Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Les interventions policières contre la cybercriminalité sont-elles efficaces?

GoSec 2026Conférence45 minFrançais
Télécharger les ressources

À propos de cette session

Andréanne Bergeron, professeure de sciences forensiques numériques à l'UQTR et ancienne chercheuse chez GoSecure et Flare, présente une recherche empirique, bâtie sur les données de Flare, pour savoir si les interventions policières contre l'infrastructure cybercriminelle réduisent durablement la menace ou ne font que la déplacer. À partir de 44 millions de stealer logs recueillis entre juin 2024 et juin 2026, elle évalue quatre opérations (Opération Secure, une action du FBI contre Lumma, Magnus, Endgame 3) sur la famille visée et sur l'écosystème des infostealers au complet. La plupart des interventions ne montrent qu'un recul temporaire, souvent suivi d'un pic d'activité de plusieurs centaines de pour cent en un mois, attribué à la réorganisation des opérateurs et à la publicité gratuite; l'écosystème continue de croître, la demande déplacée migrant vers des outils concurrents. L'exception est l'opération FBI-Microsoft contre Lumma, dont le volume a chuté significativement jusqu'à 90 jours, attribuable à une saisie sans précédent de 2 300 domaines, au rôle de Microsoft en meneur plutôt qu'en simple soutien, à une poursuite civile parallèle au dossier criminel, et à un possible exit scam des administrateurs ensuite. Elle conclut que la police seule manque de ressources et plaide pour un partenariat public-privé plus profond, tout en questionnant l'idée d'obliger légalement la participation du secteur privé.

Les opérations policières contre la cybercriminalité se multiplient, mais leur capacité à produire une réduction durable des activités criminelles demeure difficile à démontrer. Une question centrale se pose : les perturbations d’infrastructures criminelles réduisent-elles réellement la menace, ou entraînent-elles simplement un déplacement des activités vers de nouveaux acteurs et outils?Cette présentation propose une analyse empirique de l’efficacité des interventions policières dans le domaine de la cybercriminalité à travers l’étude des écosystèmes d’infostealers. À partir de 44 millions de stealer logs collectés entre juin 2024 et juin 2026, nous évaluons l’impact de plusieurs opérations internationales majeures au moyen d’une analyse quasi expérimentale de séries temporelles interrompues.Les résultats révèlent que la majorité des interventions n’ont pas entraîné de diminution durable de l’activité criminelle : les infrastructures perturbées sont souvent remplacées par des solutions concurrentes, maintenant un écosystème globalement stable. Toutefois, certaines opérations démontrent qu’une stratégie combinant perturbation technique, pression sur les réseaux de distribution et atteinte aux mécanismes de confiance criminels peut produire des effets significatifs à long terme. Les partenariats public-privé semblent également être un élément important de la réussite d'une intervention.Cette recherche met en lumière les limites des approches centrées uniquement sur la saisie d’infrastructures et propose une réflexion plus large sur le rôle du secteur privé et les conditions nécessaires pour que les interventions policières puissent réellement réduire la cybercriminalité.

À retenir

  • Ne pas juger le succès d'une intervention sur la seule baisse initiale : vérifier les fenêtres de 30, 60 et 90 jours, car la plupart des familles de maliciels étudiées ont rebondi, certaines avec un pic de plusieurs centaines de pour cent, en un mois.
  • Pour évaluer l'effet réel d'une intervention, mesurer tout l'écosystème et pas seulement la famille de maliciel visée, car la demande criminelle déplacée migre souvent vers un outil concurrent plutôt que de disparaître.
  • Les opérations qui frappent plusieurs couches, y compris les mécanismes de monétisation et les réseaux de distribution, et pas seulement les serveurs et domaines, semblent bien plus susceptibles de produire une réduction durable.
  • Considérer le leadership du secteur privé, au-delà du simple soutien technique, et une poursuite civile parallèle à la procédure criminelle comme des facteurs différenciants à étudier quand une intervention fonctionne.
  • S'attendre à un pic d'activité à court terme après une intervention comme effet normal de réorganisation et de publicité plutôt que comme preuve d'échec, mais continuer d'observer au-delà de 90 jours avant de conclure au succès.

Conférenciers

Andréanne Bergeron
Andréanne Bergeron
Professeure · Université du Québec à Trois-Rivières
Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an… Lire la suiteRéduire

Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an affiliated professor in the Department of Criminology of Montreal University, bridging academia and industry. Involved in the cybersecurity community, she is a board member of the Canadian Cybersecurity Network and the co-VP of engagement and outreach for Northsec.

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Andréanne Bergeron

Sur le même thème