Ce qui est arrivé au membre du mouvement étudiant serbe

Entre décembre 2025 et janvier 2026, un iPhone appartenant à un membre du mouvement étudiant serbe a été infecté par le spyware Pegasus via une exploitation zero-click d'iMessage. Aucun lien n'a été cliqué, aucune pièce jointe ouverte, et aucun message suspect n'a eu besoin d'être lu. L'exploitation a été livrée et exécutée silencieusement, donnant à celui qui l'a déployée un accès à l'appareil sans que le propriétaire ne sache jamais qu'une attaque était en cours.

Cette affaire s'ajoute à une longue liste d'infections Pegasus documentées impliquant des activistes, des journalistes et des figures de la société civile dans le monde entier. Pegasus est un spyware commercial conçu pour être installé clandestinement sur les téléphones mobiles, et il a été retrouvé à plusieurs reprises sur les appareils de personnes impliquées dans l'organisation politique, les mouvements de protestation et le journalisme indépendant. Le ciblage d'un membre d'un mouvement étudiant correspond à un schéma que les chercheurs suivent depuis des années : l'outil est commercialisé comme un produit destiné aux forces de l'ordre et aux services de renseignement, mais son utilisation a largement dépassé cet objectif déclaré.

Comment les exploitations zero-click d'iMessage contournent la vigilance et la protection VPN

Le détail le plus important dans cette affaire est le mot « zero-click ». La plupart des conseils en matière de sécurité numérique partent du principe qu'un attaquant a besoin que la cible fasse quelque chose : cliquer sur un lien de phishing, télécharger un fichier malveillant ou approuver une autorisation suspecte. Les exploitations zero-click suppriment entièrement cette exigence. La vulnérabilité réside dans la façon dont l'appareil traite les données entrantes, dans ce cas via iMessage, donc le simple fait de recevoir un message peut suffire à déclencher l'infection.

C'est aussi pourquoi un VPN, aussi bien configuré soit-il, ne peut pas arrêter ce type d'attaque. Un VPN chiffre le trafic entre votre appareil et Internet et peut masquer votre adresse IP ou votre localisation, mais il ne fait rien pour corriger une faille dans la façon dont l'application de messagerie de votre téléphone analyse les données entrantes. L'exploitation n'a pas besoin d'intercepter votre trafic ; elle a besoin que votre appareil reçoive un seul message. Les pare-feu, les applications antivirus et les outils de confidentialité typiques conçus pour les menaces quotidiennes comme le suivi ou la collecte de données n'ont jamais été conçus pour détecter cette catégorie d'attaque, et ils ne le peuvent généralement pas.

Si vous voulez une image plus claire de la façon dont le spyware fonctionne une fois qu'il est sur un appareil, y compris comment il collecte des données et communique avec celui qui l'a déployé, l'entrée du glossaire sur le spyware détaille les mécanismes en termes simples.

Pourquoi les activistes et les journalistes restent des cibles privilégiées de Pegasus

Pegasus et des outils de spyware commercial similaires ont été retrouvés à plusieurs reprises dans des affaires impliquant des personnes qui défient les gouvernements ou les institutions puissantes, plutôt que dans le type de cybercriminalité opportuniste dont la plupart des gens s'inquiètent au quotidien. Les mouvements étudiants, les organisateurs de protestations et les journalistes indépendants occupent une catégorie de risque que les consommateurs ordinaires rencontrent rarement : ils sont ciblés spécifiquement à cause de qui ils sont et de ce qu'ils font, et non parce qu'ils ont commis une erreur de sécurité.

Cela s'inscrit dans une tendance plus large des gouvernements et des forces de l'ordre à acquérir des outils de surveillance commerciale. Aux États-Unis, l'ICE a confirmé l'utilisation du spyware Graphite de Paragon pour intercepter des communications chiffrées, et les législateurs irlandais font avancer un projet de loi sur la surveillance qui autoriserait légalement la police à utiliser des spyware provenant de fournisseurs ayant des réputations similaires. Que ces outils spécifiques soient liés ou non à l'affaire serbe, le schéma est cohérent : les fournisseurs de spyware commercial vendent aux gouvernements, et les personnes les plus susceptibles de se retrouver en bout de chaîne sont celles engagées dans l'activisme, le journalisme ou la dissidence politique.

