Pegasus : la plainte des journalistes d'El Faro rejetée aux USA
Une juge fédérale de Californie a rejeté la plainte déposée par des journalistes du média salvadorien El Faro, dont les téléphones avaient été infectés par le logiciel espion Pegasus de NSO Group.
La décision a été rendue mercredi. Selon l'ordonnance de la juge, les plaignants n'ont pas démontré que l'affaire relevait d'un tribunal californien. Le Knight First Amendment Institute, qui a porté la plainte au nom des journalistes, a annoncé son intention de faire appel.
L'affaire avait attiré l'attention car il s'agissait de la première plainte déposée devant un tribunal américain contre NSO Group, l'éditeur de Pegasus.
226 infections en 17 mois
El Faro est un média indépendant basé au Salvador. Le principal plaignant est Carlos Dada, les autres sont des collègues de la rédaction d'El Faro.
D'après le Knight Institute, Pegasus a été utilisé contre Dada et ses collègues au moins 226 fois entre juin 2020 et novembre 2021. L'institut a déposé la plainte en novembre 2022.
Pegasus est un logiciel espion "zero-click" : il peut compromettre un appareil sans que la cible ait à ouvrir un lien ou une pièce jointe. Selon le Knight Institute, les téléphones des journalistes ont été consultés à distance et à leur insu. L'institut affirme aussi que les attaques se sont intensifiées dans les jours précédant la publication de grandes enquêtes d'El Faro.
Les plaignants demandaient deux choses au tribunal. D'abord, que NSO soit contraint de supprimer les données collectées sur leurs appareils. Ensuite, que l'entreprise soit obligée de révéler l'identité du client ayant commandité la surveillance.
La question de la compétence
Le litige portait avant tout sur un point : un tribunal américain en Californie était-il seulement compétent pour juger l'affaire ?
Dada et ses collègues soutenaient que oui, puisque les attaques s'appuyaient sur une infrastructure compromise située en Californie. La juge n'a pas été convaincue.
Ce n'est pas la première fois que l'affaire est rejetée. En mars 2024, un autre juge l'avait déjà écartée, qualifiant le dossier d'"entièrement étranger" et estimant qu'il n'avait pas vocation à être jugé en Californie.
Ce nouveau rejet est un sérieux revers pour les journalistes. Il ne met toutefois pas forcément un terme à l'affaire, qui pourrait encore être relancée. L'appel annoncé par le Knight Institute constitue la prochaine étape.
NSO n'a pas répondu dans l'immédiat à une demande de commentaire.
Ce qui reste inconnu
La décision ne tranche pas les questions au coeur de la plainte. Le tribunal n'a ordonné à NSO de supprimer aucune donnée collectée, et le client à l'origine de la surveillance n'a pas été identifié dans le cadre de cette procédure.
C'étaient là les deux principaux objectifs de la plainte. Faute de tribunal disposé à l'examiner, les plaignants n'ont pour l'instant aucun moyen d'obtenir l'un ou l'autre aux États-Unis.
Notre analyse
Cette décision met en lumière une faiblesse : il est difficile de passer par la justice américaine pour demander des comptes aux éditeurs de logiciels espions. Les victimes étaient des journalistes salvadoriens, l'éditeur est NSO Group, et le lien avec la Californie tenait à l'infrastructure par laquelle sont passées les attaques. Deux juges ont désormais estimé ce lien trop ténu. Cela laisse penser que les cibles étrangères de logiciels espions commerciaux risquent d'avoir du mal à se faire entendre devant les tribunaux américains, même lorsque des systèmes basés aux États-Unis ont joué un rôle dans l'attaque.
Pour les journalistes, les militants et les autres utilisateurs à haut risque, l'affaire montre que les recours juridiques après une infection sont lents et incertains. La prévention et la détection restent essentielles. Des fonctionnalités comme les journaux d'analyse forensique contre les logiciels espions dans Android 17 montrent que les éditeurs de plateformes prennent cette menace plus au sérieux.
Le marché des logiciels espions commerciaux ne recule pas pour autant. L'introduction de Paragon au Nasdaq montre que ces outils continuent d'attirer les investisseurs.
Il faudra suivre de près l'appel du Knight Institute pour voir s'il change la façon dont les tribunaux considèrent le rôle de l'infrastructure américaine dans les attaques transfrontalières par logiciel espion. Une lecture différente en appel pourrait ouvrir la voie à des plaintes similaires. Une nouvelle défaite rendrait cette voie bien plus difficile.
