Au cours des cinq dernières années, le secteur des logiciels espions mercenaires a connu une évolution discrète mais fulgurante. Cette évolution rapide a provoqué quelques erreurs et un scandale comme celui de NSO Pegasus. Après le scandale du logiciel espion Pegasus, le groupe israélien NSO fait face à des sanctions et des listes noires de plus en plus nombreuses à travers le monde. Cela a frayé le chemin à un nouvel pour combler un vide apparent : Paragon Solutions. Fondée en Israël en 2019 par l’ancien Premier ministre Ehud Barak-cité en bonne place dans les dossiers Epstein et l’ancien commandant de la fameuse unité 8200 israélienne, Ehud Schneorson, Paragon commercialise un produit très dangereux appelé Graphite .
La preuve la plus concrète du danger que représente Graphite vient d’Italie. Fin 2024 et début 2025, un scénario cauchemardesque est survenu à des membres d’associations de la société civile italienne: les téléphones de journalistes, des activistes et des secouristes ont été piratés via une faille « zéro clic », ce qui signifie qu’ils n’ont pas eu besoin de cliquer sur un lien pour être infectés ; le logiciel malveillant s’est installé silencieusement.
WhatsApp comme point d’attaque
Comme pour Pegasus, WhatsApp est devenu le point de départ de l’attaque. Les chercheurs ont découvert que les pirates ajoutaient les victimes à un groupe WhatsApp et leur envoyaient un fichier PDF malveillant. Ce fichier exploitait une vulnérabilité zero-day (depuis corrigée) pour installer l’implant Graphite sans aucune interaction de l’utilisateur. Une fois à l’intérieur de WhatsApp, le logiciel espion s’est échappé du bac à sable Android pour compromettre d’autres applications sur l’appareil .
La menace ne se limitait pas à Android. En juin 2025, Citizen Lab a publié des preuves scientifiques démontrant que Graphite avait compromis des iPhone récents. Deux journalistes, un éminent journaliste européen dont le nom n’a pas été divulgué et l’Italien Ciro Pellegrino, ont été la cible d’une attaque iMessage zero-click. L’exploit, corrigé par Apple sous le nom CVE-2025-43200 dans iOS 18.3.1, a été utilisé contre eux alors qu’ils utilisaient iOS 18.2.1 .
Les analystes judiciaires ont identifié un compte iMessage spécifique, baptisé « ATTACKER1 », reliant le ciblage des deux journalistes au même opérateur Paragon . Cela confirme que le gouvernement italien (qui a par la suite admis avoir utilisé Graphite) ou son sous-traitant ciblait activement la liberté de la presse .
Aux États-Unis, l’agence Immigration and Douanes (ICE) a discrètement renouvelé un contrat de 2 millions de dollars avec Paragon .
Il existe un décret présidentiel (Executive Order 14093) qui interdit au gouvernement américain d’acquérir des logiciels espions contrôlés par des entités étrangères. Comment l’ICE a-t-il contourné cette interdiction ? Grâce à une opération d’ingénierie financière. La branche américaine de Paragon a été rachetée par la société de capital-investissement AE Industrial Partners, basée à Miami, puis fusionnée avec la société de cybersécurité REDLattice, basée en Virginie, avant d’être rebaptisée en tant qu’entité nationale.
Des influenceurs saoudiens opposés à leur gouvernement basés à Londres ou en Amérique du Nord ont été suivis grâce à Graphite.
Comment lutter contre une menace qui ne nécessite aucune interaction de la part de l’utilisateur et qui peut contourner les systèmes de sécurité modernes des téléphones ?
L’attaque Paragon contre WhatsApp consistait à ajouter des victimes à des groupes anodins mais en réalité malveillants. Si vous êtes ajouté à une discussion de groupe à laquelle vous ne vous attendiez pas, en particulier une discussion qui envoie des fichiers, ne participez pas. Quittez immédiatement le groupe. Pour les techniciens, Citizen Lab a identifié un artefact forensique Android appelé « BIGPRETZEL » qui peut indiquer une infection.
En réalité, il n’existe pas de parade à 100% sûre car ces logiciels israéliens sont souvent clonés par d’autres sociétés rivales. L’activation de la protection avancée limite les installations d’applications et les aperçus de liens, réduisant ainsi la surface d’attaque mais dès que votre numéro de téléphone est connu, l’affaire est morte. Il suffit de cliquer sur un bouton « pirater l’appareil » sur un tableau de bord pour que le téléphone soit compromis.
Comment croyez-vous qu’ils arrivent à savoir la localisation exacte d’une personne avant de la cibler? Un smartphone avec WhatsApp, Telegram, Signal, Tik-Tok, Line et autres applications de messagerie cryptées ou non…
La tech facilite la vie à ceux qui veulent l’anéantir.

Une erreur a révélé le tableau bord de Graphite (capture d’écran)







Commentaires/Discussion