Incident-2023-matriochka-france-ru

De DIOD Wiki
Version datée du 18 septembre 2026 à 21:46 par Achille cyber (discussion | contributions) (Page créée avec « = incident-2023-matriochka-france-ru = <div style="background:#FAFAF9; border-left:3px solid #000091; padding:10px; margin:10px 0;"> '''Fiche d'incident d'influence numérique''' </div> == Informations générales == {| class="wikitable" ! Attribut !! Valeur |- | '''Code opération''' || incident-2023-matriochka-france-ru |- | '''Statut''' || terminee |- | '''Date de début''' || 2023-09-05 |- | '''Date de fin''' || N/A |- | '''Efficacité estimée''' || Faible... »)
(diff) ← Version précédente | Version actuelle (diff) | Version suivante → (diff)
Aller à la navigation Aller à la recherche

incident-2023-matriochka-france-ru

Fiche d'incident d'influence numérique

Informations générales

Attribut Valeur
Code opération incident-2023-matriochka-france-ru
Statut terminee
Date de début 2023-09-05
Date de fin N/A
Efficacité estimée Faible en termes d'audience et d'engagement directs (par exemple 720 vues pour une opération lancée le 24 avril 2024). L'efficacité réelle se mesure ailleurs : attrition de la capacité d'investigation
Portée estimée Large en surface, faible en profondeur. Plus de 90 manoeuvres successives depuis septembre 2023, plus de 500 comptes X ciblés dans plus d'une soixantaine de pays, entre 50 et 150 entités visées par op
Dernière mise à jour 2026-06-21

Commentaires : La campagne recycle à moindre coût des contenus initialement produits pour des audiences russophones et primo-diffusés sur des chaînes Telegram (@sheyhtamir1974, @belshkarvka, @thehandofkremlin), puis les réinjecte vers des cibles occidentales. Le mode opératoire en deux temps, seeders puis quoters, repose probablement sur une gestion manuelle : erreurs de tags, fautes typographiques, réutilisation accidentelle du texte d'un autre quoter, intervalles de publication peu compatibles avec une automatisation complète. L'objectif premier n'est pas l'audience mais la décrédibilisation des fact-checkers et l'usure de leur capacité de vérification, l'appel à vérifier servant de piège à ressources. L'attribution à un acteur russe repose sur un faisceau d'indices concordants (primo-diffusion russophone systématique, contenus originaux en russe, similarités avec RRN, mention de la chaîne @sheyhtamir1974 sur des tableaux de bord d'un Centre S évoqué par le Washington Post). Le lien à un commanditaire étatique précis reste au stade de l'hypothèse et n'est pas confirmé techniquement.

Attaquants (Adversary - Diamond Model)

Opérateurs de la campagne Matriochka

  • Type : inconnu
  • Pays d’origine : Russie
  • Niveau d’attribution : Probable
  • Rôle dans l’opération : Opérateur
  • Description : Groupe probablement humain gérant manuellement les comptes seeders et quoters. Rattachement national non confirmé techniquement, mais faisceau d'indices concordants pointant vers un acteur russophone.

Administration présidentielle russe (via un Centre S)

  • Type : etat
  • Pays d’origine : Russie
  • Niveau d’attribution : Possible
  • Rôle dans l’opération : Commanditaire présumé
  • Description : Selon le Washington Post, la chaîne @sheyhtamir1974 figure sur des tableaux de bord d'un Centre S susceptible de coordonner des opérations d'influence vers l'étranger pour l'Administration présidentielle russe. Hypothèse non confirmée.

ASP et Struktura (écosystème RRN)

  • Type : acteur_prive
  • Pays d’origine : Russie
  • Niveau d’attribution : Possible
  • Rôle dans l’opération : Conception probable de contenus
  • Description : Entreprises publiquement accusées d'être derrière la campagne RRN, dont de faux reportages présentent de fortes similarités avec ceux de Matriochka. Lien au stade de l'hypothèse.

