Résumé

  • L’Inde propose de contribuer à de futurs essais de l’ITU sur certaines routes internationales ; les sources consultées ne nomment aucun pays ni opérateur participant et ne montrent pas qu’un essai a commencé.
  • Les recommandations de l’ITU décrivent l’authentification du numéro présenté par un réseau. Elles ne prouvent ni qui parle, ni ce que cette personne veut, ni la véracité de l’appel.

Des défenses nationales, puis la question du passage de frontière

À New Delhi, le 9 octobre, le ministre d’État aux Communications Chandra Sekhar Pemmasani a décrit plusieurs outils indiens contre les communications frauduleuses : ASTR, l’application Sanchar Saathi, la plateforme Digital Intelligence Platform et un indicateur de risque de fraude financière. Selon le communiqué de Ministry of Communications, ASTR aurait contribué à déconnecter plus de 8,2 millions de lignes (82 lakh), l’application aurait enregistré quelque 25 millions de téléchargements, la plateforme relierait plus de 1 600 organisations et l’indicateur aurait aidé à éviter des pertes suspectées supérieures à 50 milliards de roupies (5 000 crore) en quinze mois. Ce sont des chiffres publiés par le gouvernement : un téléchargement ne mesure pas un utilisateur actif, une ligne coupée n’est pas une victime comptabilisée et une perte suspectée comme évitée n’est pas un total audité. (communiqué de Ministry of Communications)

Le ministre a aussi formulé une proposition concrète de coopération. L’Inde accueille favorablement l’idée de l’ITU de mener des essais conjoints et se dit prête à y contribuer. Elle suggère de commencer sur certaines routes internationales, avec des pays volontaires et plusieurs technologies de réseau. Cette déclaration ouvre la voie à un test ; elle ne désigne ni partenaire, ni opérateur, ni calendrier, ni financement, et ne confirme pas qu’une liaison est déjà testée.

Pourquoi le passage de frontière compte-t-il ? Un appel peut emprunter plusieurs réseaux, chacun relevant d’un opérateur et d’un cadre de confiance distincts. Un filtre national peut évaluer un numéro dans son propre domaine. À l’arrivée d’un appel international, le réseau destinataire doit pouvoir déterminer si la ligne annoncée était autorisée à utiliser ce numéro et si les éléments d’authentification ont traversé tout le parcours.

Une ligne attestée n’est pas une personne authentifiée

La base technique précède l’annonce. Les recommandations ITU-T Q.3057, Q.3062 et Q.3063, respectivement de 2020 et 2022, sont en vigueur. Elles portent sur l’architecture d’interconnexion de réseaux de confiance, les procédures de signalisation protégée et l’authentification de l’identification de la ligne appelante. Q.3063 rattache le certificat à la preuve qu’un central local d’origine est autorisé pour le numéro présenté. Une passerelle de sécurité peut joindre certificat et signature à la signalisation ; les réseaux de transit acheminent l’appel ; le réseau de destination peut vérifier ces éléments et, éventuellement, transmettre un indicateur de sécurité. (Q.3057 ; Q.3062 ; Q.3063)

La portée de cette preuve reste limitée. Elle peut étayer l’affirmation que le numéro est autorisé par le réseau concerné. Elle ne permet pas d’identifier la personne qui parle, d’exclure une usurpation par un autre canal, de connaître son intention ou de vérifier le contenu de la conversation. Elle ne prouve pas davantage qu’un opérateur a effectivement déployé le mécanisme. Q.3063 laisse facultative la présentation d’un indicateur au destinataire ; le comportement des réseaux de transit et les différences de protocole influent donc sur le résultat. Un numéro signé constitue un indice, pas un verdict de fraude.

La gouvernance des certificats n’est pas achevée. L’ITU classe les projets Q.3070 sur l’émission des certificats et E.1122 sur l’ancre de l’autorité d’enregistrement parmi les travaux en cours, au stade « déterminé ». Q.3070 fait l’objet d’une consultation des États membres dont l’échéance est le 4 mars 2027. Ce statut ne signifie pas que la recommandation est publiée et en vigueur. Dans son article du 1er octobre, l’ITU présentait la réunion comme une discussion de mise en œuvre et d’un éventuel projet de démonstration ; son programme portait sur la falsification de l’identification de ligne entre réseaux interconnectés. Aucun de ces documents ne rapporte un essai achevé. (état des travaux de l’ITU ; consultation Q.3070 ; programme de la réunion)

La preuve doit suivre la route

Un projet utile indiquerait les routes et types de réseau testés : combien d’appels comportaient des justificatifs valides, absents, expirés, révoqués ou invérifiables ; si les opérateurs de transit ont conservé l’information ; quelle politique a appliquée le réseau destinataire ; et quel indicateur a été présenté à l’utilisateur. Il faudrait aussi publier les taux de mise en relation, les acceptations et rejets erronés, les réclamations et le traitement des interconnexions anciennes. Ce sont des questions d’évaluation, pas des conditions annoncées par l’Inde ou l’ITU.

Pour l’heure, les chiffres nationaux et les normes internationales décrivent deux niveaux différents. Ils attestent l’existence de contrôles en Inde et d’un cadre de signalisation ; ils ne démontrent ni la confiance de bout en bout sur une route internationale ni une réduction mesurée de la fraude. Le prochain élément décisif sera opérationnel : quelle autorité est reconnue sur quel trajet, et que se passe-t-il lorsque la preuve manque ou échoue ?