Incident-2023-storm-1516-ukraine-ru

De DIOD Wiki
Version datée du 18 septembre 2026 à 21:49 par Achille cyber (discussion | contributions) (Page créée avec « = incident-2023-storm-1516-ukraine-ru = <div style="background:#FAFAF9; border-left:3px solid #000091; padding:10px; margin:10px 0;"> '''Fiche d'incident d'influence numérique''' </div> == Informations générales == {| class="wikitable" ! Attribut !! Valeur |- | '''Code opération''' || incident-2023-storm-1516-ukraine-ru |- | '''Statut''' || en_cours |- | '''Date de début''' || 2023-08-20 |- | '''Date de fin''' || N/A |- | '''Efficacité estimée''' || Diff... »)
(diff) ← Version précédente | Version actuelle (diff) | Version suivante → (diff)
Aller à la navigation Aller à la recherche

incident-2023-storm-1516-ukraine-ru

Fiche d'incident d'influence numérique

Informations générales

Attribut Valeur
Code opération incident-2023-storm-1516-ukraine-ru
Statut en_cours
Date de début 2023-08-20
Date de fin N/A
Efficacité estimée Difficile à estimer selon VIGINUM. Plusieurs narratifs ont atteint des millions à dizaines de millions de vues cumulées sur X (vidéo WALTZ vue plus de 5 millions de fois en 24h). Indice d'efficacité p
Portée estimée Très importante en ligne et multilingue. Un narratif a représenté jusqu'à 35% des posts contenant le mot-clé Zelensky durant les 48h suivant sa primo-diffusion (Clemson).
Dernière mise à jour 2026-06-19

Commentaires : MOI russe mature et adaptable, actif depuis août 2023, responsable de 77 opérations documentées jusqu'au 5 mars 2025. Chaîne de diffusion en quatre temps : primo-diffusion (comptes jetables, tiers rémunérés, réseau CopyCop), blanchiment par des médias étrangers rémunérés, amplification par un réseau pro-russe multilingue, reprises opportunistes par médias d'État russes, MOI tiers et responsables politiques occidentaux. Imbrication forte avec le projet Lakhta et le réseau CopyCop de John Mark DOUGAN. Pilotage étatique présumé (CEG, GRU unité 29155) non confirmé par VIGINUM, maintenu au niveau d'attribution inférieur.

Attaquants (Adversary - Diamond Model)

Storm-1516 (dispositif d'influence informationnelle russe)

  • Type : inconnu
  • Pays d’origine : Russie
  • Niveau d’attribution : Confirmé
  • Rôle dans l’opération : Mode opératoire de production et de diffusion
  • Description : Réunit les critères d'une ingérence numérique étrangère selon VIGINUM. Désigné Neva Flood par le MTAC depuis mars 2025.

John Mark DOUGAN / réseau CopyCop

  • Type : acteur_prive
  • Pays d’origine : Russie
  • Niveau d’attribution : Confirmé
  • Rôle dans l’opération : Primo-diffusion, infrastructure de publication, participation probable à la production de contenus
  • Description : Ancien policier américain exilé en Russie en 2016. Responsable du dépôt et du maintien d'au moins 293 noms de domaine. Implication corroborée par Washington Post, Trésor américain, Recorded Future, Clemson.

Centre d'expertise géopolitique (CEG) / Valéry KOROVINE

  • Type : acteur_prive
  • Pays d’origine : Russie
  • Niveau d’attribution : Probable
  • Rôle dans l’opération : Création et financement présumés des contenus, mise en place du serveur de génération
  • Description : Think tank de l'écosystème DOUGUINE, sanctionné par le Trésor américain le 31 décembre 2024. VIGINUM ne confirme pas l'implication directe du think tank.