Cibles (Victim - Diamond Model)

Cible 1

  • Pays : France
  • Description : Cible privilégiée : médias (BFMTV, Le Monde, Libération, Le Parisien, La Montagne, TF1, Mediapart, France 24, Le JDD), cellules de fact-checking, institutions (Banque de France, DGSI, ville de Paris, préfecture du Val d'Oise), personnalités, et organisation des JOP24.
  • Type de cible : medias, fact-checkers, institutions_publiques, opinion_publique

Cible 2

  • Pays : International
  • Région : Plus de 60 pays
  • Description : Communauté mondiale des médias et fact-checkers (AFP, BBC, USA Today, EU DisinfoLab, FactCheck Bulgaria) et personnalités du domaine (Christo Grozev, Alexandre Alaphilippe, Julian Ropcke), dans les pays occidentaux mais aussi en Ukraine, dans les Balkans, le Caucase, le Proche-Orient, en Amérique latine, en Asie et en Afrique.
  • Type de cible : medias, fact-checkers

Infrastructure (Diamond Model)

Canaux de diffusion

Canal Plateforme Ampleur
Réseaux sociaux X forte
Messagerie Telegram moderee
Messagerie électronique Email faible
Sites web Écosystème pravda (réseau Portal Kombat) faible

Relais / Intermédiaires

  • Chaînes Telegram russophones (@sheyhtamir1974, @belshkarvka, @thehandofkremlin) : media - Primo-diffuseur des contenus contrefaits (conscient)
  • Comptes seeders et quoters sur X : individu - Diffusion et interpellation coordonnées (conscient)
  • Réseau Portal Kombat (écosystème pravda) : media - Hébergement et relais de contenus (conscient)
  • Sergey Kalachnikov (@together_to_the_stars) : individu - Intermédiaire commercial pour la publication rémunérée de contenus (conscient)
  • Médias et fact-checkers qui répondent aux sollicitations : media - Amplification involontaire en réagissant publiquement aux faux contenus (inconscient)

Capacités (Capability - Diamond Model)

