La Maison-Blanche accordera aux entreprises de cybersécurité l’autorisation de mener des « opérations cyber offensives visant à perturber des organisations criminelles », selon Bloomberg, jeudi.
L’administration de Donald Trump a traîné des pieds pendant des mois sur cette idée, qui ressemble fortement à l’ancienne pratique des lettres de marque. Cette pratique, issue de l’époque des voiliers, étendait des protections officielles à des navires privés pour attaquer des pirates et des bâtiments ennemis; une forme juridique (selon les avis) et régulée de piraterie connue sous le nom de course privée.
Une fiche d’information relative au National Security Presidential Memorandum (NSPM) indique que le Centre national de coordination interagences compartimentera la supervision du programme entre deux directeurs exécutifs issus des départements de la Sécurité intérieure et de la Justice. L’ordonnance encourage les sociétés de sécurité à conclure volontairement des accords de partage d’informations avec des agences gouvernementales, du niveau local au niveau fédéral, et à proposer et aider à mener « des opérations cyber qui répondent à ces menaces ».
À l’heure actuelle, la plupart des opérations cyber offensives sont entrepris par des criminels motivés par le profit, des unités militaires comme le U.S. Cyber Command, ou des agences de renseignement et leurs divers relais. Cela s’explique par le fait que ces actions peuvent être illégales ou interprétées comme des actes d’agression, sans parler du fait qu’elles peuvent attirer des représailles. Les entreprises privées, redoutant les questions de responsabilité, ont tendance à limiter leur champ à ce que l’on appelle la défense active, un terme quelque peu ambigu qui recouvre des tactiques telles que l’obtention d’ordonnances judiciaires pour démanteler des infrastructures de hackers ou la mise en place de leurres (honeypots).
La fiche NSPM précise que les responsables du programme développeront « des procédures rigoureuses pour l’examen et la conduite » des opérations cyber offensives. Curieusement, les sociétés de cybersécurité souhaitant participer devront détenir une caution/escrow d’un million de dollars, qui peut être confisquée en cas de violation d’un contrat.
L’idée de se « faire justice soi-même » par le piratage n’est pas nouvelle. En 2019, CyberScoop soulignait qu’elle avait été baptisée la « pire idée en cybersécurité » par les experts en politique numérique, qui estimaient qu’il est très difficile d’identifier avec précision les auteurs et que cela pourrait provoquer un tir croisé préjudiciable entre États et acteurs privés. Même les responsables de l’administration Trump avaient, à l’occasion, nié y avoir pensé.
En mars 2026, CyberScoop rapportait que l’ancien conseiller principal de la directrice nationale du cyber, Thomas Lind, avait écarté les spéculations croissantes selon lesquelles la Maison Blanche adopterait des opérations offensives privées, déclarant lors d’une conférence que l’administration n’était « pas intéressée à combattre des pirates avec des pirates ». Le Directeur national du cyber, Sean Cairncross, a déclaré aux participants d’un sommet sur la sécurité à Washington, à peu près à la même période, que les opérations cyber offensives privées ne constituent « pas ce dont nous parlons » lorsqu’on sollicite davantage l’aide du secteur privé.
Il y a de bonnes raisons d’être réticent. L’obfuscation est un élément omniprésent des attaques cybernétiques, les attaquants allant jusqu’à de grands efforts pour éviter d’être détectés (du moins jusqu’au début même de l’attaque) et satisfaits d’exploiter l’asymétrie d’information de toutes les manières possibles. Les acteurs malveillants ne forment pas nécessairement des entités parfaitement cohérentes; ils se présentent souvent comme des associations temporaires et interconnectées de cybercriminels, ce qui est encore compliqué par l’émergence d’une immense économie du « cybercrime as a service » et la formation de supergroupes comme « Scattered Lapsus$ Hunters ».
Sans oublier la possibilité de cycles de représailles en miroir, comme ceux observés dans le conflit en cours, à la fois physique et numérique, entre l’Ukraine et la Russie. Il convient de noter que la Maison-Blanche de Trump entretenait une rancune envers la Cybersecurity and Infrastructure Security Agency (CISA) pour ne pas l’avoir soutenu lorsqu’il tentait d’invalider les résultats de l’élection présidentielle de 2020. À l’époque, et durant son mandat, la Maison-Blanche avait amputé le budget et le personnel de la CISA — rappelons que cet organisme est censé aider à coordonner le partage d’indications sur les menaces et les défenses lorsque quelque chose dans le cyberespace s’enflamme.