Mesures pratiques pour les utilisateurs à haut risque

Pour la plupart des gens, une hygiène numérique standard, des mots de passe forts, l'authentification à deux facteurs et un VPN pour la confidentialité quotidienne restent de bons conseils. Mais si vous appartenez à un groupe confronté à un risque élevé, comme les activistes, les journalistes ou les organisateurs, quelques mesures supplémentaires comptent plus que la liste habituelle :

  • Mettez à jour iOS immédiatement. Apple corrige régulièrement le type de vulnérabilités dont dépendent les exploitations zero-click, et retarder les mises à jour prolonge votre fenêtre d'exposition.
  • Activez le mode Verrouillage. Le mode Verrouillage d'Apple restreint plusieurs fonctions de traitement des messages et des pièces jointes spécifiquement pour réduire la surface d'attaque dont dépendent des exploitations comme celle-ci. Il est intégré aux réglages iOS et conçu pour exactement cette catégorie de menace.
  • Comprenez que le risque ciblé implique des règles différentes. Si votre travail fait de vous une cible plausible pour la surveillance étatique, les conseils de sécurité grand public ne suffisent pas. Des organisations comme Citizen Lab et Access Now offrent un soutien médico-légal aux personnes qui soupçonnent avoir été ciblées.
  • Ne confondez pas les infections réelles avec les arnaques. Toute affirmation d'infection par Pegasus n'est pas légitime. Certains e-mails frauduleux prétendent faussement que votre appareil a été compromis pour extorquer un paiement. Si vous avez reçu l'un de ces messages, notre analyse des e-mails d'extorsion Pegasus peut vous aider à faire la différence entre une menace réelle et une tactique d'intimidation.

Ce que cela signifie pour vous

Pour l'écrasante majorité des lecteurs, le spyware iPhone zero-click Pegasus n'est pas une menace personnelle réaliste. Ces outils sont coûteux, ciblés et réservés à des individus spécifiques plutôt que déployés à grande échelle. Mais cette affaire souligne une distinction importante : les outils de confidentialité comme les VPN protègent contre la surveillance de votre trafic et de votre localisation, et non contre les exploitations sophistiquées qui compromettent l'appareil lui-même. Si vous appartenez à une catégorie à plus haut risque, que ce soit par l'activisme, le journalisme ou l'organisation politique, votre posture de sécurité doit refléter cette réalité plutôt que de reposer uniquement sur des outils grand public.

Points clés à retenir

  • Mettez à jour iOS dès que des correctifs sont publiés, car les exploitations zero-click ciblent généralement des vulnérabilités non corrigées.
  • Activez le mode Verrouillage si vous êtes dans une catégorie à haut risque ; il limite spécifiquement les voies de traitement des messages que ces exploitations utilisent.
  • Comprenez que les VPN et les applications de confidentialité standard ne protègent pas contre les infections par spyware zero-click.
  • Demandez l'aide médico-légale d'organisations de défense des droits numériques si vous soupçonnez une infection ciblée plutôt que de la supposer, et soyez sceptique face aux e-mails non sollicités prétendant que votre appareil est déjà compromis.

FAQ (traduire chaque question et réponse) : Q1: Comment l'iPhone a-t-il été infecté par Pegasus ? R1: L'iPhone a été infecté via une exploitation zero-click d'iMessage qui a été livrée et exécutée silencieusement entre décembre 2025 et janvier 2026 ; aucun lien, pièce jointe ou message suspect n'a eu besoin d'être lu. Q2: Que signifie « zero-click » ? R2: Cela signifie que l'attaque ne nécessite aucune action de la part de la cible, comme cliquer sur un lien ou ouvrir un fichier, car la vulnérabilité réside dans la façon dont l'appareil traite les données entrantes. Q3: Pourquoi un VPN ne peut-il pas arrêter ce type d'attaque ? R3: Un VPN chiffre uniquement le trafic entre votre appareil et Internet et ne fait rien pour corriger les failles dans la façon dont l'application de messagerie de votre téléphone analyse les données entrantes, ce qui est ce que l'exploitation utilise. Q4: Qui a été ciblé dans cette affaire ? R4: Un membre du mouvement étudiant serbe a été ciblé, ce qui correspond à un schéma où Pegasus est utilisé contre des activistes, des journalistes et des figures de la société civile. Q5: Pourquoi les activistes et les journalistes sont-ils des cibles privilégiées de Pegasus ? R5: Ils sont ciblés spécifiquement à cause de qui ils sont et de ce qu'ils font, défiant les gouvernements ou les institutions puissantes, plutôt que parce qu'ils ont commis une erreur de sécurité. ---END---