Retour à la fiche
    Question d'oral

    Pourquoi est-il si difficile d'attribuer une cyberattaque ?

    Réponse d'oral

    Il est difficile d’attribuer une cyberattaque parce que les traces numériques révèlent souvent les moyens utilisés, mais rarement l’identité certaine des attaquants et de leurs commanditaires. Une adresse IP, par exemple, peut conduire à l’ordinateur d’une entreprise piratée plutôt qu’à celui du responsable. Les attaquants passent par plusieurs serveurs, parfois situés dans différents pays. Ils peuvent aussi effacer leurs traces ou laisser de fausses pistes : une langue dans un programme, un horaire d’activité ou un outil associé à un autre groupe. Trouver la machine d’où vient une attaque ne suffit donc pas à identifier celui qui la dirige.
    L’enquête ressemble à un puzzle dont beaucoup de pièces manquent. Les spécialistes comparent les logiciels malveillants, les méthodes employées et les cibles choisies. Mais les outils circulent, se vendent et se copient. En février 2018, l’attaque Olympic Destroyer a perturbé les systèmes informatiques des Jeux olympiques d’hiver de Pyeongchang. Elle contenait des éléments destinés à brouiller l’identification des responsables. En 2020, les États-Unis ont accusé des officiers du renseignement militaire russe d’en être responsables.
    Enfin, l’attribution est aussi une décision politique. Identifier un groupe ne prouve pas automatiquement qu’un État lui a donné des ordres. Les gouvernements disposent parfois de renseignements secrets qu’ils ne peuvent publier sans dévoiler leurs méthodes. Ils doivent donc distinguer soupçon, forte probabilité et preuve, alors qu’une accusation peut provoquer des sanctions ou une crise diplomatique. Comment répondre à une agression lorsque rendre toutes ses preuves publiques risque de fragiliser sa propre défense ?