Le club des cyber-flibustiers

Via un mémo officiel, Donald Trump change la politique de cybersécurité de son pays. Il autorise, sous contrôle de l’État fédéral américain, des entreprises préalablement listées à mener des cyberattaques contre des « organisations criminelles transnationales ».
Jusque-là, aux États-Unis, ce sont les agences gouvernementales fédérales qui menaient les missions de cybersécurité du pays. Mais, dans un mémo officiel, Donald Trump vient d’enclencher une nouvelle doctrine qui implique beaucoup plus facilement les acteurs privés du secteur. C’est un changement important qui était attendu depuis des années par le lobby de la cybersécurité américain. Ce dernier plaidait pour la relance des anciennes « lettres de marque » mises au gout du jour « cyber ».
Dans le mémo publié par la Maison-Blanche ce mercredi 12 aout, Donald Trump demande au National Coordination Center (NCC) du Département de la Sécurité intérieure des États-Unis de « mettre en place, gérer et d’assurer le suivi d’un programme visant à autoriser les entreprises participantes » à mener des opérations de cyber-surveillance mais aussi des opérations d’attaques (« Cyber Effects Operation », en anglais) contre des « organisations criminelles transnationales étrangères opérant sur Internet (CE-TCO), « sous le contrôle et la supervision du gouvernement fédéral ».
Des opérations de contre-attaques comme celles autorisées en mer par les « lettres de marque »
Le texte d’explication du mémo publié par la Maison-Blanche cite comme cibles les organisations étrangères aux États-Unis qui mettent en place des attaques par ransomware, des campagnes de phishing, des fraudes financières, du chantage sexuel et des escroqueries par usurpation d’identité sur internet.
Dans son mémo, Donald Trump parle de « Cyber Effects Operation » et en donne une définition permettant aux entreprises autorisées à mener des opérations « de manipulation, de perturbation, de déni d’accès, de dégradation ou de destruction de systèmes d’information, de réseaux, d’infrastructures physiques ou virtuelles contrôlées par des systèmes d’information, ou des informations qui y sont stockées ». Nous ne sommes plus ici dans la simple défense mais dans des opérations d’attaques.
L’entourage de Donald Trump préparait ce changement depuis quelque temps. Comme nos confrères de Bloomberg le soulignaient en décembre dernier, cette nouvelle politique ouvre « de nouvelles perspectives commerciales lucratives aux entreprises qui, traditionnellement, ont conclu des contrats avec l’État dans le cadre de stratégies défensives plutôt que de mesures offensives », même si elles seront exposées à de nouveaux risques et notamment à celui d’être plus rapidement la cible de cyberattaques.
Depuis plusieurs années, le lobby de la cybersécurité américain pousse (ici ou là, par exemple) à la mise en place de ce qu’il appelle des « lettres de marque cyber », adaptant à Internet le concept de « lettre de marque », existant dans la constitution américaine, qui permet aux navires privés de contre-attaquer dans les eaux internationales. Le concept a été repris récemment par le sénateur républicain qui a proposé une loi le 15 juillet dernier pour « autoriser le président des États-Unis à délivrer des lettres de marque et de représailles dans le domaine cybernétique, ainsi qu’à d’autres fins ».
Les budgets des agences en berne
Du côté des agences fédérales états-uniennes et de l’armée, l’argument est notamment de sous-traiter ces tâches de cybersécurité pour se concentrer sur leurs missions primaires. Surtout, que l’administration Trump a attaqué leur budget en matière de cybersécurité.
« Alors que nos adversaires gagnent du terrain grâce à l’IA, la posture cyberfédérale a été affaiblie », déclarait le premier directeur de la CISA, Chris Krebs (nommé par Donald Trump avant d’être mis sur la touche par le même pour avoir nié le piratage des élections de 2020). « La stratégie manque de clarté, les effectifs sont en baisse et les capacités ont été considérablement réduites », estimait-il avant d’ajouter : « Que cela nous plaise ou non, nous ne sommes pas aussi forts aujourd’hui que nous devrions l’être ».
Ce changement de doctrine arrive aussi quelques mois après les annonces d’Anthropic concernant Mythos et la polémique entre Trump et Anthropic sur l’usage militaire de l’IA allant jusqu’à la désignation de l’entreprise de Dario Amodei comme « fournisseur à risque pour la sécurité nationale », même si finalement le Pentagone continue à utiliser Mythos.






