En bref

  • Le 13 août 2026, Apple a notifié des utilisateurs dans 110 pays qu'ils étaient potentiellement ciblés par un spyware mercenaire — un nombre qualifié d'inédit par les enquêteurs
  • Cibles typiques : journalistes, avocats, militants, politiciens, hauts fonctionnaires, membres de direction d'organisations dans des secteurs stratégiques
  • Le CERT-FR demande à toute personne ayant reçu une telle notification d'Apple de le contacter immédiatement pour analyse et soutien technique

Les faits

Le jeudi 13 août 2026, Apple a déclenché une nouvelle campagne de notification de menace envers ses utilisateurs. Des messages push ont été envoyés directement sur les appareils Apple (iPhone, iPad, Mac) de personnes identifiées comme potentiellement ciblées par un spyware mercenaire dans 110 pays. TechCrunch, qui a consulté plusieurs enquêteurs en sécurité, parle d'un nombre de notifications « sans précédent » — suggérant que cette vague surpasse en volume les campagnes menées par Apple depuis 2021.

Apple a commencé à notifier les utilisateurs ciblés par des logiciels espions en 2021, à la suite de la révélation des campagnes Pegasus du groupe NSO. Depuis, la firme a affiné ses mécanismes de détection et multiplié les campagnes. Pegasus, Predator, Graphite, et Operation Triangulation sont parmi les spywares mercenaires les plus documentés ayant visé des appareils Apple ces dernières années. La campagne du 13 août 2026 n'a pas été officiellement attribuée à un spyware spécifique, mais plusieurs sources citées par MacTech.com évoquent au moins quatre campagnes distinctes identifiées simultanément.

Le profil des personnes ciblées par les spywares mercenaires est bien établi : journalistes d'investigation, avocats défenseurs des droits de l'homme, militants politiques et associatifs, parlementaires et hauts fonctionnaires, ainsi que membres de la direction d'organisations dans des secteurs considérés comme stratégiques (énergie, défense, finance, infrastructure critique). Ces cibles sont sélectionnées par les clients des éditeurs de spyware — généralement des États ou des agences gouvernementales qui achètent ces outils sous couvert de lutte contre la criminalité ou le terrorisme.

Le CERT-FR a réagi en publiant une alerte sur son site. L'agence indique être « au courant des notifications envoyées par Apple » et appelle tout destinataire à la contacter dans les meilleurs délais. Cybernews rapporte que le CERT-FR souligne l'importance de « prendre ces notifications au sérieux et de mettre en œuvre les mesures appropriées ». La réception d'une notification Apple ne garantit pas une compromission confirmée, mais constitue un signal fort justifiant une analyse forensique approfondie.

Sur le plan technique, les spywares mercenaires de nouvelle génération opèrent avec une sophistication qui dépasse largement les outils cybercriminels classiques. Les exploits zero-click — qui ne nécessitent aucune interaction de la victime — sont leur vecteur privilégié. Ils exploitent des vulnérabilités zero-day dans des composants critiques d'Apple (iMessage, FaceTime, WebKit, le kernel iOS) achetées à des prix astronomiques sur les marchés de vulnérabilités. Une fois installé, le spyware peut exfiltrer l'intégralité des communications (messages chiffrés inclus), activer le microphone et la caméra, géolocaliser la cible en temps réel, et accéder à tous les fichiers stockés.

Le marché du spyware mercenaire reste florissant malgré les sanctions et réglementations adoptées depuis 2021. Le groupe NSO a fait l'objet de sanctions américaines et de procédures judiciaires, mais ses concurrents — Paragon, Intellexa (Predator), DSIRF — ont comblé le vide. En avril 2024, l'exécutif européen avait exigé que ses membres ayant recours à Pegasus cessent de l'utiliser, mais les preuves d'utilisation de Predator par des États membres de l'UE se sont multipliées. La campagne détectée en août 2026 confirme que ces outils continuent d'être déployés à grande échelle.

Pour les organisations françaises, la posture recommandée ne se limite pas aux personnes ayant reçu une notification Apple. Les profils exposés au risque de ciblage doivent adopter des mesures renforcées de manière préventive : activation du Mode Isolement (Lockdown Mode) sur iOS — qui désactive les surfaces d'attaque les plus exploitées par les spywares zero-click — mise à jour systématique et immédiate des appareils dès disponibilité de chaque patch, et sensibilisation aux vecteurs d'infection alternatifs comme les liens piégés via SMS ou messageries. L'ANSSI recommande par ailleurs de soumettre les appareils des personnalités à risque à des analyses forensiques régulières réalisées par des spécialistes accrédités.

Sur le plan géopolitique, la campagne du 13 août 2026 survient dans un contexte international tendu : plusieurs élections nationales majeures sont prévues en Europe et en Asie dans les prochains mois. Les périodes électorales constituent historiquement des pics d'activité des opérations de surveillance ciblée. Les journalistes couvrant des conflits armés, des dossiers de corruption ou des affaires d'État sont particulièrement exposés dans ces fenêtres temporelles.

Impact et exposition

L'exposition aux spywares mercenaires est hautement ciblée et ne concerne pas le grand public au sens large. Les profils à risque sont les personnes exerçant des fonctions d'influence, de contrôle ou de critique vis-à-vis d'intérêts étatiques ou économiques puissants. En France, les journalistes d'investigation, les avocats d'affaires sensibles, les militants des droits de l'homme, et les fonctionnaires ayant accès à des informations classifiées constituent les cibles potentielles les plus probables. Toute personne ayant reçu une notification Apple doit traiter la situation comme un incident de sécurité réel jusqu'à preuve du contraire.

Recommandations

  • Si vous avez reçu une notification Apple de menace : contacter immédiatement le CERT-FR et ne pas utiliser l'appareil concerné pour des communications sensibles jusqu'à analyse forensique — ne pas réinitialiser l'appareil avant l'analyse (cela détruirait les artefacts)
  • Activer le Mode Isolement (Lockdown Mode) sur iOS pour tous les profils à risque — il désactive les surfaces d'attaque zero-click au prix de quelques fonctionnalités non essentielles
  • Maintenir tous les appareils Apple à jour immédiatement dès la disponibilité de chaque patch — les zero-days exploités sont souvent corrigés en 24 à 72h après découverte par Apple
  • Éviter de cliquer sur des liens reçus via SMS, iMessage, email ou messageries sans vérification préalable, même provenant de contacts connus
  • Pour les organisations hébergeant des profils à risque élevé : envisager des analyses forensiques régulières des appareils mobiles via des prestataires spécialisés accrédités ANSSI

J'ai reçu une notification Apple m'indiquant que je suis ciblé par un spyware — mon téléphone est-il forcément compromis ?

Pas nécessairement. La notification Apple indique que vous êtes une cible potentielle ou probable, pas que la compromission a nécessairement réussi. Apple détecte des indicateurs de ciblage (tentatives d'exploitation, infrastructure d'attaque connue visant votre identifiant Apple) qui ne se traduisent pas toujours en infection effective. Cela dit, la notification doit être traitée avec le plus grand sérieux : contactez le CERT-FR, évitez d'utiliser l'appareil pour des communications sensibles, et faites-le analyser par un spécialiste forensique avant toute réinitialisation.

Vos dirigeants et collaborateurs exposés sont-ils protégés ?

Ayi NEDJIMI accompagne les organisations dans la protection des profils à risque contre la surveillance ciblée — audit de posture, durcissement des appareils, protocoles d'incident.

Prendre contact