Comment identifier les menaces terroristes des acteurs isolés avec l'OSINT
Apprenez à évaluer les menaces terroristes des acteurs isolés avec l'OSINT : signes comportementaux étayés par la recherche, cas réels, analyse des liens et préservation des preuves.

Le terrorisme des acteurs isolés est devenu plus visible en Occident. Dans son rapport 2025 sur le terrorisme des loups solitaires et des jeunes, l'Institute for Economics & Peace indique que les acteurs isolés ont commis 93 % des attentats terroristes mortels dans les pays occidentaux au cours des cinq années jusqu'en 2024. Le rapport décrit un glissement vers des individus agissant de leur propre initiative, parfois influencés par des communautés extrémistes mais sans qu'un groupe dirige l'attaque.
Ce glissement pose un problème de détection difficile. Le MI5 explique que les attaques initiées par des individus plutôt que dirigées par des groupes terroristes peuvent être plus difficiles à identifier. L'examen britannique Lessons for Prevent avertit également que le comportement en ligne des personnes qui se radicalisent de manière indépendante devient plus difficile à détecter et à interpréter. Les méthodes conçues autour des groupes organisés ne couvrent pas entièrement cette menace.
Pourtant, les informations publiques peuvent encore donner aux enquêteurs un point de départ.
En 2018, des publications publiques sur les réseaux sociaux ont contribué à attirer l'attention des enquêteurs sur un homme de l'Ohio qui a ensuite admis planifier une attaque contre une synagogue. Selon le compte rendu du Department of Justice (DOJ) dans l'affaire Damon Joseph, les publications comprenaient des photographies d'armes et des messages en soutien à l'EIIL. Une enquête ultérieure du FBI a établi le plan d'attaque, et Joseph a été arrêté avant de le mener à bien. Il a été condamné à vingt ans de prison en 2021.
La distinction compte. Les publications publiques ont fourni une piste d'enquête. Des conversations sous couverture et des investigations complémentaires ont établi des faits que le matériel public à lui seul ne pouvait pas établir.
C'est le rôle du renseignement d'origine sources ouvertes (OSINT) dans la prévention du terrorisme des acteurs isolés. Il peut révéler des communications préoccupantes, aider à établir qui les produit et montrer comment le comportement évolue dans le temps. Ces constats peuvent soutenir une décision d'enquêter ou d'intervenir.
Il ne peut pas identifier de manière fiable de futurs terroristes à partir d'une liste de croyances, de traits de personnalité ou d'intérêts sur les réseaux sociaux.
Pour les équipes de sûreté, la question utile est précise : que suggèrent les preuves disponibles sur l'évolution d'une personne vers la violence, et qui a besoin de cette information maintenant ?
Qu'est-ce que le terrorisme des acteurs isolés ?
Le terrorisme des acteurs isolés désigne généralement une violence motivée idéologiquement, planifiée et commise par un individu sans ordre direct d'une organisation terroriste. Les définitions de la recherche varient, notamment sur l'aide extérieure et les duos d'auteurs. L'étude du FBI sur le terrorisme des auteurs isolés a examiné des attaques commises indépendamment de la direction d'un groupe.
L'expression familière « loup solitaire » peut induire en erreur. Agir seul ne signifie pas développer ses convictions seul ni n'avoir aucun lien social.
Une revue systématique de Jonathan Kenyon, Christopher Baker-Beall et Jens Binder, couvrant 109 sources, a identifié les liens avec d'autres extrémistes et les mouvements plus larges comme un thème récurrent. Elle a aussi constaté d'importantes différences entre les auteurs et des désaccords dans la recherche sur l'isolement social et la motivation.
Pour les enquêteurs OSINT, cela signifie que les relations peuvent compter même en l'absence de cellule formelle. Les interactions publiques peuvent aider à expliquer une influence ou une incitation. Elles n'établissent pas, à elles seules, une intention commune ou une participation à un crime.
Ce que la recherche soutient, et ce qu'elle ne soutient pas
La recherche soutient l'examen du comportement en contexte. Elle ne soutient pas un profil universel de terroriste ni un score de prédiction automatique.