Écosystème PRIGOJINE / projet Lakhta (IRA) / FCI / BJA

  • Type : groupe_para
  • Pays d’origine : Russie
  • Niveau d’attribution : Probable
  • Rôle dans l’opération : Amplification, coordination, transmission de TTP
  • Description : Liens techniques forts. Coordination avérée sur au moins deux opérations (azov-france.fr, mytransitionua.org). Microsoft évoque une excroissance de l'IRA opérée par des vétérans.

Unité 29155 du GRU / Youry KHOROCHENKY

  • Type : etat
  • Pays d’origine : Russie
  • Niveau d’attribution : Possible
  • Rôle dans l’opération : Financement et coordination présumés
  • Description : KHOROCHENKY accusé publiquement de financer et coordonner le MOI. VIGINUM n'est pas en mesure de confirmer l'implication directe de l'individu ou de l'unité.

Cibles (Victim - Diamond Model)

Cible 1

  • Pays : Ukraine
  • Description : Gouvernement ukrainien, Volodymyr ZELENSKY et son entourage. Cible principale, 35 des 77 opérations.
  • Type de cible : dirigeants, elites

Cible 2

  • Pays : France
  • Description : Audience francophone et processus électoraux (législatives anticipées de juillet 2024). Personnalités visées dont Brigitte MACRON.
  • Type de cible : opinion_publique, processus_electoral

Cible 3

  • Pays : États-Unis
  • Description : Présidentielle de novembre 2024, au moins 12 opérations (dénigrement HARRIS/WALTZ, promotion TRUMP, fraude électorale).
  • Type de cible : opinion_publique, processus_electoral, dirigeants

Cible 4

  • Pays : Allemagne
  • Description : Fédérales de février 2025 (HABECK, MERZ, AfD, FABER).
  • Type de cible : opinion_publique, processus_electoral, dirigeants

Cible 5

  • Pays : Russie
  • Description : Opposition russe en exil, figures de la FBK de NAVALNY (NAVALNAÏA, VOLKOV).
  • Type de cible : opposition, diaspora

Infrastructure (Diamond Model)

Canaux de diffusion

Canal Plateforme Ampleur
Réseaux sociaux X massive
Réseaux sociaux YouTube, TikTok, Instagram, Facebook, Rumble forte
Messagerie Telegram forte
Presse Faux sites d'information du réseau CopyCop forte
Presse Médias étrangers d'Afrique et du Moyen-Orient (blanchiment) moderee

Relais / Intermédiaires

  • Réseau CopyCop : media - Primo-diffusion et amplification via faux sites (conscient)
  • Médias africains et moyen-orientaux rémunérés : media - Blanchiment des narratifs (conscient)
  • Influenceurs pro-russes (BOCQUET, BOWES, BOÏKOV, LIPP) : influenceur - Amplification multilingue (conscient)
  • Comptes liés au projet Lakhta : individu - Primo-diffusion et amplification (conscient)
  • MOI tiers (RRN/Doppelgänger, Portal Kombat, Mriya) : media - Reprise et amplification (semi-conscient)
  • Médias d'État russes (RT, Sputnik, TASS, RIA Novosti) : media - Reprise vers audiences russe et anglophone (conscient)
  • Représentants politiques occidentaux : individu - Reprise spontanée de narratifs (inconscient)

Capacités (Capability - Diamond Model)

Techniques DISARM

Code Nom Description
T0074 Determine Strategic Ends Saper le soutien occidental à l'Ukraine et affaiblir les gouvernements européens.
T0073 Determine Target Audiences Ciblage segmenté par langue et par pays (fr, en, de, ar, es, uk).
T0066 Degrade Adversary Décrédibilisation systématique de ZELENSKY, de son entourage, puis de dirigeants occidentaux.
T0075.001 Discredit Credible Sources Mise en cause d'institutions et de figures de référence (CIA, FBI, Commission européenne).
T0079 Divide Exploitation de sujets clivants (immigration, terrorisme) en période électorale.
T0002 Facilitate State Propaganda Alimentation de la propagande interne russe via les relais russophones (Telegram, Dzen).
T0003 Leverage Existing Narratives Recyclage de narratifs russes employés depuis 2014 contre l'Ukraine.
T0022 Leverage Conspiracy Theory Narratives Récits complotistes visant l'administration américaine (OBAMA, FBI, CIA, assassinat de TRUMP).
T0068 Respond to Breaking News Event or Active Crisis Réactivité au calendrier : dissolution de l'Assemblée, JOP 2024, chute de la coalition SCHOLZ.
T0083 Integrate Target Audience Vulnerabilities into Narrative Adaptation des récits aux fractures locales (extrême-droite, peurs migratoires).
T0042 Seed Kernel of Truth Appui sur la mention réelle de ZELENSKY dans les Pandora Papers pour crédibiliser les récits d'achats de luxe.
T0045 Use Fake Experts Faux journalistes et faux lanceurs d'alerte (Mohammed AL-ALAWI).
T0097.102 Journalist Persona Faux reporters filmés à Paris et Courchevel pour des micro-trottoirs.
T0087.001 Develop AI-Generated Videos (Deepfakes) Vidéos truquées mettant en scène des personnalités, dont le faux témoin du deepfake WALTZ.
T0088.001 Develop AI-Generated Audio (Deepfakes) Faux appel téléphonique OBAMA / AXELROD, voix synthétique de la vidéo CIA.
T0085.001 Develop AI-Generated Text Articles reformulés par IA générative sur les sites CopyCop.
T0086.003 Deceptively Edit Images (Cheap Fakes) Fausse facture Bugatti, faux logos et chartes graphiques (@truexanewsua, @voynareal).
T0089.003 Alter Authentic Documents Article usurpant The Independent, vraisemblablement altéré via le code HTML, avec une date incohérente.
T0098.001 Create Inauthentic News Sites Réseau CopyCop, plus de 293 sites, reprenant parfois des noms de journaux locaux disparus.
T0143.002 Fabricated Persona Faux lanceurs d'alerte fabriqués de toutes pièces (Jules Vincent, Mr James O.).
T0143.003 Impersonated Persona Traits de Matthew METRO usurpés à partir de ses réseaux sociaux pour générer le deepfake WALTZ.
T0149.003 Lookalike Domain ensemble-24.fr contre ensemble-2024.fr, faux site Harris, wehrpflicht.de, warstudiescentre.co.uk usurpant l'ISW.
T0150.001 Newly Created Asset Comptes jetables créés peu avant le déclenchement de chaque opération.
T0150.006 Purchased Asset Comptes acquis auprès d'un même fournisseur, partageant la date d'enregistrement du 30 septembre 2022.
T0093.001 Fund Proxies Rémunération de tiers (100 dollars admis par @AlphaFox78, environ 620 euros pour The South African).
T0100.003 Co-Opt Influencers Cooptation d'influenceurs pro-russes adaptés à la langue cible (BOCQUET, BOWES, BOÏKOV, LIPP, WITTWER).
T0128.001 Use Pseudonyms Comptes anonymes pour primo-diffuser les contenus.
T0128.004 Launder Information Assets Blanchiment des narratifs par des médias d'Afrique et du Moyen-Orient rémunérés.
T0049.007 Inauthentic Sites Amplify News and Narratives Amplification quasi systématique par les faux sites du réseau CopyCop.
T0118 Amplify Existing Narrative Reprise coordonnée par un réseau d'acteurs pro-russes multilingue.
T0116.001 Post Inauthentic Social Media Comment Au moins 194 comptes inauthentiques dans les commentaires de tabloïds occidentaux.
T0119.002 Post across Platform Redondance TikTok / YouTube / Rumble pour contourner les blocages et feindre la censure.
T0039 Bait Influencer Sollicitation d'influenceurs à forte audience pour relayer les contenus.
T0117 Attract Traditional Media Narratifs conçus pour provoquer des reprises et des démentis médiatiques.
T0129.007 Delete Accounts/Account Activity Suppression ou passage en privé des comptes après primo-diffusion pour gêner l'analyse post-mortem.
T0129.006 Deny Involvement Misattribution à des canaux ukrainiens (montages usurpant @truexanewsua, @voynareal).
T0130.001 Conceal Sponsorship Obfuscation de l'origine russe via la chaîne de blanchiment et l'anonymisation Cloudflare.


Techniques DIMA (Digital Influence Manipulation Analysis)

Code Nom Description
TE0132 Biais de négativité Saturation du registre du scandale (corruption, abus sexuels, trahison), auquel l'attention accorde un poids disproportionné.
TE0312 Biais de confusion de source Le blanchiment par des médias tiers dissocie le souvenir de l'information de son origine russe réelle.
TE0422 Biais d'autorité Usurpation de médias établis (The Independent, ISW) et de personnalités (deepfake OBAMA) pour emprunter une autorité reconnue.
TE0212 Biais de la preuve anecdotique Un faux témoignage individuel présenté comme révélateur d'un fait systémique.
TE0321 Stéréotype implicite Les narratifs immigration et terrorisme activent des représentations préexistantes sans avoir à les démontrer.
TE0332 Effet de simple exposition La répétition d'un même récit sur des centaines de domaines et en plusieurs langues installe une familiarité qui tient lieu de plausibilité.
TE0433 Saturation informationnelle Le volume des opérations et des relais sature l'espace informationnel et complique le tri.


Formats de contenu

Format Langue
video multilingue (fr, en, de, ar, es, uk)
deepfake multilingue
audio multilingue
image multilingue
texte multilingue

Leviers psychologiques (Cialdini)

  • Principe d'autorité
  • Principe de la preuve sociale
  • Principe de sympathie

Narratifs et objectifs

Objectifs

  • decredibiliser : Porter atteinte à l'image de l'Ukraine, de ses dirigeants et de personnalités occidentales.
  • dissuader : Saper le soutien des opinions européennes à l'aide militaire et financière à l'Ukraine.
  • diviser : Attiser les fractures électorales et les peurs liées à l'immigration et au terrorisme.
  • amplifier : Soutenir des candidats et positionnements antisystème favorables aux intérêts russes.

Narratifs

Narratif 1 :

  • Description : ZELENSKY et son entourage détourneraient l'aide occidentale pour acquérir des biens de luxe à l'étranger.
  • Véracité : faux
  • Thèmes : corruption, aide-occidentale, ukraine

Narratif 2 :

  • Description : Le gouvernement ukrainien soutiendrait le terrorisme (recrutement de combattants de l'État islamique, entraînements avec le Hamas).
  • Véracité : faux
  • Thèmes : terrorisme, ukraine

Narratif 3 :

  • Description : Des dirigeants occidentaux seraient coupables d'agressions sexuelles, de crimes ou de corruption (WALTZ, HABECK, BAERBOCK, Brigitte MACRON).
  • Véracité : faux
  • Thèmes : scandale-sexuel, corruption, elections

Narratif 4 :

  • Description : Les scrutins occidentaux seraient entachés de fraudes (destruction de bulletins, votes illégaux).
  • Véracité : faux
  • Thèmes : fraude-electorale, integrite-du-scrutin

Narratif 5 :

  • Description : L'immigration et le terrorisme menaceraient directement les pays européens (migrant tchadien relâché, menace contre Notre-Dame).
  • Véracité : trompeur
  • Thèmes : immigration, terrorisme, sécurité

Chronologie

Date Type Événement Description
2023-08-20 start Début de l’incident incident-2023-storm-1516-ukraine-ru
2023-08-20 start Première opération imputée Belle-mère de ZELENSKY, via le faux journaliste Mohammed AL-ALAWI.
2023-09-30 custom Opération Cartier / ZELENSKA Actrice probablement recrutée à Saint-Pétersbourg.
2023-12-21 custom Premières opérations contre la FBK Ciblage de l'opposition russe en exil.
2024-02-03 custom Recours documenté aux deepfakes Génération artificielle de voix et d'images.
2024-05-10 custom Enregistrement massif de domaines CopyCop Au moins 84 noms de domaine en une journée.
2024-05-26 custom Opération VON DER LEYEN Deux semaines avant les élections européennes.
2024-06-19 custom Enregistrement d'ensemble-24.fr Typosquattage de la coalition Ensemble, fausse prime Macron de 100 euros.
2024-10-16 custom Deepfake WALTZ Plus de 5 millions de vues sur X en 24 heures.
2024-12-31 attribution Sanctions du Trésor américain CEG, KOROVINE et opérateurs sanctionnés ; implication suggérée de l'unité 29155 du GRU.
2025-02-23 custom Fédérales allemandes Pic d'opérations contre MERZ et autour de l'AfD.
2025-03-05 end Borne de l'échantillon VIGINUM 77e opération documentée (banque française Milleis).

Documentation

Documents de référence

  • Analyse du mode opératoire informationnel russe Storm-1516 (rapport technique VIGINUM, TLP:CLEAR) (rapport) : Lien
  • Page de publication VIGINUM / SGDSN (article) : Lien

Mots-clés

storm-1516, neva-flood, copycop, john-mark-dougan, lakhta, ira, ceg, korovine, douguine, prigojine, gru, unite-29155, khorochenky, deepfake, blanchiment, typosquattage, lanceur-alerte, comptes-jetables, ukraine, zelensky, ingerence-numerique, elections-2024, doppelganger, portal-kombat

Analyse SAT

Techniques analytiques structurées appliquées à ce dossier (Pherson & Heuer, 4e éd., 2021).

Détection de tromperie

Indice Détecté
MOM (Motive, Opportunity, Means) Oui
POP (Past Opposition Practices) Oui
MOSES (Manipulability Of SourcES) Oui
EVE (Evaluation of the Evidence) Oui

Notes : MOM : motif stratégique clair, opportunités calées sur le calendrier électoral, moyens techniques avérés (serveur de génération, infrastructure CopyCop). POP : continuité documentée avec l'IRA/Lakhta et Doppelganger. MOSES : vecteurs conçus pour être manipulés et substituables (comptes jetables, tiers rémunérés, médias de blanchiment). EVE : les preuves ne résistent pas à l'authentification (fausse facture confirmée par l'AFP, voix synthétiques identifiées par NewsGuard et Clemson, erreur de date dans le faux Independent). Tromperie délibérée confirmée sur les quatre dimensions. Confiance élevée.

Techniques SAT appliquées

  • Désinformation numérique (9.4) - appliquée le 2026-06-19
Cadrage DISARM et DIMA appliqué aux 77 opérations. Codes re-mappés sur le référentiel de l'outil lorsque l'annexe TTP du rapport employait une version DISARM différente.
  • Détection de tromperie (9.1) - appliquée le 2026-06-19
MOM, POP, MOSES et EVE confirmés. Tromperie délibérée établie.
  • Analyse des hypothèses concurrentes (ACH) (4.3) - appliquée le 2026-06-19
Quatre hypothèses confrontées. H1 (pilotage étatique direct) Probable à Possible, H2 (héritage PRIGOJINE/Lakhta restructuré) Probable, H3 (entreprise individuelle) peu vraisemblable, H4 (faux drapeau) très peu probable.
  • Pré-mortem (6.4) - appliquée le 2026-06-19
Risques d'erreur identifiés : dépendance à une fuite unique non vérifiable, identification de KHOROCHENKY fondée sur des données fuitées, fusion abusive de MOI distincts, circularité d'attribution.

Fiche générée automatiquement - référentiels DISARM & DIMA.