Jump to ratings and reviews

Espionner, mentir, détruire: Comment le cyberespace est devenu un champ de bataille

Berkeley, 1987, Clifford Stoll découvre une incroyable toile de hackers qui ont pénétré les systèmes informatiques de l’armée américaine. Iran, 2010, un ordinateur s’éteint, et le virus Stuxnet prend le contrôle à distance de dizaines de centrifugeuses et.. les détruit. France, 2012, une campagne de cyber espionnage chinois contamine les plus hauts lieux du pouvoir grâce à l’envoi de courriels presque parfaits. Quelques années plus tard, le logiciel Pegasus est découvert sur les portables sécurisés de nos plus grands dirigeants. La sécurité informatique était une arrière-pensée, ou un sujet de série d’anticipation  : elle est aujourd’hui au cœur de notre réflexion politique, stratégique et militaire.
Dans ce récit brillant élaboré au plus près du terrain, Martin Untersinger nous révèle la grande histoire du cyber et ses petits secrets, et nous donne les clés pour comprendre les frontières du cyberespace, aussi floues que son cadre légal. Derrière les noms étonnants ou poétiques (NotPetya Turla, Wannacry, Medoc, FireEye, APT29, Dalia), des êtres d’exception, des légendes, des secrets… On croise ainsi un expert de parkour urbain et de pirates informatiques chinois  ; une dame discrète arborant un collier de perles, cheffe du temple le mieux gardé de la NSA  ; un général d’armée anciennement pilote d’hélicoptère et espion, et plusieurs membres de la DGSE  ; des pirates américains, turcs, russes, israéliens et bien sûr français... On voit les plus grandes agences de renseignement et les meilleurs informaticiens se mobiliser. Car le cyberespace est un monde différent, où les alliés qui se comptent sur les doigts d’une main peuvent, en quelques frappes sur un clavier, se transformer en redoutables adversaires.
Une plongée inédite dans les entrailles d’une guerre mondiale, silencieuse, dangereuse, évidemment mortelle.

336 pages, Paperback

Published March 20, 2024

Loading...
Loading...

About the author

Ratings & Reviews

What do you think?

Friends & Following

Create a free account to discover what your friends think of this book!

Community Reviews

5 stars
18 (36%)
4 stars
23 (46%)
3 stars
7 (14%)
2 stars
1 (2%)
1 star
0 (0%)
Displaying 1 - 6 of 6 reviews
42 reviews2 followers
July 20, 2025
Introduction
"Dans le Donbass, la guerre avait déjà l'odeur de la poudre et du sang. Dans le reste de l'Ukraine, elle était faite de zéros et de uns." : armée ukrainienne affronte depuis 2014 des séparatistes pro-russes soutenus par Moscou dans le Donbass, pendant que dans le reste du pays, ce sont les attaques cyber, informationnelles ou bactériologiques, qui touchent le pays, notamment avec le virus NotPetya qui, implanté par des hackers dans le logiciel MeDoc de la société Linkos diffusé à travers le monde, a coûté plus d'1 milliard de dollars à l'ensemble des entreprises touchées.

Première Partie : Un nouveau monde
Chapitre 1 : 75 centimes manquants
"À la fin des années 1980, un décompte de la NSA révèle que dans 9 cas sur 10, les responsables des problèmes de sécurité informatique se trouvent à l'intérieur de l'administration ou de l'entreprise." : 1983 - chiffreur piraté par un outil électronique implanté pour écouter les communications entre Paris et son ambassade soviétique ; salarié d'IBM condamné en 1968 pour avoir copié des données conservées par l'entreprise concernant des sociétés de la RFA pour les transmettre au bloc de l'est ; en 1985, marines américains arrêtés pour avoir transmis des informations compromettantes sur un système informatique sécurisé à des soviétiques ; EDF victime d'un piratage en interne commandité par les soviétiques.
-> "Espionnage, destruction, manipulation : tout est déjà là." Selon Bertrand Warusfel, en 1986, les risques sont : "La destruction partielle ou totale des données (...), la manipulation frauduleuse de l'information (...) qui peut viser la désinformation pure et simple [et] l'écoute clandestine et l'acquisition illicite d'informations."