Plusieurs études aident à expliquer la distinction :
| Recherche | Preuves examinées | Pertinence pour l'OSINT |
|---|---|---|
| Gill, Horgan et Deckert, 2014 | 119 personnes ayant commis ou planifié du terrorisme d'acteur isolé aux États-Unis et en Europe | Examine le comportement et les liens sociaux avant les attaques, au-delà des seules données démographiques des auteurs. |
| Meloy et Gill, 2016 | 111 terroristes acteurs isolés, évalués rétrospectivement avec le TRAP-18 | Fournit un cadre structuré pour examiner les comportements d'alerte, avec des limites explicites liées au recul et à la qualité des sources. |
| Gill et collègues, 2017 | 223 terroristes condamnés au Royaume-Uni | Examine l'usage d'Internet selon différentes activités et met l'accent sur le comportement, l'intention et la capacité en plus des croyances. |
| FBI, 2019 | 52 attaques d'auteurs isolés aux États-Unis entre 1972 et 2015 | Montre pourquoi les observations et signalements de témoins complètent la recherche numérique. |
| Kenyon, Binder et Baker-Beall, 2022 | 437 auteurs d'infractions extrémistes condamnés en Angleterre et au Pays de Galles | Compare les voies de radicalisation en ligne, hors ligne et mixtes, montrant pourquoi la participation en ligne ne doit pas être assimilée à une action violente. |
Ce sont des populations différentes. Certaines incluent des complots déjoués, d'autres des attaques menées à bien, d'autres encore des infractions extrémistes plus larges. Leurs pourcentages ne doivent pas être combinés en une seule estimation du nombre d'assaillants détectables en ligne.
Par exemple, le FBI a constaté que, dans 25 % de ses cas, une autre personne connaissait les recherches, la planification ou la préparation de l'auteur. Cela suggère des opportunités de signalement. Cela ne signifie pas que les mêmes informations étaient publiées publiquement ou découvrables via une plateforme OSINT.
Il y a aussi une différence entre reconstruire un cas et le reconnaître à l'avance. Après une attaque, les chercheurs savent quelle histoire examiner. Avant une attaque, les enquêteurs doivent distinguer l'information pertinente d'un volume bien plus large de matériel ambigu.
La revue systématique met en lumière ce problème de preuve. Une grande partie de la littérature est descriptive, s'appuie sur des sources secondaires ou repose sur de petits échantillons. Ces études aident à identifier des questions pour les enquêteurs. Elles ne peuvent pas établir que toute personne affichant un comportement similaire est susceptible d'attaquer.
La radicalisation en ligne n'est pas la même chose que la préparation d'une attaque
La recherche du Ministry of Justice de 2022 a constaté que, dans son échantillon d'auteurs condamnés, ceux qui s'étaient surtout radicalisés en ligne étaient les plus susceptibles d'avoir commis une infraction non violente et des infractions confinées à l'environnement en ligne.
Ce constat ne rend pas l'extrémisme en ligne inoffensif. Il montre pourquoi un analyste doit distinguer l'exposition, le militantisme, l'intention et la préparation. L'étude concerne des auteurs condamnés ; elle ne peut donc pas non plus nous dire la probabilité qu'un internaute ordinaire devienne violent.
Un compte qui partage du contenu haineux et un compte qui communique une intention précise de nuire à quelqu'un posent des questions d'enquête différentes. Les traiter comme équivalents peut masquer les cas nécessitant une attention urgente.
Pourquoi un pourcentage de précision peut induire en erreur
Considérez un système de filtrage hypothétique examinant 100 000 comptes, dont 10 représentent de véritables planificateurs d'attaque. Supposons qu'il identifie neuf de ces dix personnes mais signale à tort 1 % des autres comptes. Il générerait environ 1 000 fausses alertes aux côtés de neuf alertes justes.
