En Serbie, le téléphone est devenu le bureau à infiltrer
§ Guerre informationnelleNouveau

En Serbie, le téléphone est devenu le bureau à infiltrer

La SHARE Foundation documente au moins 14 personnes ciblées par des spywares en Serbie ; le Citizen Lab confirme une infection Pegasus sur un étudiant, Amnesty une variante NoviSpy sur d’autres. Le vrai sujet n’est pas l’outil, mais que la surveillance s’adapte au niveau d’accès. Le téléphone est devenu le bureau à infiltrer. Analyse, avec attribution stricte.

Marc Lugand-Sacy03.09.20264 min de lecture850 mots
§ En brefRéponse directe

ELMARQ analyse la vague de surveillance documentée en Serbie comme une chaîne de captation. La SHARE Foundation recense au moins 14 personnes ciblées par des logiciels espions, dont des étudiants, des militants, un député et un élu local d'opposition, sur fond électoral. Le Citizen Lab confirme forensiquement une infection par Pegasus sur le téléphone d'un étudiant, par exploit iMessage sans clic (décembre 2025 à janvier 2026, faille corrigée par Apple), et Amnesty International une nouvelle version de NoviSpy sur au moins 2 appareils, dont l'un saisi lors d'une retenue policière. Le vrai enseignement n'est pas qu'un logiciel a été employé, mais que la surveillance choisit son vecteur selon le niveau d'accès à la cible, à distance ou avec le terminal en main, jusqu'à l'exploitation publique des données. Le téléphone devient le bureau politique à infiltrer. Mais le Citizen Lab ne nomme pas l'opérateur : une convergence d'indices n'est pas une attribution.

§ À retenir4 points clés
  1. 01

    La SHARE Foundation a documenté au moins 14 personnes ciblées par des logiciels espions avancés en Serbie, dont des membres du mouvement étudiant, des militants, un député et un élu local d’opposition.

  2. 02

    C’est, selon elle, la plus importante vague documentée dans le pays, et la période de ciblage recoupe la séquence électorale de 2026.

  3. 03

    Il faut séparer 3 choses que l’émotion tend à confondre : le ciblage, l’infection confirmée et l’infection présumée.

  4. 04

    Également documenté : au moins 2 appareils portaient un logiciel proche de NoviSpy, dont Amnesty International a confirmé une nouvelle version, un outil qu’elle avait exposé en Serbie dès décembre 2024.

Dans le couloir d'une université, sous une caméra de surveillance et devant des affiches du mouvement étudiant, un jeune homme regarde son téléphone affichant une alerte de sécurité signalant une menace détectée, illustration de la surveillance visant des militants.
© ELMARQ · Illustration éditoriale

La SHARE Foundation a documenté au moins 14 personnes ciblées par des logiciels espions avancés en Serbie, dont des membres du mouvement étudiant, des militants, un député et un élu local d’opposition. C’est, selon elle, la plus importante vague documentée dans le pays, et la période de ciblage recoupe la séquence électorale de 2026. Le Citizen Lab a confirmé, sur le téléphone d’un étudiant, une infection par Pegasus. Mais la bonne question n’est plus « Pegasus a-t-il été utilisé ». C’est de comprendre que la technologie de surveillance s’adapte au niveau d’accès dont l’opérateur dispose sur sa cible, et que le téléphone est devenu le bureau politique qu’il suffit désormais d’infiltrer.

Ce qui est établi, et ce qui ne l’est pas

Il faut séparer 3 choses que l’émotion tend à confondre : le ciblage, l’infection confirmée et l’infection présumée. Établi et forensiquement confirmé : le Citizen Lab a analysé l’iPhone d’un membre du mouvement étudiant, après une alerte de menace d’Apple, et confirmé une infection par le Pegasus de la société NSO Group, au moyen d’un exploit iMessage sans clic, avec de forts indices d’infection entre décembre 2025 et janvier 2026 ; la faille a depuis été corrigée par Apple. Également documenté : au moins 2 appareils portaient un logiciel proche de NoviSpy, dont Amnesty International a confirmé une nouvelle version, un outil qu’elle avait exposé en Serbie dès décembre 2024. Enfin rapporté, mais non individuellement confirmé pour chacun : le total de 14 personnes ciblées, avancé par la SHARE Foundation. Un ciblage n’est pas une infection, et une infection présumée n’est pas une infection confirmée.

2 familles de logiciels, 2 niveaux d’accès

Le vrai enseignement tient à la logique qui relie l’outil à l’accès. Pegasus s’installe à distance, sans aucune interaction de la cible, par un exploit sans clic : il suppose surtout des moyens, pas une proximité physique. NoviSpy, à l’inverse, nécessite un accès matériel au terminal, et l’un des appareils concernés avait précisément été saisi lors d’une garde ou d’une retenue policière. La surveillance choisit donc son vecteur selon ce qu’elle peut atteindre : à distance, l’exploit ; avec le téléphone en main, l’installation directe. Et lorsque les données sont ensuite exploitées, la boucle se referme dans l’espace public : la SHARE Foundation rapporte qu’une conversation Viber privée, tirée d’un appareil infecté, a été lue à l’antenne d’une télévision serbe.