Procès d'un groupe de hackers allemands (Markus Hess, Dirk Brzezinski, Peter Carl) s'achève en 1990 : ils ont infiltré à distance un système informatique de Berkeley pour récupérer des éléments sensibles concernant des institutions de la Défense américaines. C'est le premier cas de piratage à distance.

Chapitre 2 :
2008 paraît le Livre blanc sur la défense et la sécurité nationale ~ bible de la sécurité française, principalement rédigé par Francis Delon (SGDSN)

ANSSI (Agence Nationale de la Sécurité des Système d'Information) : découverte en 2011 d'infiltration chinoise au seine de toute l'infrastructure numérique du ministère de l'économie. C'est l'opération "Javel", discrète, elle se déroule dans une suite nuptiale pck championnat d'Europe d'athlétisme, achat à la Fnac de disque dur : on fait à cette époque avec les moyens du bord.

Chapitre 3: Les taupes
Cyberattaque contre Areva : "Pendant 2 ans, Areva n'a pas remporté un seul marché, il y a sans doute un lien." : la tête de proue du nucléaire français a vendu en 2007 2 réacteurs EPR à la Chine, en 2011, elle mène des négociations ultrasensibles face à une rude concurrence américaine pour lui en vendre 2 supplémentaires.

Hack de Safran via l'infiltration en dur de l'ordinateur d'un de ses employés en 2014 -> en 2017, la Chine annonce se lancer dans la production de moteurs d'avion. Xu Yanjun et d'autres espions de l'affaire seront ensuite jugés.

Adam Cozy, spécialiste des pirates informatiques chinois (FBI, Crowdstrike) -> dès la fin des années 90, la Chine comprend la double nature de l'enjeu que représente Internet : arme de propagande de masse pour les USA, mais aussi outil essentiel pour inverser les rapports de force. En 2016, 72 groupes de hackers au service du renseignement chinois sont recensés.
-> en 2012, le patron de la NSA dénonce "Le plus grand transfert de richesse de l'Histoire" : 250 Milliards de dollars par an de moins au PIB US.

Deuxième Partie : La guerre contre les secrets
Chapitre 4 : "Getting the ungettable"
Guillaume Poupard (directeur de l'ANSSI) en 2022 :
"Il y a une menace dont on parle très peu, car elle est très dérangeante. C'est celle de l'espionnage. Les victimes n'ont pas envie d'en parler, les attaquants encore moins. On est condamnés à dire que c'est très grave sans pouvoir donner beaucoup de détails, mais sachez que la pression qui est mise sur notre économie, sur nos institutions et su nos administrations est absolument colossale. Face à nous, on a affaire à des Etats qui ont bien compris que l'information se trouvait au fin fond des systèmes informatiques et que la manière la plus rapide et la moins risquée d'aller chercher l'information la plus sensible, c'était l'attaque informatique. Je suis incapable de vous faire un bilan des conséquences de cet espionnage. [...] Cet espionnage est massif, il nous coûte très cher et il nous met probablement en danger."

Des trois acteurs principaux de la lutte cyber (US, Russie, Chine), les US sont les plus dangereux : les documents leakés par Edward Snwoden le montrent. La TAO (Tailored Access Operation), aujourd'hui CNO (Computer Network Operations) est un bureau de la NSA spécialisé sur la cyberattaque.

Le MSE chinois, au service de l'état, collecte en 2014 toutes les données de 21.5 M d'américains depuis l'Office of Personnal Management (OPM) (US) qui possède les informations de toutes les personnes sur lesquels l'Etat américain a dû investiguer. Avec l'utilisation du big data et de l'IA par la CHine, l'accumulation américaine des données qui a fait leur fortune se retourne contre eux.