Ces chiffres illustrent un principe ; ce ne sont ni une estimation de la prévalence du terrorisme ni une mesure de performance d'un produit. Ils montrent pourquoi les événements rares créent un problème de filtrage difficile. Une affirmation de haute précision exige une définition claire, une population de test pertinente et des informations sur les cas manqués et les fausses alertes. Aucun de ces éléments ne peut être déduit simplement de la fréquence à laquelle un comportement apparaissait chez des assaillants connus.
Quels comportements d'alerte l'OSINT peut-il aider à révéler ?
L'évaluation comportementale des menaces examine ce qu'une personne fait, comment le comportement change et ce que cela signifie en contexte.
Le cadre des comportements d'alerte développé par Meloy et ses collègues décrit des schémas incluant la fixation, l'identification avec des assaillants, la préparation à la violence, la fuite d'information (leakage) et les menaces communiquées directement. Ces concepts informent l'évaluation professionnelle. Les exemples ci-dessous sont des questions à examiner, pas une liste de contrôle qui diagnostique un terroriste.
Communications suggérant une intention de nuire
En évaluation des menaces, la fuite d'information (leakage) désigne la communication d'une intention de nuire à une cible à quelqu'un d'autre que la cible. Elle peut apparaître par écrit, en conversation, en images ou dans d'autres communications. Elle se distingue d'une menace adressée directement à la victime visée.
Un enquêteur doit établir ce qui a été communiqué, qui en est l'auteur, sa date et si le contexte environnant soutient le sens apparent. Une citation, un compte rendu de la menace d'autrui et une déclaration originale d'intention sont des types de preuve différents.
Une étude de Menna Rose et John Morrison a examiné la fuite d'information dans 31 cas d'acteurs isolés inspirés par l'EIIL aux États-Unis. Son échantillon étroit et les dossiers judiciaires rétrospectifs limitent la portée des conclusions. Les auteurs reconnaissent aussi un problème central : tout le monde qui fuit une information n'attaque pas, et tout assaillant ne fuit pas d'information.
Leçon tirée d'un cas : dans l'attaque de la synagogue de Poway en 2019, l'auteur a publié un manifeste peu avant de tuer Lori Gilbert-Kaye et de blesser trois autres personnes. Il s'agissait d'une communication publique, mais son timing tardif limite ce que l'affaire peut démontrer sur l'alerte précoce. Trouver un document en ligne après une attaque ne prouve pas qu'il existait une opportunité pratique d'intervenir avant.
Préoccupation croissante pour une cible ou un rôle violent
La fixation implique une préoccupation de plus en plus intense. L'identification concerne l'adoption par une personne d'un rôle violent ou son alignement avec des assaillants antérieurs. La recherche sur l'identification inclut, parmi les comportements considérés, le désir d'imiter ou de surpasser des auteurs antérieurs.
L'OSINT peut aider un analyste à examiner si les communications publiques d'une personne sont passées du grief général à une attention persistante à une cible particulière, ou à se présenter comme quelqu'un qui devrait commettre un acte de violence.
Le contexte reste essentiel. Discuter à plusieurs reprises d'une question politique n'équivaut pas à une fixation violente. Citer un assaillant dans un article, une recherche ou une critique n'est pas une preuve du désir d'en imiter un.
La tâche de l'analyste est de décrire le changement observé et les preuves qui le soutiennent, sans transformer l'interprétation en fait.
Preuves d'une évolution vers la violence
La préparation compte parce qu'elle peut relier des déclarations hostiles à l'action. Une déclaration publique revendiquant une préparation est une piste à vérifier. Ce n'est pas une preuve que l'action revendiquée a eu lieu.
La recherche TRAP-18 sépare les comportements d'alerte relativement immédiats des caractéristiques de fond plus distantes. Il s'agit d'une approche structurée de jugement professionnel, pas d'un quiz de filtrage public. Son étude de 2016 utilisait des issues connues et reconnaissait le biais rétrospectif, le biais d'observation et la correspondance imparfaite entre certaines variables et leurs définitions.