Techniques DISARM

Code Nom Description
T0074 Determine Strategic Ends Objectif de fond assigné à la campagne : décrédibiliser médias et fact-checkers occidentaux tout en diffusant des narratifs servant les intérêts russes.
T0002 Facilitate State Propaganda Réemploi à moindre coût de contenus produits pour des audiences russophones, au service d'une ligne pro-Kremlin.
T0066 Degrade Adversary Dégradation ciblée de la crédibilité des médias, cellules de fact-checking et institutions occidentales désignés comme adversaires informationnels.
T0075 Dismiss Disqualification de sources crédibles sommées de vérifier de faux contenus, ce qui retourne contre elles leur fonction de vérification.
T0075.001 Discredit Credible Sources Coeur de la campagne. AFP, BBC, EU DisinfoLab, France 24 et des fact-checkers reconnus sont visés nommément pour éroder leur autorité.
T0076 Distort Déformation de faits relatifs à l'Ukraine, aux réfugiés ukrainiens et aux JOP24.
T0077 Distract Détournement de l'attention des cibles par des sollicitations répétées qui les éloignent de leur travail éditorial.
T0079 Divide Installation d'une défiance envers les institutions françaises et le gouvernement, et exacerbation des divisions sur le soutien à l'Ukraine.
T0072 Segment Audiences Découpage du public en segments nationaux distincts, chaque pays recevant un sous-ensemble adapté de cibles.
T0072.001 Geographic Segmentation Ciblage géographique selon une liste prédéfinie : les entités d'un même pays sont visées dans un ordre constant d'une opération à l'autre.
T0081 Identify Social and Technical Vulnerabilities Exploitation de la disposition des comptes X à interagir et de l'espace réponse comme surface d'exposition.
T0081.003 Identify Existing Prejudices Activation de préjugés existants, notamment à l'encontre des réfugiés et via des tropes antisémites greffés sur les caricatures.
T0081.004 Identify Existing Fissures Appui sur les lignes de fracture européennes autour du coût et de l'opportunité du soutien à l'Ukraine.
T0081.005 Identify Existing Conspiracy Narratives/Suspicions Greffe sur des suspicions latentes : sécurité des JOP24, solvabilité de la Banque de France.
T0081.008 Identify Media System Vulnerabilities Détournement du devoir déontologique de vérification. L'appel à vérifier transforme une obligation professionnelle en piège à ressources.
T0003 Leverage Existing Narratives Reprise de narratifs anti-ukrainiens déjà installés dans l'écosystème pro-russe.
T0004 Develop Competing Narratives Production de contre-récits opposés à la couverture établie par les médias visés.
T0022 Leverage Conspiracy Theory Narratives Mobilisation de récits à tonalité complotiste autour des institutions et des grands évènements.
T0022.001 Amplify Existing Conspiracy Theory Narratives Amplification de soupçons préexistants sur la sécurité et la gouvernance des JOP24.
T0022.002 Develop Original Conspiracy Theory Narratives Fabrication de récits originaux, dont la théorie de la climatisation parisienne perturbant les drones de sécurité des JOP24.
T0040 Demand Insurmountable Proof Sommation faite aux cibles de prouver la fausseté des contenus. L'inversion de la charge de la preuve mobilise leur temps et leur crédibilité.
T0068 Respond to Breaking News Event or Active Crisis Greffe opportuniste sur l'actualité chaude : JOP24, tensions en Nouvelle-Calédonie, Eurovision.
T0083 Integrate Target Audience Vulnerabilities into Narrative Adaptation des narratifs aux sensibilités nationales propres à chaque audience visée.
T0049.008 Generate Information Pollution Production en volume de faux contenus à faible valeur unitaire, qui saturent l'espace réponse des publications ciblées.
T0023 Distort Facts Altération de faits pour fabriquer des allégations mensongères attribuées à des sources crédibles.
T0023.001 Reframe Context Recontextualisation : des images de lieux réels sont détournées en faux graffitis.
T0023.002 Edit Open-Source Content Montage à partir de banques d'images et de musiques libres de droit pour confectionner les faux reportages.
T0084 Reuse Existing Content Recyclage de contenus préexistants, principalement russophones, vers des cibles occidentales.
T0084.002 Plagiarise Content Plagiat des chartes graphiques et des polices d'écriture des organisations usurpées.
T0084.003 Deceptively Labelled or Translated Traductions et étiquetages trompeurs, dont des posts traduits automatiquement en chinois lors de phases de test.
T0086 Develop Image-Based Content Confection de contenus visuels : fausses captures d'écran, faux graffitis, mèmes.
T0086.003 Deceptively Edit Images (Cheap Fakes) Cheap fakes par montage simple : faux graffitis combinant une photo de lieu réel et une caricature, usurpant parfois l'identité d'artistes comme Lekto.
T0087 Develop Video-Based Content Confection de faux reportages vidéo reprenant chartes et identités d'organisations réelles.
T0087.002 Deceptively Edit Video (Cheap Fakes) Montage vidéo trompeur à faible technicité (cheap fakes), sans recours à une synthèse sophistiquée.
T0143.003 Impersonated Persona Usurpation d'identité de médias (BFMTV, Le Monde, Libération), d'institutions (Banque de France, DGSI, CIA, mairie de Paris) et de personnalités, pour conférer aux faux contenus une autorité empruntée.
T0146.002 Paid Account Asset Comptes X achetés, notamment auprès de l'entreprise WebMasterMarket et payés en cryptoactifs, parfois repérables au rattachement affiché dans le pseudonyme.
T0145.002 AI-Generated Account Imagery Photos de profil générées numériquement, sans biographie, localisation ni abonnés, pour des comptes seeders et quoters jetables.
T0151.001 Social Media Platform Réseaux sociaux grand public employés comme surface de diffusion principale.
T0151.008 Microblogging Platform Plateforme X (microblogging) comme vecteur central de diffusion et d'interpellation directe des cibles.
T0153.001 Email Platform Courriers électroniques adressés à des médias pour porter les faux contenus à leur attention.
T0115 Post Content Primo-diffusion des faux contenus sur X par les comptes seeders.
T0116 Comment or Reply on Content Partage des posts seeders en réponse aux publications des cibles par les comptes quoters. Mécanisme central du mode opératoire en deux temps.
T0128 Conceal Information Assets Dissimulation des actifs informationnels derrière des comptes opaques.
T0128.001 Use Pseudonyms Pseudonymes génériques et rotation systématique des rôles seeder et quoter d'une opération à l'autre.
T0128.004 Launder Information Assets Blanchiment de provenance : des contenus russophones sont réinjectés via des comptes présentés comme occidentaux, sans trace d'origine.
T0129 Conceal Operational Activity Dissimulation de l'activité opérationnelle pour prolonger la durée de vie des comptes.
T0129.002 Generate Content Unrelated to Narrative Posts de diversion sans rapport avec les narratifs, dont la promotion de memecoins antérieure à l'enrôlement des comptes.


