Pendant plus d’un an, des établissements scolaires et des collectivités du Tarn ont été visés par treize fausses alertes à la bombe et faits de swatting. Leur auteur présumé pensait pouvoir dissimuler son identité derrière des VPN. Les investigations numériques menées par plusieurs unités de la gendarmerie ont finalement permis d’identifier un jeune homme, qui devra comparaître devant le tribunal pour enfants.
Un VPN peut masquer une adresse IP, mais il ne constitue pas une garantie d’anonymat absolu. Un jeune homme soupçonné d’avoir multiplié les fausses alertes à la bombe et les faits de swatting dans le Tarn vient d’en faire l’expérience après une enquête mobilisant plusieurs échelons spécialisés de la gendarmerie.
Entre mars 2025 et juin 2026, treize faits ont été recensés contre des collèges, des lycées et des collectivités territoriales du département, notamment dans le secteur de Gaillac. Pendant de longs mois, les enquêteurs ont cherché à déterminer qui se trouvait derrière ces signalements.
Les investigations ont finalement convergé vers un seul suspect, malgré les précautions numériques qu’il aurait prises pour dissimuler son identité.
Treize fausses alertes dans le Tarn
Les faits reprochés relèvent notamment du « swatting », une pratique dont le nom vient des SWAT, les unités d’intervention spécialisées américaines. Elle consiste à transmettre aux autorités une fausse information faisant état d’une situation particulièrement grave — prise d’otages, fusillade ou autre crime violent — afin de provoquer une intervention des forces de l’ordre.
Si l’événement signalé est fictif, les conséquences peuvent être très concrètes. Les forces de sécurité mobilisées ignorent initialement qu’il s’agit d’un canular et interviennent donc en considérant que la menace peut être réelle.
Dans le cas du Tarn, la répétition des alertes a conduit à l’ouverture d’une enquête placée sous la direction du parquet d’Albi. Les investigations ont été confiées à la brigade de recherches de Gaillac, rattachée au groupement de gendarmerie départementale du Tarn.
Un obstacle s’est cependant rapidement imposé : l’auteur présumé avait recours à des outils destinés à compliquer son identification en ligne.
Des unités cyber mobilisées pour retrouver le suspect
Face à la dimension numérique du dossier, les enquêteurs locaux ont bénéficié de l’appui de plusieurs unités spécialisées.
L’antenne de l’Unité nationale cyber, ou UNCyber, installée au sein de la Section de recherches de Toulouse, a notamment participé aux investigations. Cette structure intervient sur les dossiers complexes de cybercriminalité dans plusieurs départements d’Occitanie.
Les enquêteurs NTech de Haute-Garonne, spécialisés dans les nouvelles technologies, ont également été mobilisés. Le dispositif a été complété par l’intervention du C3N, le centre national de la gendarmerie consacré aux criminalités numériques.
Cette coopération entre enquêteurs territoriaux et spécialistes de la cybercriminalité devait permettre de reconstituer une identité à partir de traces numériques fragmentaires.
Pourquoi son VPN n’a pas suffi à garantir son anonymat
Le suspect aurait notamment utilisé des VPN afin de brouiller les pistes. Lors d’une connexion classique à Internet, l’utilisateur se voit attribuer une adresse IP par son fournisseur d’accès. Celle-ci peut constituer un élément technique utile dans le cadre d’une enquête judiciaire.
Un réseau privé virtuel modifie cette mécanique en faisant transiter le trafic par un serveur intermédiaire. Le service en ligne contacté voit alors généralement l’adresse IP du serveur VPN plutôt que celle directement attribuée à l’internaute.
Cela complique certaines méthodes d’identification, mais ne signifie pas qu’un utilisateur devient automatiquement intraçable. D’autres informations peuvent subsister et être confrontées entre elles dans le cadre d’une enquête.
Dans cette affaire, les cyberenquêteurs ont précisément travaillé sur ces autres traces. D’après les informations rapportées par Clubic à partir de la communication de la gendarmerie, ils ont procédé à des recoupements entre différentes données téléphoniques et numériques.
L’objectif était de rechercher des concordances permettant progressivement de réduire le champ des investigations. L’analyse des traces laissées en ligne aurait finalement fait apparaître un élément suffisamment déterminant pour lever l’anonymat du suspect.
Les détails techniques précis de cette identification ne sont pas dévoilés. Il n’est donc pas possible d’affirmer que le VPN lui-même aurait été « cassé » ou contourné : c’est le croisement de plusieurs traces numériques qui est présenté comme ayant conduit les enquêteurs jusqu’au jeune homme.
Un jeune homme interpellé et renvoyé devant la justice des mineurs
Les investigations ont abouti à l’interpellation du suspect. En raison de son âge, l’affaire doit désormais être examinée par le tribunal pour enfants, juridiction compétente pour juger les infractions commises par des mineurs.
La gendarmerie profite de cette affaire pour rappeler une règle fondamentale de l’investigation numérique : dissimuler une trace ne signifie pas nécessairement la faire disparaître.
Ses spécialistes disposent notamment de techniques de criminalistique numérique, couramment désignées par le terme anglais « forensic ». Cette discipline transpose au monde informatique certaines méthodes de la police scientifique : récupération, conservation, confrontation et analyse de données susceptibles de devenir des éléments exploitables dans une procédure judiciaire.
Dans une enquête, l’identification ne dépend ainsi pas nécessairement d’une adresse IP unique. Plusieurs indices distincts peuvent être rapprochés afin de faire apparaître des correspondances. C’est précisément cette capacité de recoupement qui peut mettre en difficulté un individu persuadé qu’un VPN suffit à lui offrir une cape d’invisibilité numérique.
Une affaire mise en avant pendant le Cybermois
La communication de la gendarmerie intervient pendant le Cybermois, campagne annuelle de sensibilisation aux risques numériques.
L’affaire du Tarn lui permet d’insister à la fois sur les capacités d’investigation des unités spécialisées et sur les dispositifs proposés aux victimes de cybermalveillance.
Les particuliers, entreprises et collectivités confrontés à une cyberattaque peuvent notamment utiliser 17Cyber, service public accessible en permanence et destiné à orienter les victimes en fonction de leur situation. La plateforme Cybermalveillance.gouv.fr propose également des informations, des recommandations et des dispositifs d’assistance face aux différentes formes de menaces numériques.
Au-delà du dossier judiciaire, l’enquête rappelle surtout les limites d’une idée encore largement répandue : celle selon laquelle l’utilisation d’un VPN suffirait à rendre une activité en ligne impossible à attribuer. L’outil peut masquer certaines informations visibles lors d’une connexion, mais les investigations numériques peuvent s’appuyer sur un ensemble beaucoup plus large de traces et de données.
Sources :
Clubic — article source sur les fausses alertes à la bombe et l’enquête cyber dans le Tarn
17Cyber — service public d’assistance face aux menaces numériques
Cybermalveillance.gouv.fr — dispositif national d’assistance et de prévention
Mistral relance la France dans la course à l’IA et dévoile « Le Chonk », un modèle de frontière à 1000 milliards de paramèt