Pour une équipe OSINT, l'implication pratique est d'énoncer les preuves avec précision. « Le compte revendique une intention d'attaquer » diffère de « la personne a été confirmée indépendamment comme se préparant à une attaque ». Les deux peuvent exiger une action, mais ce ne sont pas des constats interchangeables.
Personne ne devrait attendre que chaque élément d'un dossier soit confirmé avant d'escalader une inquiétude crédible concernant un danger immédiat.
Une chronologie est plus utile qu'un dossier de publications alarmantes
Une collection de captures d'écran peut montrer que du matériel préoccupant existe. Une chronologie aide les examinateurs à comprendre la séquence, l'évolution et ce qui était connaissable à chaque étape.
Pour chaque élément pertinent, distinguez l'heure apparente de publication de l'heure de collecte. Identifiez s'il s'agit d'un contenu original, d'un repartage, d'un récit ultérieur d'un événement antérieur ou d'une attribution non vérifiée. Conservez les preuves contradictoires aux côtés du matériel favorable.
Ces distinctions font une différence significative dans l'affaire de Christchurch.
Le résumé exécutif de la Commission royale de 2020 a décrit un courriel envoyé au Parliamentary Service et à d'autres destinataires huit minutes avant l'attaque comme la seule information faisant directement référence à l'attaque qui avait été transmise aux agences publiques. Il a conclu qu'une détection aurait été improbable sauf par hasard.
Des recherches ultérieures ont contesté une partie de ce tableau. Dans un compte rendu de juin 2026 de leurs travaux, les chercheurs de l'Université d'Auckland Chris Wilson et Michal Dziwulski ont rapporté avoir attribué des centaines de messages de forum auparavant non découverts à l'assaillant, y compris des déclarations antérieures sur la violence. Ils ont argué que cela créait des opportunités potentielles de détection, tout en reconnaissant que leur travail reposait sur le recul.
Ce sont des constats distincts issus d'enquêtes différentes. L'attribution ultérieure doit être présentée comme le résultat des chercheurs, et non traitée silencieusement comme faisant partie des preuves originales de la Commission.
L'affaire démontre pourquoi une évaluation OSINT doit distinguer quatre éléments : quand l'information existait, si elle était accessible, quand elle a été reliée à une personne et quand quelqu'un capable d'intervenir l'a reçue. Ces événements peuvent être très éloignés dans le temps.
Vérifier l'identité et les relations avant de conclure
Un compte alarmant n'est pas encore une identité vérifiée. Un lien dans un graphe n'est pas encore une preuve de conspiration.
Les enquêteurs doivent consigner pourquoi ils estiment que deux comptes appartiennent à la même personne et ce qui pourrait contredire cette conclusion. Un pseudonyme partagé est une preuve faible. Plusieurs détails corroborés indépendamment peuvent soutenir une évaluation plus solide. Des copies de la même affirmation non vérifiée ne constituent pas une corroboration indépendante.
L'analyse des liens est utile lorsqu'elle explicite la nature d'une relation. Un compte peut en suivre un autre, y répondre, en repartager le contenu ou avoir un lien documenté en dehors de la plateforme. Chaque relation a un sens différent.
Conservez ces distinctions dans le graphe et dans le rapport. Ne transformez pas chaque personne d'un réseau d'abonnés en associé d'un suspect.
La critique des sources compte autant que l'attribution. Une étude de 2025 de Wilson et Dziwulski a comparé le récit public de l'assaillant de Christchurch avec des messages de forum qui lui étaient attribués. Les chercheurs ont constaté d'importantes incohérences et ont argué que le manifeste servait un objectif de propagande délibéré.
Pour les enquêteurs, la leçon est d'évaluer les déclarations d'un auteur comme des affirmations nécessitant une corroboration. Son récit de ses motivations, de ses relations ou de son histoire ne doit pas devenir l'explication par défaut de l'enquête.
Préserver les preuves à l'appui de l'évaluation
Le matériel public peut changer ou disparaître. Un constat utile exige assez de contexte pour qu'un autre analyste puisse examiner ce qui a réellement été observé.
