Beyond Gravity, le fournisseur aérospatial détenu par la Confédération, a annoncé vendredi avoir été la cible d'une cyberattaque ciblée. Le cas rappelle que les entreprises suisses, y compris celles qui appartiennent à l'État, sont exposées. Pour comprendre ce qui rend les systèmes informatiques vulnérables et ce qui permet de s'en protéger, un entretien publié fin septembre par l'EPFL avec le professeur Mathias Payer apporte un éclairage général, sans rapport direct avec cette affaire.
Ce que l'on sait de l'attaque
Selon SWI swissinfo.ch, Beyond Gravity a constaté les premiers indices d'une activité malveillante dans son environnement informatique le 12 août. L'entreprise estime qu'un acteur « hautement professionnel » se trouve derrière l'attaque. C'est son appréciation : vendredi, l'identité des auteurs n'était pas connue.
L'enquête est menée avec l'Office fédéral de la cybersécurité et la société de sécurité informatique Mandiant. Beyond Gravity indique avoir déposé une plainte pénale et renforcé ses mesures de sécurité. Un porte-parole a précisé à l'agence AWP que des spécialistes recherchaient spécifiquement les traces des attaquants et procédaient à des analyses forensiques des appareils touchés.
L'entreprise n'a communiqué que plusieurs semaines après les premiers signes. Le porte-parole l'explique ainsi : en cas de cyberattaque, la rigueur prime sur la rapidité, et une communication prématurée aurait compromis les investigations.
Beaucoup de choses restent inconnues à ce stade. Les sources disponibles ne disent rien de la méthode utilisée par les attaquants, des systèmes ou des données éventuellement touchés, ni d'éventuelles conséquences sur les activités de l'entreprise. Pour rappel, Beyond Gravity appartient à la Confédération et a été séparée du groupe de défense Ruag en 2022.
Pourquoi aucun système n'est sans faille
Dans l'entretien publié par l'EPFL, Mathias Payer, professeur au Laboratoire HexHive, part d'un constat technique. Les logiciels d'un smartphone peuvent compter jusqu'à 100 millions de lignes de code, écrites par des milliers de personnes sur plusieurs décennies. Garantir qu'un tel ensemble ne contient aucune vulnérabilité est, selon lui, « pour l'instant impossible ». Beaucoup de failles naissent des interactions entre composants : un élément correct pris isolément peut devenir problématique au contact d'un autre.
Le chercheur décrit aussi une asymétrie : le défenseur voudrait trouver et corriger toutes les vulnérabilités, alors que l'attaquant n'a besoin d'en découvrir qu'une seule. L'objectif consiste donc à éliminer rapidement les failles les plus accessibles, pour obliger l'attaquant à investir toujours plus de temps, de compétences et d'argent.
Pour compliquer la tâche des pirates, plusieurs approches existent :
- Le fuzzing : des programmes testent automatiquement et de manière répétée un logiciel dans d'innombrables situations aléatoires, afin de provoquer des comportements inattendus et de révéler des bugs.
- Les mitigations : des protections qui ne suppriment pas la faille, mais rendent son exploitation plus difficile, par exemple en changeant aléatoirement l'emplacement des informations en mémoire à chaque démarrage d'un programme. Elles ont un coût, comme un léger ralentissement, mais offrent une protection supplémentaire.
- Le découpage : isoler une bibliothèque ou un composant permet de l'analyser et de le tester bien plus en profondeur qu'un ensemble de 100 millions de lignes.
Ce que l'IA change
Pour le chercheur, l'intelligence artificielle modifie « certainement » la recherche de vulnérabilités. Il raconte avoir repris un problème lié aux failles USB étudié une dizaine d'années plus tôt : avec plusieurs agents IA, il a pu automatiser une grande partie d'une campagne de fuzzing sur un noyau Linux récent en deux jours environ.
Il nuance toutefois. Pour les vulnérabilités simples, le niveau de compétence nécessaire baisse. Mais ses bons résultats tiennent aussi à ses années d'expérience : « Pour l'instant, l'IA rend surtout les experts beaucoup plus efficaces. » Il s'attend à ce que l'on découvre énormément de failles dans les prochaines années, ce qui obligera les éditeurs de logiciels à consacrer davantage de ressources à la sécurité.
Côté suisse, l'article d'EPFL News rappelle que l'Office fédéral de la cybersécurité a reçu plus de 27'000 signalements volontaires au premier semestre 2026, et l'IA permet de personnaliser davantage les tentatives de fraude.
Des mesures simples, mais efficaces
Les conseils de Mathias Payer s'adressent d'abord au grand public. Pour la très grande majorité des attaques auxquelles celui-ci est confronté, dit-il, des mesures simples sont « extrêmement efficaces » :
- installer les mises à jour, pas seulement celles du téléphone ou de l'ordinateur, mais aussi celles des applications, du routeur Wi-Fi, de l'imprimante et des autres appareils connectés ;
- sauvegarder régulièrement ses données ;
- utiliser un gestionnaire de mots de passe, avec un mot de passe différent et robuste pour chaque service ;
- rester attentif : si le gestionnaire refuse soudain de remplir un mot de passe sur une page, il peut s'agir d'un site d'hameçonnage ;
- pour un appel sensible, par exemple de sa banque, raccrocher et rappeler soi-même, d'autant que l'IA peut imiter une voix connue.
Le chercheur estime aussi que la responsabilité ne doit pas reposer sur les seuls utilisateurs. Selon lui, le marché ne pousse pas toujours les entreprises à investir suffisamment dans la sécurité, et un niveau minimal de réglementation serait nécessaire : les fabricants d'appareils connectés devraient par exemple être tenus de fournir des mises à jour pendant une certaine durée.

