Cyberattaques et rançongiciels : branle-bas de combat dans le monde face à la cybercriminalité

Jamais le péril « cyber » n’a été aussi élevé dans le monde. Les tentions internationales (guerres militaires et guerres commerciales) accroissent le nombre de cyberattaques et de rançongiciels. Le blackout total numérique n’est pas exclu. L’Europe met en place un e-bouclier, mais le risque demeure

L’Agence européenne pour la cybersécurité (Enisa), qui a été créée il y a plus de 20 ans et dont le rôle a été renforcé par le Cybersecurity Act (1) en 2019, ne compte plus les milliards d’euros que coûtent à l’économie en Europe les cyberattaques et la cybercriminalité. De même, en France, l’Agence nationale de la sécurité des systèmes d’information (Anssi), dirigée par Vincent Strubel (photo), ne fait plus état – pas même dans son rapport du 11 mars (2) – des milliards de dommages financiers et des manques à gagner que provoquent cyberpirates, hackers, cyberescrocs et autres hacktivistes.

Sauve qui peut et branle-bas de combat
Le fléau est tel qu’il est devenu impossible de mesurer les pertes subies dans le monde. Potentiellement, personne n’est à l’abris : ni les Etats, ni les administrations publiques, ni les grandes entreprises, ni les PME-TPE, ni les artisans, et ni les particuliers. Face à la vulnérabilité numérique grandissante, l’UE avait adopté le 14 décembre 2022 pas moins de trois directives que la France (3) transpose actuellement dans sa législation nationale via le projet de loi « Résilience des infrastructures critiques et renforcement de la cybersécurité ». Ce texte « Résilience & Cybersécurité » a été adopté le 12 mars dernier au Sénat (4) et est maintenant entre les mains de l’Assemblée nationale (5). Il y a urgent, le gouvernement ayant même engagé une « procédure accélérée ». Ces trois directives européennes sont :
La directive « Network and Information Security » (6), surnommée NIS2, vise à (suite)

« assurer un niveau élevé de cybersécurité » dans l’UE. Ayant abrogé la directive « NIS1 » de 2016, la « NIS2 » veut non seulement « supprimer les divergences importantes entre les Etats membres », mais aussi met à jour la liste des secteurs et activités soumis à des obligations cybersécuritaires. Ainsi, elle porte à dix-huit – au lieu de six – le nombre de secteurs à protéger en priorité, qu’elle répartit entre les « secteurs hautement critiques » (énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC (7) interentreprises, administration publique, et espace), et les « autres secteurs critiques » (services postaux et d’expédition ; gestion des déchets ; fabrication, production et distribution de produits chimiques ; production, transformation et distribution des denrées alimentaires ; fabrication de dispositifs médicaux, de produits informatiques, électroniques et optiques, d’équipements électriques, ou encore de véhicules automobiles ; fournisseurs numériques, dont places de marché en ligne, moteurs de recherche en ligne et réseaux sociaux ; recherche).
La directive « Critical Entities Resilience » (8), surnommée CER ou REC, vise à assurer « la résilience des entités critiques » dans l’UE. Ayant abrogé la directive EPCIP de 2008, la « REC » renforce la résilience des entités critiques dans l’UE. Dans un monde d’infrastructures sensibles, de plus en plus interconnectées et transfrontalières, la « REC » fait en sorte que les risques soient mieux pris en compte et que le rôle et les obligations des entités critiques (la France parle d’« activités d’importance vitale »), en tant que fournisseurs de services essentiels, soient mieux définis et cohérents dans les Vingt-sept. Il s’agit in fine de maintenir « les fonctions sociétales » et « les activités économiques vitales ». La « REC » liste elle aussi des secteurs à cyberprotéger, au nombre de onze (énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux résiduaires, infrastructures numériques, administration publique, espace, et production, transformation et distribution de denrées alimentaires).
La directive « Digital Operational Resilence Act » (9), surnommée DORA, vise à renforcer la « résilience opérationnelle numérique du secteur financier » au sein de l’UE. Son objectif principal est de garantir que les banques, les assureurs et les gestionnaires d’actifs soient capables de résister, de répondre et de se remettre des cyber-perturbations, ou de pire. La « DORA » est applicable depuis le 17 janvier 2025. La numérisation rend le monde financier vulnérable : paiements, opérations de compensation, règlement d’opérations sur titres, trading électronique et algorithmique, prêts, financement, notation de crédit, gestion de créances, ou encore souscription d’assurance.