Le Berkeley Protocol on Digital Open Source Investigations, élaboré par le Bureau des droits de l'homme de l'ONU et le Human Rights Center de l'UC Berkeley, fournit une base pour collecter, préserver, vérifier et analyser l'information numérique. Son focus initial concerne les enquêtes internationales en matière pénale, humanitaire et de droits de l'homme. La discipline sous-jacente est aussi utile ici.
Pour un dossier d'évaluation des menaces, préservez :
- L'URL source et les identifiants de compte ou de publication disponibles.
- Le contenu original et la conversation environnante pertinente.
- Les heures de publication et de collecte, y compris le fuseau horaire lorsqu'il est connu.
- Les médias et métadonnées disponibles, avec la méthode de collecte consignée.
- L'interprétation de l'analyste, son niveau de confiance et les questions non résolues.
Séparez les observations des conclusions. Si une traduction ou l'IA a aidé à interpréter une publication, conservez l'original et marquez l'interprétation assistée pour examen. Un relecteur doit pouvoir distinguer les mots de la source de l'explication de l'analyste.
La préservation soutient l'examen critique. Elle n'établit pas qu'une publication est véridique, qu'une attribution de compte est correcte ou qu'une conclusion découle du matériel.
Transformer les constats OSINT en réponse
Une alerte a une valeur limitée si personne ne possède la décision suivante.
Les recommandations du U.S. Secret Service sur les unités d'évaluation comportementale des menaces placent l'identification et l'intervention dans un processus plus large de prévention de la violence. L'objectif est d'aider les équipes à évaluer les préoccupations et à les gérer dans le temps.
Pour une organisation qui reçoit un constat OSINT, une passation utile répond à cinq questions :
| Question | Ce dont le relecteur a besoin |
|---|---|
| Que s'est-il passé ? | La communication ou le comportement observé, en langage clair. |
| Qui est impliqué ? | Le compte ou la personne, avec le niveau de confiance sur l'identité indiqué. |
| Pourquoi est-ce important maintenant ? | Les preuves d'urgence ou de changement significatif. |
| Que reste-t-il inconnu ? | Lacunes, explications concurrentes et faits à vérifier. |
| Qui possède la réponse ? | Une équipe ou un rôle nommé, avec une voie d'escalade claire. |
Les menaces urgentes doivent parvenir rapidement aux services d'urgence ou à l'autorité de sûreté compétente. Les préoccupations moins immédiates ont tout de même besoin d'un relecteur désigné et d'un suivi. Les réponses appropriées peuvent impliquer des mesures de protection, les forces de l'ordre ou des services d'accompagnement qualifiés, selon les faits et le rôle de l'équipe.
L'affaire de Toledo illustre cette répartition du travail. L'information publique a lancé l'enquête. L'enquête documentée a ensuite inclus une activité sous couverture et une arrestation. Il serait inexact de décrire l'ensemble du résultat comme un succès de détection OSINT. Les sources ouvertes ont soutenu un processus d'enquête plus large.
Où l'IA et les plateformes OSINT aident
Un logiciel peut aider les équipes à organiser de grands volumes de matériel, à développer des pistes, à comparer l'activité dans le temps et à conserver les preuves à l'appui. Sa valeur doit être jugée selon la qualité et la révisabilité de ces livrables.
Pour ce cas d'usage, évaluez si une plateforme aide un analyste à répondre à des questions concrètes :
- Puis-je revenir d'un résumé à la source sous-jacente ?
- Puis-je distinguer une identité affirmée d'une identité vérifiée ?
- Puis-je voir ce qui a changé dans le temps ?
- Puis-je expliquer ce que représente chaque relation dans un graphe de liens ?
- Un autre relecteur peut-il inspecter les preuves et contester ma conclusion ?
Les résumés et classifications générés par l'IA doivent rester soumis à ces vérifications. Une étiquette de risque sans preuve à l'appui explique peu une inquiétude ou guide une réponse.
Comment Intrace soutient ce travail
La suite d'enquête d'Intrace relie Search, Graph et Social Vault via des entités et des preuves partagées. Cela soutient la progression d'une piste initiale vers l'analyse des relations, l'examen de comptes et un rapport avec références aux sources.
