre les outils professionnels, non : elles n’ont pas accès aux niveaux du système où ceux-ci opèrent, quelles que soient leurs promesses commerciales.

Comment savoir si l’on fait partie des cibles possibles ?

Le critère est l’activité, pas le matériel. Journalisme d’enquête, défense des droits, exercice d’un mandat, contentieux sensible, activité militante dans certains contextes. En dehors de ces situations, le risque relève d’autres menaces, plus banales et bien plus fréquentes.

Faut-il retirer la batterie ou utiliser une pochette isolante ?

Ces mesures empêchent l’émission pendant qu’elles sont appliquées, ce qui a du sens pour une réunion précise. Elles ne nettoient rien et ne protègent pas le reste du temps. Elles répondent à une question de confidentialité ponctuelle, pas à une compromission.

Le point le plus utile à retenir n’est pas la peur d’être visé, qui concerne peu de monde. C’est de savoir qu’un téléphone tient sur lui-même une comptabilité détaillée de tout ce qu’il fait, que cette comptabilité est lisible, et qu’elle sert autant à démontrer une intrusion qu’à décrire, jour après jour, l’usage de son propriétaire.