La SHARE Foundation a documenté au moins 14 personnes ciblées par des logiciels espions avancés en Serbie, dont des membres du mouvement étudiant, des militants, un député et un élu local d’opposition. C’est, selon elle, la plus importante vague documentée dans le pays, et la période de ciblage recoupe la séquence électorale de 2026. Le Citizen Lab a confirmé, sur le téléphone d’un étudiant, une infection par Pegasus. Mais la bonne question n’est plus « Pegasus a-t-il été utilisé ». C’est de comprendre que la technologie de surveillance s’adapte au niveau d’accès dont l’opérateur dispose sur sa cible, et que le téléphone est devenu le bureau politique qu’il suffit désormais d’infiltrer.
Ce qui est établi, et ce qui ne l’est pas
Il faut séparer 3 choses que l’émotion tend à confondre : le ciblage, l’infection confirmée et l’infection présumée. Établi et forensiquement confirmé : le Citizen Lab a analysé l’iPhone d’un membre du mouvement étudiant, après une alerte de menace d’Apple, et confirmé une infection par le Pegasus de la société NSO Group, au moyen d’un exploit iMessage sans clic, avec de forts indices d’infection entre décembre 2025 et janvier 2026 ; la faille a depuis été corrigée par Apple. Également documenté : au moins 2 appareils portaient un logiciel proche de NoviSpy, dont Amnesty International a confirmé une nouvelle version, un outil qu’elle avait exposé en Serbie dès décembre 2024. Enfin rapporté, mais non individuellement confirmé pour chacun : le total de 14 personnes ciblées, avancé par la SHARE Foundation. Un ciblage n’est pas une infection, et une infection présumée n’est pas une infection confirmée.
2 familles de logiciels, 2 niveaux d’accès
Le vrai enseignement tient à la logique qui relie l’outil à l’accès. Pegasus s’installe à distance, sans aucune interaction de la cible, par un exploit sans clic : il suppose surtout des moyens, pas une proximité physique. NoviSpy, à l’inverse, nécessite un accès matériel au terminal, et l’un des appareils concernés avait précisément été saisi lors d’une garde ou d’une retenue policière. La surveillance choisit donc son vecteur selon ce qu’elle peut atteindre : à distance, l’exploit ; avec le téléphone en main, l’installation directe. Et lorsque les données sont ensuite exploitées, la boucle se referme dans l’espace public : la SHARE Foundation rapporte qu’une conversation Viber privée, tirée d’un appareil infecté, a été lue à l’antenne d’une télévision serbe.
La discipline d’attribution, ici plus que jamais
Pegasus est vendu à des clients gouvernementaux, mais cela ne suffit pas à identifier quel service l’a employé dans ce cas précis. Des affaires NoviSpy antérieures avaient fourni des indices techniques plus directs, dont l’envoi de données vers une adresse attribuée à la sécurité serbe. C’est un précédent, pas une preuve transposable au nouveau Pegasus. Conformément à notre Doctrine d’Attribution Stricte, la convergence des indices, 14 cibles, profils politiques et civiques, calendrier électoral, formes d’accès différentes, autorise à analyser un système, jamais à nommer un auteur non démontré. Voir un système et refuser une attribution non prouvée ne sont pas contradictoires : c’est la condition d’une analyse sérieuse.
Le téléphone, siège invisible d’une organisation
Ce que cette affaire donne à voir dépasse la Serbie. L’infrastructure de commandement d’une organisation politique, ses contacts, ses messages, ses photos, sa stratégie, son calendrier, tient aujourd’hui dans les téléphones de ses membres, micro et caméra compris. Infiltrer cette organisation ne suppose plus d’entrer dans ses locaux : il suffit d’atteindre les terminaux. La mécanique est transposable bien au-delà d’un pays, à toute structure exposée, campagne électorale, ONG, cabinet ministériel, entreprise, cellule de crise, rédaction ou opposition. Le périmètre à défendre n’est plus le bureau, c’est l’appareil que chacun garde en poche.
Quand la preuve technique devient un levier politique
Le dossier a depuis franchi un seuil qui n’est plus technique. 29 députés européens, s’appuyant sur le rapport de la SHARE Foundation, demandent que l’adhésion de la Serbie à l’Union européenne soit ralentie et qu’une enquête soit conduite avant que le processus ne se poursuive. Un étudiant de l’université de Niš a par ailleurs rendu publique l’alerte Apple qu’il avait reçue le 13 août. Du côté serbe, l’agence de sécurité rejette l’ensemble des accusations, qu’elle qualifie de sensationnalisme sans consistance, et affirme que leurs auteurs agiraient dans l’intérêt de services de renseignement étrangers et de groupes de pression. Un artefact trouvé sur un téléphone devient ainsi, en quelques semaines, une variable de politique étrangère. La chaîne mérite d’être vue pour elle-même : indice technique, confirmation forensique, débat politique interne, réaction parlementaire européenne, puis effet possible sur un processus d’adhésion.
2 précisions font ici la différence entre analyse et emballement. Une demande parlementaire n’est pas une décision : la Commission européenne n’a rien arrêté, et 29 députés n’engagent pas l’Union. Et cette demande porte sur le rythme de l’adhésion et sur la tenue d’une enquête, non sur le gel de financements européens ; un débat sur la suspension de fonds à la Serbie existe bien, mais il est distinct et antérieur, adossé à des griefs sur les lois judiciaires. Confondre les 2 reviendrait à prêter au Parlement une mesure qu’il n’a pas demandée dans ce dossier.
Ce qu’ELMARQ retient
Pour une direction exposée, la bonne grille n’est pas de se demander si tel logiciel a été utilisé, mais de cartographier une chaîne complète : la cible, le niveau d’accès dont dispose l’adversaire, le terminal, le vecteur employé, la capacité ainsi obtenue, les données accessibles et la possibilité d’une exploitation publique. Cette lecture change la défense : elle devient à la fois technique, mise à jour, hygiène des appareils, cloisonnement, et doctrinale, en traitant le téléphone comme le véritable périmètre de sécurité de l’organisation. Et elle impose la même retenue que partout ailleurs : documenter un système de captation n’autorise pas à en désigner le commanditaire tant que la preuve n’est pas faite. Une convergence d’indices n’est pas une attribution.
Marc Lugand-Sacy, président d’ELMARQ.



