En bref

  • Apple a déclenché le 13 août 2026 une nouvelle vague d'alertes Threat Notification à destination d'utilisateurs iPhone, iPad et Mac dans 110 pays, signalant des tentatives d'infection par des logiciels espions mercenaires de niveau étatique.
  • Pour la première fois, l'alerte est transmise sous forme de notification push directement sur l'écran de verrouillage de l'iPhone, une évolution majeure dans la stratégie de communication d'Apple.
  • Apple recommande d'activer immédiatement le mode Isolement (Lockdown Mode), de mettre à jour iOS vers la dernière version disponible et d'activer l'authentification à deux facteurs sur tous les comptes Apple.

Une nouvelle vague d'alertes ciblées dans 110 pays

Le 13 août 2026, Apple a déclenché une nouvelle série d'alertes de type Threat Notification, atteignant des propriétaires d'iPhone, d'iPad et de Mac dans 110 pays. Ces notifications, habituellement envoyées par e-mail et via le portail Apple ID, signalent que l'appareil de l'utilisateur pourrait avoir été ciblé par un logiciel espion mercenaire de niveau étatique. L'alerte affiche le message suivant : Apple a détecté une attaque par spyware mercenaire ciblant votre iPhone. Vous pouvez prendre des mesures maintenant pour protéger vos données et votre appareil.

La particularité de cette nouvelle vague réside dans le canal de diffusion choisi. Pour la première fois depuis la création du programme en 2021, l'alerte a été transmise sous forme de notification push directement sur l'écran de verrouillage de l'iPhone, selon les rapports publiés par BleepingComputer, 9to5Mac et Apple Insider. Cette décision délibérée vise à maximiser la visibilité de l'avertissement et à éviter qu'il ne soit confondu avec du spam ou ignoré dans une boîte e-mail surchargée. Le message apparaît également dans l'application Réglages de l'iPhone et sur le portail identifiant.apple.com.

Depuis le lancement du programme Threat Notifications en 2021, Apple affirme avoir notifié des utilisateurs dans plus de 150 pays au total. Cette nouvelle vague de 110 pays représente l'une des plus larges distributions de l'histoire du programme. Cependant, Apple précise ne pas pouvoir révéler l'ensemble des éléments techniques qui déclenchent ces alertes, afin d'éviter d'aider les opérateurs de spyware à adapter leurs techniques pour passer sous les radars de détection. Aucun attaquant spécifique n'est nommé dans la communication publique d'Apple.

Apple utilise volontairement le terme générique de spyware mercenaire pour désigner des outils commercialisés par des entreprises privées auprès de gouvernements ou d'agences de renseignement. Ce marché inclut des acteurs tels que NSO Group (créateur de Pegasus), Intellexa (Predator), QuaDream ou encore Paragon Solutions, selon les recherches publiées depuis 2021 par Citizen Lab, Access Now et Amnesty International. Ces organisations ont documenté l'utilisation de ces outils contre des journalistes, des avocats, des militants politiques et des représentants d'ONG dans de nombreuses régions du monde.

Les logiciels espions de cette catégorie se distinguent des malwares grand public par leur sophistication extrême. Ils exploitent fréquemment des vulnérabilités dites zero-click : des failles qui permettent l'infection d'un appareil sans aucune action de l'utilisateur, telles que l'ouverture d'un message iMessage, un appel WhatsApp ou simplement la réception d'un SMS spécialement construit. Une fois installés sur l'appareil, ces outils peuvent accéder aux messages chiffrés sur Signal et WhatsApp, activer le microphone ou la caméra à distance, extraire les mots de passe stockés dans le trousseau, et localiser l'appareil en temps quasi-réel. Leur coût opérationnel, estimé entre 500 000 et plusieurs millions d'euros par déploiement selon les cibles, les réserve en pratique aux acteurs étatiques ou paraétatiques disposant de budgets de surveillance conséquents.

La distribution géographique de cette vague n'a pas été détaillée par Apple, mais BleepingComputer et TechCrunch rapportent que des utilisateurs ont signalé des alertes en Europe, en Asie du Sud-Est, en Amérique Latine et au Proche-Orient, des régions historiquement ciblées par des opérations de surveillance d'État. Citizen Lab et Access Now ont documenté depuis 2022 des campagnes visant spécifiquement des journalistes d'investigation, des défenseurs des droits humains, des diplomates et des personnalités de l'opposition politique dans plusieurs dizaines de pays.