Chez les RUsses : APT29, unité Turla du FSB (héritier du KGB)

Chapitre 5 : Dans le téléphone de Macron
Pegasus de NSO group, entreprise israélienne en lien direct avec l'Etat, qui vend des logiciels espions à de nombreux pays, a infiltré des centaines de milliers de téléphones dans le monde, dont de nombreux en France, parmi les plus importantes personnalités françaises (le PR, des ministres, des directeurs de presse (le monde), etc...).

Chapitre 6 : Les Totally Spies contre Babar
Histoire de l'investissement par la France du cyberespace : la France a fait le choix de séparer l'attaque et la défense.

Troisième Partie : Le Chaos qui vient
Chapitre 7 : Quand les ordinateurs explosent sans un bruit
Insertion d'un logiciel Israélien / US dans les infrastructures/usine iraniennes opérant sur la bombe nucléaire : le logiciel Stuxnet. Essais en interne sur d'authentiques centrifugeuses. Le logiciel permet de dérégler le logiciel interne des centrifugeuses pour accélérer leur dégradation.

Chapitre 8 : Un jour noir pour l'Ukraine
En plein conflits armés avec les séparatistes pro-russes dans le Donbass, en 2017, la société ukrainienne Linkos, qui distribue le logiciel de comptabilité Medoc, réalise que leur logiciel a été infecté par un faux ramsomware dénomé NotPetya. Il se trouve que la société française St Gobain, qui venait de céder sa filiale Veralia, dont une petite usine se trouve en Ukraine et utilise le logiciel Medoc, avait accepté de gérer pendant encore quelques semaines l'infrastructure informatique de l'usine pour la transition. Et par ce biais, tout le matériel de St Gobain s'arrête soudainement, une panne complète qui mène son DSSI et son DG à demander l'aide de l'ANSSI. Une opération commando est conduite, mais cela prendra un bon mois à l'entreprise pour qu'elle retrouve son mode de croisière, la faisant perdre 250M de CA sur l'année.

Et St Gobain n'est pas la seule touchée : l'administration ukrainienne, d'autres sociétés française, des sociétés américaines, etc...

Chapitre 9 : Dynamiter les digues
En août 2016, un compte Twitter appelé The Shadow Brokers poste sur internet des documents présentés comme appartenant au groupe de pirates Equation Group, nom de code de la NSA. Pire que le cas Snowden, ces documents sont essentiels : les outils informatiques de la TAO, l'identité de certains de ses membres, etc...

Quelques mois après, WannaCry, directement inspiré de ces outils leakés, infectent et extraient des données de 200 000 individus depuis le système de santé britannique. De tels outils seront également ceux utilisés pour propulser NotPetya quelques temps après. "C'est comme si l'armée américaine se faisait voler un missile Tomahawk."

Pour Patrick Pailloux, la politique sur la question de dynamiter ou renforcer les digues est davantage axée sur la seconde : "Notre priorité, c'est la défense de notre pays. [...] Si on ne faisait pas ça, on serait des fous furieux ! Affaiblir nos défenses, c'est idiot." On a un cadre très bien établi : quand l'ANSSI trouve des vulnérabilités, elles sont rapportées à l'entreprise du logiciel ainsi qu'à la DGSE/I pour qu'ils puissent potentiellement profiter de cette vulnérabilité avant qu'elle ne soit corrigée (mais c'est difficile à faire) ; et quand c'est la DGSE/I ou le ComCyber qui trouve la faille, ils ont toute la latitude pour décider ou non s'ils doivent avertir l'éditeur logiciel ou non de cette vulnérabilité (ils peuvent prévenir l'ANSSI ou non). -> L'ANSSI peut donc parfois trouver des failles que la DGSI/E emploie déjà et donc venir rendre leur travail plus difficile ?