Graph aide les enquêteurs à examiner les liens entre personnes, comptes, lieux et dossiers. Les vues chronologiques soutiennent l'examen de l'évolution de l'activité. Les analystes peuvent développer les entités pertinentes et examiner des portions d'un réseau tout en vérifiant le sens de chaque connexion.
Social Vault soutient l'examen du contenu de compte, des interactions et de l'activité dans le temps. Son rôle dans une enquête sur une menace est d'aider les analystes à inspecter l'historique derrière un élément préoccupant et à examiner le matériel connexe en contexte.
Les capacités de préservation des preuves d'Intrace conservent les publications, médias et métadonnées collectés avec horodatages et attribution de source. L'organisation de dossiers et les preuves partagées aident les relecteurs à travailler à partir du même enregistrement, y compris après la suppression du contenu original.
Ces capacités soutiennent l'enquête et la documentation. Les décisions sur l'intention, l'urgence et l'intervention restent entre les mains des professionnels responsables. La recherche évoquée dans cet article ne valide pas Intrace, ni aucun autre produit, comme prédicteur du terrorisme.
Questions fréquentes sur l'OSINT et les menaces d'acteurs isolés
L'OSINT peut-il détecter un terroriste loup solitaire avant une attaque ?
Il peut révéler des informations qui mènent à une évaluation et une intervention, comme l'illustre l'enquête de Toledo. Il ne garantit pas une détection précoce. Les preuves publiques peuvent être ambiguës, mal attribuées, indisponibles ou découvertes trop tard. Une évaluation utile rend ces limites visibles.
Consommer du contenu extrémiste signifie-t-il qu'une personne deviendra violente ?
Non. La consommation de contenu seule n'établit ni l'intention ni la préparation. La recherche sur l'usage d'Internet par les terroristes soutient l'examen de ce que les personnes font de l'information en ligne et de la relation avec leur comportement global. Elle ne fournit pas une règle causale simple du visionnage de contenu à la commission d'une attaque.
Les enquêteurs doivent-ils attendre une menace explicite ?
Non. L'étude TRAP-18 a constaté que les menaces communiquées directement étaient absentes dans de nombreux cas. Un schéma préoccupant peut justifier un examen professionnel même sans menace adressée à une cible. De même, une menace explicite exige contexte et vérification. La tâche est d'évaluer les preuves disponibles et de répondre de manière proportionnée, plutôt que d'attendre une formulation particulière.
Existe-t-il un profil démographique ou de santé mentale du terroriste acteur isolé ?
Le FBI insiste sur l'absence de profil démographique unique. La religion, l'origine ethnique, l'identité politique et une étiquette de santé mentale ne peuvent pas établir qu'une personne a l'intention de commettre un acte violent. Évaluez le comportement et les circonstances précises. Les besoins d'accompagnement et les conduites menaçantes sont des questions distinctes qui peuvent requérir des professionnels différents.
Qu'est-ce qui rend un rapport OSINT utile pour la prévention ?
Il identifie la préoccupation, montre les preuves à l'appui, indique l'incertitude et parvient à quelqu'un responsable de la réponse. Davantage de données collectées ne produisent pas automatiquement une meilleure évaluation. Le rapport doit expliquer ce que les preuves signifient pour la décision en cours.
Repérer les préoccupations assez tôt pour que les gens agissent
L'usage le plus solide de l'OSINT dans l'évaluation des menaces d'acteurs isolés est une chaîne documentée de raisonnement : une inquiétude, une identité soigneusement évaluée, une chronologie, des sources corroborantes et une passation claire.
Cette approche donne aux enquêteurs quelque chose qu'ils peuvent remettre en question, mettre à jour et sur quoi agir. Elle facilite aussi la correction d'une suspicion initiale lorsque les preuves pointent ailleurs.
Pour les équipes qui évaluent comment soutenir ce processus, explorez les capacités d'enquête d'Intrace pour l'analyse des liens, la recherche sur les comptes sociaux et la préservation des preuves.