Techniques DIMA (Digital Influence Manipulation Analysis)

Code Nom Description
TE0422 Biais d'autorité L'usurpation de médias et d'institutions de confiance (Banque de France, DGSI, CIA, BFMTV) emprunte leur autorité pour rendre crédible un contenu faux. Le destinataire juge le message à l'aune de la source apparente, non de son contenu.
TE0112 Effet de simple exposition La technique du copy-pasta et la répétition de plus de 90 manoeuvres exposent les mêmes contenus de façon répétée. La familiarité acquise par l'exposition tend à augmenter l'acceptation, indépendamment de la véracité.
TE0132 Biais de négativité Les contenus sont massivement négatifs : Zelensky en criminel ou mendiant, réfugiés présentés comme un fardeau sanitaire, JOP24 voués à l'échec. L'information négative capte davantage l'attention et pèse plus lourd dans le jugement.
TE0321 Stéréotype implicite Les caricatures antisémites et la représentation dévalorisante des réfugiés ukrainiens activent des stéréotypes préexistants, qui font une partie du travail interprétatif à la place du contenu.
TE0212 Biais de la preuve anecdotique Un faux reportage isolé, un graffiti unique ou un document contrefait sont présentés comme la preuve d'une réalité générale. L'anecdote fabriquée se substitue à une démonstration systématique.
TE0433 Saturation informationnelle Le ciblage massif des fact-checkers, sommés de vérifier un flux continu de faux contenus, vise à saturer leur capacité d'investigation. La surcharge informationnelle devient une arme d'attrition.


Formats de contenu

Format Langue
video fr
image fr
texte fr
video ru

Leviers psychologiques (Cialdini)

  • Principe d'autorité
  • Principe de la preuve sociale

Narratifs et objectifs

Objectifs

  • decredibiliser : Éroder la crédibilité des médias, personnalités et cellules de fact-checking occidentaux, objectif principal selon VIGINUM.
  • amplifier : Propager des narratifs anti-ukrainiens et pro-russes vers des audiences occidentales.
  • diviser : Installer une défiance envers les institutions françaises et la politique de soutien à l'Ukraine.
  • saturer : Épuiser la capacité d'investigation des fact-checkers par un flux continu de sollicitations à vérifier.

Narratifs

Narratif 1 :

  • Description : L'Ukraine et son président seraient corrompus ou criminels ; Volodymyr Zelensky est présenté en mendiant ou en criminel de guerre.
  • Véracité : faux
  • Thèmes : ukraine, decredibilisation, antisemitisme

Narratif 2 :

  • Description : Les réfugiés ukrainiens constitueraient un fardeau ou une menace pour les pays d'accueil.
  • Véracité : faux
  • Thèmes : refugies, immigration, ukraine

Narratif 3 :

  • Description : Les JOP2024 seraient un échec annoncé, une cible terroriste majeure ou un danger sanitaire.
  • Véracité : faux
  • Thèmes : jop2024, securite, france

Narratif 4 :

  • Description : La Banque de France mentirait sur sa solvabilité et il faudrait retirer massivement ses liquidités, message diffusé sous fausse bannière du Groupe union défense.
  • Véracité : faux
  • Thèmes : economie, institutions, france

Narratif 5 :

  • Description : La France et son président seraient responsables de l'escalade des tensions avec la Russie.
  • Véracité : trompeur
  • Thèmes : france, geopolitique, ukraine

Narratif 6 :

  • Description : Les médias et fact-checkers occidentaux seraient incompétents ou malhonnêtes, méta-narratif porté par le ciblage lui-même.
  • Véracité : trompeur
  • Thèmes : medias, fact-checking, desinformation