Il y a de très nombreuses entreprises sur le marché qui cherchent et vendent des vulnérabilités : NSO group fait toute la chaîne de production, mais certaines plus petites, des dizaines différentes, opèrent chacun selon leur mode de fonctionnement : vendre une à une de très bonnes failles, vendre en gros des failles moins utiles ou secrètes, parfois sur commande parfois en veille (exemple, Zerodium, Vigilant, Bluefrost Sec, Interrupt Labs, Dataflow Security, Trenchant, Exodus Intelligence, ...).

Adam Kozy : "La loi chinoise permet de choisir les vulnérabilités les plus précieuses et dire au chercheur : je veux que vous attendiez une semaine avant que vous n'avertissiez Microsoft ou Google. Cela donne à certains groupes une fenêtre d'une semaine pour l'utiliser avant qu'elle ne soit connue."

Quatrième Partie : Lutter
Chapitre 10 : Où commence la guerre ?
"Passer de la paix à la guerre modifie le cadre dans lequel vous allez agir. Ce qui est compliqué, dans la définition de la cyberguerre, c'est d'abord l'attribution : quand vous faites la guerre, vous savez à qui vous la faites. Être sûr que cet Etat, ces personnes sont derrière une attaque est extraordinairement complexe", expliquait en 2019 le Général de l'armée de Terre Olivier Bonnet de Paillerets. "La 2e raison pour laquelle cette notion de guerre pose question dans le cyberespace, c'est celle du seuil. Quelle est le seuil intolérable au-dessus duquel on engage une réponse ? Est-ce que déposer des implants sur une structure critique en France sans les activer est déjà un acte de guerre ?" --> même question que sur la lutte d'influence via la désinformation, l'emploi de campagnes coordonnées : quels sont nos seuils ? comment prouver que c'est un état qui est derrière la chose ?

Entre la Chine et les US, le ton est parfois monté : "Nous pouvons choisir de faire de ce domaine une compétition - et je vous garantis que nous la gagnerons - ou bien nous pouvons trouver un accord dans lequel nous disons plutôt que ce n'est dans l'intérêt de personne et où nous fixons des règles de base", Barack Obama -> en 2015, signature d'un accord disant qu'"aucun des deux gouvernements ne conduira ou ne soutiendra le vol de propriété intellectuelle par moyen cyber dans le but de fournir un avantage compétitif à ses entreprises." Finalement, cela n'a été qu'un accord de façade, et les deux acteurs, notamment la Chine, ont continué à mener leurs opérations.

La France préfère la subtilité pour dénoncer ses ennemis, en organisant le plus souvent des dénonciations privées, à demi-mots, et parfois décidant de faire des mentions publiques mais floues des acteurs qu'elle considère être les cerveaux des opérations en question.

Chapitre 11 : Percer le brouillard
Pendant quelques temps, il n'a pas été si difficile d'identifier les groupes derrière chaque attaque (il y avait des similarités dans le code, des traces laissées sur le passage de l'infiltration, etc...), et nombre de hackers chinois ont vu leur portrait affiché publiquement avec la mention "Wanted by the FBI", sans forcément que cela occasionne des arrestations puisque l'auteur était souvent géographiquement éloigné de la régulation américaine, mais cela permettait d'identifier pénalement les coupables.

En France, pour identifier la source d'une attaque, le C4 se réunit, le Centre de Coordination des Crises Cyber, rassemblant l'ANSSI, la DGSE, la DGSI et le ComCyber, pour partager et mettre en commune leurs informations. Une fois que la technique a fait son travail, l'information est remontée à l'Elysée, en conseil de défense. Parfois des répliques ont lieu au Quai d'Orsay. Le tout est organisé comme une "boîte de Lego" : "Dans ces Lego il y a plusieurs boîtes : des leviers techniques, juridiques, de sanctions, diplomatiques. Evidemment, ça va jusqu'à l'opérationnel offensif. On ne s'interdit pas grand chose" d'après un haut fonctionnaire qui a participé au C4.