Du côté des mesures de protection préconisées, Apple place en tête l'activation du mode Isolement (Lockdown Mode), disponible depuis iOS 16. Ce mode draconien désactive de nombreuses fonctionnalités avancées de l'iPhone, notamment les aperçus de liens, les accessoires USB non approuvés, certains profils de configuration et les appels FaceTime entrants de contacts inconnus, pour réduire la surface d'attaque exploitable par un spyware sophistiqué. Les chercheurs en sécurité de Citizen Lab ont confirmé que Lockdown Mode avait effectivement bloqué plusieurs variantes du logiciel Pegasus lors d'analyses menées entre 2023 et 2025. Les autres recommandations incluent la mise à jour immédiate vers la dernière version d'iOS, l'utilisation d'un code d'accès fort à six chiffres minimum, l'activation de l'authentification à deux facteurs sur l'identifiant Apple, et l'installation exclusive d'applications provenant de l'App Store officiel.

Si vous avez reçu une telle alerte, Apple et les organisations de sécurité numérique comme Access Now recommandent de ne pas tenter de nettoyer l'appareil soi-même, mais de contacter des organisations spécialisées dans l'assistance aux victimes de spyware, telles que le Digital Security Lab d'Access Now ou le Security Lab d'Amnesty International, qui disposent d'outils forensiques adaptés pour analyser les appareils compromis.

L'industrie du spyware mercenaire sous pression mais en expansion

L'alerte Apple du 13 août 2026 illustre une réalité paradoxale : malgré une pression réglementaire et judiciaire croissante depuis 2021, le marché des logiciels espions commerciaux continue de croître. Selon un rapport de Carnegie Endowment for International Peace publié en juin 2026, au moins 74 gouvernements ont acquis ou utilisé des outils de surveillance commerciale entre 2011 et 2025, un chiffre en hausse constante par rapport aux estimations précédentes. De nouveaux acteurs ont émergé pour concurrencer NSO Group, proposant souvent des produits similaires sous des juridictions moins contraignantes sur le plan du contrôle des exportations.

Pour les entreprises, ce contexte a des implications directes. Les dirigeants, cadres RH, équipes juridiques et collaborateurs ayant accès à des données sensibles constituent des cibles potentielles, notamment dans le cadre d'opérations d'espionnage industriel ou de collecte de renseignements préalables à des fusions-acquisitions. La nature zero-click des exploits les plus avancés signifie qu'aucun comportement imprudent de l'utilisateur n'est nécessaire : la compromission peut survenir sur un appareil parfaitement à jour si l'attaquant dispose d'une faille zero-day non encore patchée.

La stratégie d'Apple de notifier activement ses utilisateurs ciblés représente une approche unique dans l'industrie technologique. Contrairement à Google ou Microsoft, qui communiquent via des canaux plus institutionnels ou des rapports de transparence périodiques, Apple a fait le choix d'une notification directe et individuelle. Cette transparence opérationnelle, saluée par l'Electronic Frontier Foundation (EFF) et Access Now, permet aux cibles de prendre des mesures immédiates et alerte l'écosystème de recherche en sécurité sur l'existence d'une campagne active. Elle a également une valeur dissuasive documentée : plusieurs chercheurs ont noté que l'existence du programme de notification a conduit certains opérateurs de spyware à développer des techniques d'évasion spécifiquement conçues pour ne pas déclencher les mécanismes de détection d'Apple.

Sur le plan réglementaire, l'Union européenne travaille depuis 2023 à un cadre de contrôle des exportations renforcé pour les technologies de surveillance, et le Parlement européen a adopté en 2024 une résolution appelant à un moratoire sur l'utilisation du spyware Pegasus par les États membres suite au scandale Pegasusgate. En France, l'ANSSI a publié en 2025 un guide de durcissement des terminaux mobiles destiné aux personnes exposées à des risques de niveau avancé, reprenant notamment les recommandations autour du Lockdown Mode.

Ce qu'il faut retenir

  • Apple a alerté le 13 août 2026 des utilisateurs dans 110 pays d'attaques ciblées par spyware mercenaire de niveau gouvernemental, via une notification push sur l'écran de verrouillage pour la première fois.
  • Ces logiciels espions peuvent compromettre un iPhone sans aucune action de l'utilisateur via des failles zero-click et accéder à l'ensemble des communications, même chiffrées.
  • Les personnes à risque (journalistes, dirigeants, avocats, militants) doivent activer le mode Isolement (Lockdown Mode) sur iOS et contacter Access Now ou Amnesty Tech pour une analyse forensique de leur appareil.

Comment savoir si mon iPhone a reçu une alerte Threat Notification d'Apple ?

Les alertes Apple Threat Notification sont envoyées par e-mail à l'adresse associée à votre identifiant Apple, via une notification dans l'application Apple ID, et depuis août 2026, directement en tant que notification push sur l'écran de verrouillage. Vous pouvez également vérifier votre statut en vous connectant sur le portail Apple ID : si votre compte a été notifié, un bandeau d'alerte apparaît en haut de la page. Si vous n'avez reçu aucune alerte, cela ne garantit pas que votre appareil est sain : ces notifications ne couvrent que les compromissions détectées par Apple, et non la totalité des infections possibles.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact