Les équipes de campagne adoptent des assistants capables de lire des messages, de résumer des notes, de préparer des contenus et parfois d’agir dans leurs outils. Cette autonomie déplace le risque : l’attaquant ne cherche plus seulement à voler un compte, mais à détourner un exécutant numérique déjà autorisé.

Un collaborateur numérique qui possède déjà les clés

Une campagne présidentielle fonctionne comme une organisation temporaire, rapide et très perméable. Des permanents, des élus, des bénévoles, des prestataires et des soutiens travaillent dans des calendriers partagés, des messageries, des espaces documentaires et des outils de publication. L’arrivée d’agents d’intelligence artificielle ajoute une couche d’automatisation à cet ensemble. Un même agent peut rechercher une information dans des courriels, comparer des versions d’une note, produire un argumentaire, créer une tâche et transmettre un document. Il ne se contente donc plus de répondre : il observe, sélectionne et agit.

Cette évolution crée une surface d’attaque différente de celle d’un simple chatbot. Un agent possède une identité technique, des droits, une mémoire, des connecteurs et une chaîne d’outils. Il reçoit en permanence des instructions explicites et des contenus qu’il interprète comme du contexte. Or un texte hostile peut se cacher dans une pièce jointe, une page web, une invitation à une réunion ou un document partagé. Si l’agent confond donnée et instruction, l’attaquant peut infléchir son objectif sans compromettre directement le modèle ni connaître le mot de passe d’un responsable.

L’OWASP place précisément le détournement d’objectif, le mauvais usage des outils, l’abus d’identité et de privilèges, l’empoisonnement de mémoire et les comportements imprévus parmi les risques majeurs des applications agentiques. Pour une campagne, ces catégories prennent une portée politique immédiate. Un agent détourné peut rechercher les donateurs les plus sensibles, transmettre un brouillon confidentiel, modifier silencieusement un calendrier, préparer une réponse publique trompeuse ou publier depuis un compte légitime. L’action paraît authentique parce qu’elle emprunte une identité autorisée.

Cinq chemins d’attaque avant 2027

Le premier chemin est l’injection indirecte. Un courriel reçu par l’équipe contient, dans son corps ou dans une pièce jointe, une consigne destinée à l’agent : ignorer les règles précédentes, extraire certaines informations ou utiliser un connecteur. L’humain ne voit qu’un document banal ; l’agent y lit une commande. Le deuxième chemin vise les droits excessifs. Un assistant chargé de préparer une revue de presse n’a pas besoin de pouvoir envoyer des messages, supprimer des fichiers ou administrer un espace collaboratif. Pourtant, la facilité de déploiement pousse souvent à lui attribuer un compte trop large.

Le troisième chemin est l’empoisonnement de mémoire. Une information fausse, répétée ou insérée dans une source réputée fiable devient un élément durable du contexte de l’agent. Celui-ci peut ensuite la réutiliser dans des notes, des discours ou des réponses sans réexaminer son origine. Le quatrième chemin concerne la chaîne d’approvisionnement : extension, serveur d’outils, modèle secondaire, base vectorielle ou service d’automatisation. La sécurité de l’agent dépend du composant le moins contrôlé. Le cinquième chemin est organisationnel. Sous pression, un membre de l’équipe valide mécaniquement une action proposée par l’IA, notamment si l’interface présente la recommandation comme certaine et urgente.

Ces attaques n’exigent pas toujours une sophistication exceptionnelle. Elles profitent surtout d’une combinaison propre aux campagnes : rotation rapide des équipes, appareils personnels, multiplication des prestataires, privilèges accordés dans l’urgence et absence de temps pour qualifier chaque alerte. La cible utile n’est pas nécessairement le candidat. Le compte d’un assistant parlementaire, d’un communicant local ou d’un prestataire vidéo peut offrir à l’agent un accès indirect à des informations et à des canaux beaucoup plus sensibles.

Simuler une campagne compromise plutôt que tester un chatbot

Un audit classique vérifie les droits et les vulnérabilités connues. Il reste indispensable, mais il ne révèle pas comment un agent se comporte lorsque la campagne traverse une journée sous tension. Il faut donc faire jouer une crise réaliste à l’équipe. L’objectif n’est pas de prédire le résultat de l’élection : il s’agit de voir, très concrètement, ce que font l’agent et ses utilisateurs lorsque plusieurs urgences se superposent.

Le scénario peut tenir en six séquences. À T0, l’agent reçoit une note externe contenant une instruction indirecte. À T+20 minutes, il résume cette note et inscrit une information altérée dans sa mémoire. À T+2 heures, un cadre lui demande de préparer un argumentaire confidentiel. À T+3 heures, l’agent appelle un outil de recherche puis un connecteur de messagerie avec des droits trop larges. À T+4 heures, un faux journaliste sollicite une confirmation urgente. Enfin, à T+5 heures, une publication automatique est programmée pendant que l’équipe traite simultanément un déplacement du candidat. Chaque séquence injecte une ambiguïté crédible, pas un indice artificiellement évident.

La simulation compare trois configurations. Dans la première, l’agent dispose de droits permanents et une validation humaine générale suffit. Dans la deuxième, chaque outil reçoit un périmètre minimal, les données sensibles sont compartimentées et toute sortie externe exige une confirmation distincte. Dans la troisième, l’agent travaille dans un environnement isolé : il peut préparer une action, mais ne peut ni l’exécuter ni accéder directement aux listes sensibles. Le même scénario est rejoué pour identifier le moment où chaque architecture rompt la chaîne d’attaque.

À la fin, quelques questions simples permettent de juger la défense. Combien de temps a-t-il fallu pour voir l’anomalie ? Jusqu’où l’agent a-t-il pu aller seul ? L’équipe peut-elle reconstituer ce qu’il a lu et exécuté ? La fausse information reste-t-elle dans sa mémoire ? Combien de minutes faut-il pour lui retirer ses accès ? Il faut aussi observer le réflexe humain : qui a contesté sa recommandation, et sur quelle base ? La bonne défense ne promet pas un agent infaillible. Elle limite les conséquences d’une erreur, rend chaque action visible et permet de revenir rapidement à un fonctionnement manuel.

Un second passage en mode contradictoire complète le test. Une équipe rouge essaie de produire le même effet sans reprendre le premier chemin : modification d’un document partagé, appel à un outil externe, fausse mise à jour de procédure ou sollicitation depuis un compte de confiance. L’équipe bleue ne reçoit pas la liste des vecteurs. Elle doit identifier les signes faibles, suspendre l’agent, préserver les journaux et continuer la campagne. Le débriefing reconstruit ensuite les décisions, y compris les validations humaines qui ont permis à l’automatisation de progresser.

Une architecture minimale pour les organisations politiques

La première règle consiste à inventorier les agents comme des identités à part entière. Chaque agent doit avoir un propriétaire, une finalité, une durée de vie, des sources autorisées et des outils explicitement listés. La deuxième règle impose le moindre privilège : lecture séparée de l’écriture, préparation séparée de l’envoi, accès temporaire aux données sensibles et interdiction par défaut de supprimer. La troisième règle exige une validation liée à l’action. Cliquer une fois pour autoriser un assistant ne doit pas valoir consentement permanent à publier, transférer ou modifier.

La quatrième règle concerne la mémoire. Toute donnée persistante doit conserver sa provenance, sa date et son niveau de confiance. Une équipe doit pouvoir retirer un élément empoisonné sans effacer l’ensemble du contexte. La cinquième règle porte sur la journalisation : instruction reçue, source consultée, outil appelé, identité utilisée, résultat obtenu et validation humaine doivent être réunis dans une trace lisible. Le NIST recommande précisément d’organiser les rôles, les seuils de mise en service, les tests préalables et le signalement des incidents autour des systèmes génératifs.

Enfin, la campagne doit préparer un mode dégradé. Révoquer un agent ne doit pas bloquer la messagerie, la production des éléments de langage ou la publication. Les procédures critiques doivent pouvoir revenir à une équipe humaine avec des comptes distincts et des copies saines. Cette capacité doit être testée au cours de la simulation, pas supposée.

La sécurité de l’agent devient une question de commandement

À l’approche de 2027, la question n’est plus de savoir si les équipes politiques utiliseront l’IA, mais quelles fonctions elles lui délégueront et sous quelle autorité. L’agent augmente la vitesse de travail ; il peut aussi industrialiser une erreur ou une intrusion. Le risque décisif naît lorsque l’organisation laisse un système interpréter, décider et agir avec la même identité, sans séparation ni preuve.

Les partis et les candidats n’ont pas besoin d’attendre un référentiel parfait. Ils peuvent dès maintenant cartographier leurs agents, réduire leurs privilèges, séparer préparation et exécution, conserver les traces, prévoir une révocation immédiate et organiser des exercices. Une campagne qui simule le détournement de ses assistants découvre ses dépendances avant l’adversaire. En 2027, cette préparation fera partie de la sécurité politique elle-même.

Sources principales

• OWASP GenAI Security Project, Agentic Security Initiative et Top 10 for Agentic Applications 2026 : https://genai.owasp.org/

• NIST, Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, NIST AI 600-1, juillet 2024 : https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.600-1.pdf

• ANSSI, ressources de cybersécurité relatives aux scrutins : https://cyber.gouv.fr/

• SGDSN, VIGINUM, bilan des ingérences numériques étrangères ayant ciblé les élections municipales de mars 2026 : https://www.sgdsn.gouv.fr/viginum/actualites/bilan-des-ingerences-numeriques-etrangeres-ayant-cible-les-elections-municipales

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.