Chapitre 12 : Les chasseurs d'espions
Symantec est une boîte de cyber threat intelligence qui travaille à comprendre, pister et entraver les groupes cyber étatiques et criminels. Symantec se voit elle comme une entreprise de défense pour ses clients : "eEst-ce que ce truc est censé être sur un ordinateur ? Si ce n'est pas le cas, on l'enlève.". De telles entreprises, il y en a une cinquantaine à travers le monde. Grâce à elles, on avance sur la détection et la caractérisation de groupes cyber : APT28 est l'unité 26165 du GRU. Mandiant ou CrowdStrike n'ont pas hésité à rendre public des données identifiant avec précision l'identité de hackeurs chinois (du groupe APT1 par exemple). Aux US notamment, le lien entre entreprises de renseignement privés et services de renseignements nationaux est fort, et plus aucune entreprise aujourd'hui ne publie de rapports sur des attaques états-uniennes. La raison : le cas Kaspersy, une entreprise fondée en Russie, accusée par les US de liens trop étroits avec le Kremlin, à qui les portes des systèmes fédéraux américains ont été fermées.

En 2021, Google déclare avoir déjoué des attaques cyber d'un groupe de très haut niveau qui avait utilisé plus de 11 failles zero-day en une année. En réalité, il s'agissait d'un groupe allié aux américains qui faisait de la lutte anti-terroriste.

# Cinquième Partie : Manipulations
## Chapitre 13 : Attaquer les cerveaux
Le jour du lancement d'une nouvelle chaîne à TV5 Monde, en avril 20215, le média est victime d'une cyber-attaque : à l'écran apparaît un homme de l'EI qui discourt sur la responsabilité de la France dans les attentats de Charlie Hebdo et de l'hyper Cacher. 50 minutes plus tard, tous les écrans deviennent noirs. Les cyber attaquants ont pénétrés l'infrastructure informatique du média et ont tout détruit, y compris la messagerie interne de la chaîne. Alors que les politiques et les médias parlent rapidement d'une attaque terroriste de l'EI, Guillaume Poupard, DG de l'ANSSI, insiste sur le doute qui subsiste. Ce seront finalement des traces du groupe APT28 dans l'attaque qui donneront raison au doute.

En 2011, Sarkozy promet à Moscou du matériel militaire de haut niveau. En 2014, avec l'annexion de la Crimée, la France revient sur ses pas. La Russie est furieuse. Deux semaines après l'attaque de TV5 Monde, Hollande déclare que la Russie sera remboursée.

En 2014, c'est Sony qui est la cible de cyber attaquants nord coréens pour le film qu'ils produisent sur une interview entre un journaliste américain et Kim Jong-un. Obama répondra "On ne peut pas avoir une société dans laquelle un dictateur peut commencer à imposer la censure ici, aux Etats-Unis." Dès les années 90, la Corée du Sud s'alarme des investissements importants de ses voisins dans le domaine cyber-offensif.

En matière d'attaque hybride et de lutte d'influence, on ne fait pas mieux que les Russes. Dès 2007, lorsqu'à Tallinn, en Estonie, on s'apprête à déboulonner une statue rendant hommage aux sacrifices soviétiques contre les nazis, des dizaines d'attaques DDOS font sombrer les sites gouvernementaux pendant que les heurts dans la rue se multiplient. En 2016, en Ukraine, deux cyber attaques russes sont notables : quelques jours avant Noël, les transformateurs d'une station de transmission d'électricité pour Kiev s'arrêtent brusquement et, quelques jours plus tard, le ministère des Finances voit se déferler contre lui une vague d'attaques cyber. L'objectif est clair : saper la confiance des Ukrainiens dans leur état, instiller la confusion.