Chronologie

Date Type Événement Description
2023-09-05 start Début de l’incident incident-2023-matriochka-france-ru
2023-09-05 start Première occurrence documentée Diffusion d'un reportage usurpant l'identité de Fox News, divers médias étant sommés de vérifier l'information.
2024-02-07 custom Manoeuvre Banque de France / GUD Diffusion d'une vidéo sous fausse bannière du Groupe union défense menaçant la Banque de France, dans une manoeuvre visant à inciter au retrait massif de liquidités.
2024-02-16 custom Publication Washington Post (Centre S) Documents liant la chaîne @sheyhtamir1974 à des tableaux de bord d'un Centre S évoqué comme proche de l'Administration présidentielle russe.
2024-03-14 custom Série d'opérations via @wosuhitsu1972 Au moins cinq opérations entre le 14 et le 28 mars 2024, le compte alternant les rôles quoter et seeder. Compte depuis suspendu.
2024-04-24 custom Opération faux graffiti Lekto Diffusion vers 162 comptes X, 720 vues seulement au 2 mai 2024, illustration de la faible volumétrie d'engagement.
2024-06-11 attribution Caractérisation VIGINUM VIGINUM considère que la campagne, toujours en cours, réunit les critères d'une ingérence numérique étrangère.

Documentation

Documents de référence

  • VIGINUM, Matriochka : une campagne prorusse ciblant les médias et la communauté des fact-checkers (rapport technique) (rapport) : Lien
  • Check First et Reset, Operation Overload (rapport) : Lien
  • AFP Factuel, documentation de la campagne (article) : Lien
  • Washington Post, enquête sur la désinformation russe et le Centre S (article) : Lien
  • Microsoft on the Issues, bots et désinformation russes visant les JO de Paris 2024 (article) : Lien

Mots-clés

matriochka, operation overload, fact-checking, usurpation d'identité, telegram, prorusse, ukraine, jop2024, rrn, portal kombat, copy-pasta, seeders-quoters, cheap fakes

Analyse SAT

Techniques analytiques structurées appliquées à ce dossier (Pherson & Heuer, 4e éd., 2021).

Détection de tromperie

Indice Détecté
MOM (Motive, Opportunity, Means) Oui
POP (Past Opposition Practices) Oui
MOSES (Manipulability Of SourcES) Oui
EVE (Evaluation of the Evidence) Oui

Notes : MOM : motif (décrédibiliser les fact-checkers, servir les intérêts russes), moyens (écosystème Telegram, comptes achetés, chaîne de production de contenus) et opportunité réunis. POP : antécédents documentés, faux fact-checking russe suivi par le DFRLab depuis 2022, usurpations antérieures du Figaro par RRN, recours récurrent au copy-pasta. MOSES : la tromperie sert une stratégie de manipulation observable et à bas coût (recyclage russophone vers l'Occident), soutenable dans la durée. EVE : les indicateurs d'opération résistent à l'évaluation (primo-diffusion russophone, entêtes de copy-pasta, pseudonymes WebMasterMarket, tableaux de bord du Centre S) ; à l'inverse, les faux contenus eux-mêmes échouent à tout contrôle d'authenticité, ce qui est en soi diagnostique. Confiance globale : modérée à élevée sur la nature trompeuse, modérée sur le commanditaire étatique.

Techniques SAT appliquées

  • Détection de tromperie (9.1) - appliquée le 2026-06-21 par MF
Application des grilles MOM, POP, MOSES et EVE. Tromperie établie avec confiance modérée à élevée. Voir l'objet deception_detection.
  • Analyse des hypothèses concurrentes (ACH) (4.3) - appliquée le 2026-06-21 par MF
Quatre hypothèses confrontées sur le commanditaire (opération pilotée par l'État russe, sous-traitance privée rémunérée, initiative d'activistes pro-russes autonomes, faux drapeau). L'hypothèse d'une sous-traitance dans l'écosystème pro-Kremlin, coordonnée sans pilotage étatique direct confirmé, est la moins contredite par les indices. Attribution étatique maintenue au niveau Possible.
  • Pré-mortem (6.4) - appliquée le 2026-06-21 par MF
Scénarios d'erreur examinés : sur-attribution à l'État russe sur la foi d'un article de presse, confusion entre primo-diffusion russophone et commandite russe, sous-estimation d'une part d'automatisation, biais de confirmation lié à la cohérence du récit pro-russe. Mesures : maintien d'un niveau d'attribution conservateur et signalement explicite des zones d'hypothèse.

Fiche générée automatiquement - référentiels DISARM & DIMA.