La discipline d’attribution, ici plus que jamais

Pegasus est vendu à des clients gouvernementaux, mais cela ne suffit pas à identifier quel service l’a employé dans ce cas précis. Des affaires NoviSpy antérieures avaient fourni des indices techniques plus directs, dont l’envoi de données vers une adresse attribuée à la sécurité serbe. C’est un précédent, pas une preuve transposable au nouveau Pegasus. Conformément à notre Doctrine d’Attribution Stricte, la convergence des indices, 14 cibles, profils politiques et civiques, calendrier électoral, formes d’accès différentes, autorise à analyser un système, jamais à nommer un auteur non démontré. Voir un système et refuser une attribution non prouvée ne sont pas contradictoires : c’est la condition d’une analyse sérieuse.

Le téléphone, siège invisible d’une organisation

Ce que cette affaire donne à voir dépasse la Serbie. L’infrastructure de commandement d’une organisation politique, ses contacts, ses messages, ses photos, sa stratégie, son calendrier, tient aujourd’hui dans les téléphones de ses membres, micro et caméra compris. Infiltrer cette organisation ne suppose plus d’entrer dans ses locaux : il suffit d’atteindre les terminaux. La mécanique est transposable bien au-delà d’un pays, à toute structure exposée, campagne électorale, ONG, cabinet ministériel, entreprise, cellule de crise, rédaction ou opposition. Le périmètre à défendre n’est plus le bureau, c’est l’appareil que chacun garde en poche.

Ce qu’ELMARQ retient

Pour une direction exposée, la bonne grille n’est pas de se demander si tel logiciel a été utilisé, mais de cartographier une chaîne complète : la cible, le niveau d’accès dont dispose l’adversaire, le terminal, le vecteur employé, la capacité ainsi obtenue, les données accessibles et la possibilité d’une exploitation publique. Cette lecture change la défense : elle devient à la fois technique, mise à jour, hygiène des appareils, cloisonnement, et doctrinale, en traitant le téléphone comme le véritable périmètre de sécurité de l’organisation. Et elle impose la même retenue que partout ailleurs : documenter un système de captation n’autorise pas à en désigner le commanditaire tant que la preuve n’est pas faite. Une convergence d’indices n’est pas une attribution.

§ Questions fréquentes

Ce qu'il faut comprendre

Qu'a révélé l'enquête sur les logiciels espions en Serbie ?

La SHARE Foundation a documenté au moins 14 personnes ciblées par des logiciels espions avancés, dont des étudiants, des militants, un député et un élu local d'opposition, sur fond de séquence électorale. Le Citizen Lab a confirmé forensiquement une infection par Pegasus sur le téléphone d'un étudiant, et Amnesty International une nouvelle version de NoviSpy sur au moins 2 appareils.

Sait-on qui est derrière ces infections ?

Non. Le Citizen Lab ne nomme pas l'opérateur du Pegasus. Pegasus est vendu à des clients gouvernementaux, mais cela n'identifie pas le service utilisateur dans ce cas. Un précédent NoviSpy avait renvoyé des données vers une adresse attribuée à la sécurité serbe, mais c'est un précédent documenté, pas une preuve transposable à la nouvelle affaire. La convergence des indices ne vaut pas attribution.

Quelle différence entre Pegasus et NoviSpy ?

Pegasus s'installe à distance, sans aucune interaction de la cible, par un exploit sans clic ; il suppose surtout des moyens. NoviSpy nécessite un accès physique au terminal, et l'un des appareils concernés avait été saisi lors d'une retenue policière. La surveillance choisit son vecteur selon le niveau d'accès dont elle dispose sur la cible.

Pourquoi dire que le téléphone est devenu un bureau politique ?

Parce que l'infrastructure de commandement d'une organisation, contacts, messages, photos, stratégie, calendrier, micro et caméra, tient dans les téléphones de ses membres. L'infiltrer ne suppose plus d'entrer dans ses locaux. La mécanique vaut pour toute structure exposée : campagnes, ONG, cabinets, entreprises, cellules de crise, rédactions, oppositions.

§ Sources

Références citées

Références primaires de cette analyse. Les sources disposant d'une adresse publique sont liées directement, pour que chaque affirmation puisse être remontée à son émetteur.

  1. 01
  2. 02
  3. 03
  4. 04
§ À lire ensuite
§ Citer cet article
Référence académique

Lugand-Sacy, Marc (2026). En Serbie, le téléphone est devenu le bureau à infiltrer. Journal ELMARQ. https://elmarq.fr/journal/serbie-pegasus-novispy-surveillance-telephone-politique

PartagerLinkedInTwitter / XEmail

Crise informationnelle

Une crise se prépare
quand elle ne coûte encore rien

Relire une crise après coup est confortable. La question utile est autre : si le même enchaînement démarrait chez vous lundi, qui décide, qui parle, et sur quelle ligne déjà écrite ? La réponse s'établit à froid, pas le jour où le téléphone sonne.

Ce que cette page montre
Le déroulé d'une crise déjà publique, reconstitué à partir de sources ouvertes.
Ce qu'une mission couvre
Votre exposition réelle, votre chaîne de décision, et la ligne de défense écrite avant le premier appel.

Trente minutes, sans engagement · Marc Lugand-Sacy · réponse sous 24 heures ouvrées

ELMARQ · Réponse sous 24 heures ouvrées · Échange confidentiel

Lire d'autres analyses