Chapitre 14 : A une poignée de lettres près
Une erreur d'inattention de la part d'un technicien de l'équipe d'Hillary Clinton mène l'un de ses cadres, John Podesta, à donner son mot de passe à des cyber attaquants : au lieu de lui écrire "C'est un email illégitime" il lui écrit "C'est un mail légitime", au sujet d'un mail de changement de mot de passe Google. Les attaquants sont une fois encore APT28 qui, la veille, avaient envoyé 90 mails piégés à des responsables de la campagne. Le 21 mars, ils téléchargent 50k mails de John Podesta. Malgré la détection de cette attaque et son partage dans l'espace public, l'information trouvée sera partagée par un autre groupe, l'unité 74455 basée à Kkhimki, dans la banlieue moscovite, dans "La Tour", connue sous le pseudonyme Guccifer 2.0, et par WikiLeaks, l'organisation de Julian Assange vouée à la publication de documents secrets. Ces informations sont relayées par la presse américaine et rythment les élections à des dates clés : juste avant la convention du parti démocrate, juste après la publication d'une vidéo problématique de Trump, etc...

C'est également l'unité 74455 qui va s'en prendre à la campagne d'En Marche, causant les fameux #MacronLeaks. RT et Sputnik jouent également un rôle très important dans la couverture de ces informations. La patronne de RT, Margarita Simonyan, déclare en 2012 : la Russie a besoin de RT "pour la même raison que le pays a besoin du ministère de la Défense." La veille du débat de l'entre-deux-tours, des groupuscules néo-nazies américains postent des faux prouvant que "#MacronCacheCash", un thème repris par Marine Le Pen. Pour lutter contre la publication des documents, propagés par WikiLeaks et Jack Posobiec, un polémiste influent de l'extrême droite américaine, l'équipe de communication de Macron écrit un communiqué avant minuit et le début de la pause médiatique prévenant que les documents circulant sont des faux. Finalement, l'impact des #MacronLeaks sera léger, en partie grâce au comportement des média français qui ont décidé de couvrir les fuites après le 2nd tour pour ne pas se "laisser instrumentaliser par le calendrier de publication d'acteurs anonymes".
This entire review has been hidden because of spoilers.
Profile Image for Romain.
1,001 reviews61 followers
January 16, 2025
Martin Untersinger est journaliste au sein de la rubrique Pixels du quotidien Le Monde qui traite des sujets technologiques et il a reçu le prix Albert Londres pour ce livre. Tout commençait donc très bien, mais j’ai été déçu par cet ouvrage qui ressemble plus à un recueil d’articles qu’à un essai structuré. Il reprend, au sein des différents chapitres, des affaires de piratage qui ont déjà été très médiatisées comme Pegasus, WannaCry, Stuxnet ou encore SolarWinds. Pour certaines, comme Stuxnet, il semblerait qu’il se contente d’écrire ce qui ressemble plus à un résumé d’un livre qu’à une enquête. J’ai même cru déceler des imprécisions, comme dans cette phrase.
Quarante fois plus gros que les virus habituels, il [Stuxnet] embarque cinq failles dites “zero day”.

Un virus n’embarque pas des failles (ou vulnérabilités), il les exploite ou il embarque des “exploits” – à moins que ce soit un simple abus de langage. Les seules parties que j’ai trouvé intéressantes sont celles consacrées aux ingérences dans la vie politique comme lors des élections présidentielles aux États-Unis en France ou ailleurs ainsi que celle évoquant le marché des vulnérabilités – comme à peu près tout, les informations sur les vulnérabilités inconnues s’achètent. À réserver exclusivement à ceux qui souhaitent découvrir cet univers.

Également publié sur mon blog.
Profile Image for Marsyas.
107 reviews
March 28, 2025
Une très bonne introduction aux affaires de cyber/-défense/offensive/espionnage/ingérence/guerre/etc... Qui révèlent les risques et les natures d'une guerre de plus en plus informationnelle.
L'auteur traite avec soin des affaires qui vont des balbutiements d'internet, jusqu'à arriver en plein conflit ukrainien... Indéniablement le tome 2 est en préparation.
56 reviews
September 4, 2026
Génial de bout en bout, on en redemande avec les nouvelles affaires criantes d'actualité.
Displaying 1 - 6 of 6 reviews