Le capitalisme financier est aux abois
Les établissements financiers et de banque-assurance doivent mettre en place des cadres robustes pour identifier, gérer et atténuer les cyber-risques. Les incidents majeurs doivent être signalés rapidement aux autorités compétentes, tandis que des tests réguliers doivent être effectués afin d’évaluer la capacité à gérer des crises numériques. Les relations avec les fournisseurs de services numériques critiques sont encadrées pour minimiser les cyber-risques. @

Charles de Laubier

Millions de données personnelles dérobées chez Free : comment les abonnés peuvent porter plainte

Depuis que Free s’est fait voler fin octobre les données personnelles de 19,2 millions de ses abonnés, dont 5,1 millions de coordonnées bancaires, la question juridique est de savoir comment les clients concernés par cette fuite massive peuvent porter plainte contre l’opérateur télécoms.

« Il est toujours possible d’engager une action de groupe à l’encontre de l’opérateur télécoms, via une association de consommateurs agréée. Mais il n’y a aucune certitude que Free soit condamné : se faire cambrioler ne signifie pas nécessairement qu’on a été négligent ! », a expliqué le 31 octobre à l’association 60 Millions de Consommateurs Jean-Jacques Latour (photo), directeur expertise cybersécurité pour Cybermalveillance.gouv.fr, qui assiste entre autres les victimes de hacking. Ce jour-là cet expert avait indiqué qu’un formulaire allait être mis en ligne sur ce site gouvernemental. « Le remplir permettra aux victimes d’avoir une preuve officielle à présenter à leur banque, si jamais elle rechigne à rembourser en cas d’opération non consentie », avait-il annoncé. La Commission nationale de l’informatique et des libertés (Cnil), qui a indiqué le 12 novembre que « le dossier est désormais en cours d’instruction » après « un contrôle chez l’opérateur » la semaine précédente (1), expliquait, elle aussi, – dans la version initiale d’une page web dédiée à la fuite de données chez Free et mise en ligne le 30 octobre – qu’un formulaire de plainte allait être accessible sur le site Cybermalveillance.gouv.fr.

A défaut de formulaire sur Cybermalveillance.gouv.fr, une class action ?
Cette « lettre plainte » devait permette aux clients victimes de la fuite massive de données personnelles, intervenue en octobre (2) chez l’opérateur télécoms fondé par Xavier Niel, de faire une déposition en ligne : « Si vous avez été avisés de la violation de vos données, à la suite de la cyberattaque visant l’opérateur de téléphonie Free, vous avez la possibilité de porter plainte via un formulaire en ligne sans vous déplacer en commissariat ou en brigade de gendarmerie. Ce formulaire sera prochainement disponible depuis le site cybermalveillance.gouv.fr », promettait le gendarme des données personnelles. Ce formulaire en ligne devait apparaître le 31 octobre… jour de la fête d’Halloween. Mais, sans explications, il n’en a rien été. Il n’y aura donc pas de formulaire. Se contentant de retirer la mention de ce formulaire en ligne de sa page web dédiée (3), la Cnil n’a donné aucune explication aux médias qui l’interrogeaient sur ce revirement. Contacté par la suite par Edition Multimédi@, Jean-Jacques Latour nous précise : « Le formulaire ne nous a pas été transmis par le ministère de l’Intérieur. Je n’ai pas à m’exprimer sur ses raisons et vous renvoie vers lui ». Mais la Place Beauvau (où se situe le ministère de l’Intérieur) n’a pas répondu à notre demande. Egalement contactée par nos soins, l’autorité administrative indépendante qu’est la Cnil ne nous a pas répondu non plus. (suite)

Le directeur expert cybersécurité de Cybermalveillance.gouv.fr, programme gouvernemental en partenariat public-privé piloté par le groupement d’intérêt public GIP Acyma (« action contre la cybermalveillance »), avait néanmoins confirmé auprès de nos confrères de 01net que le formulaire en ligne « n’était plus d’actualité », mais sans donner les raisons de l’abandon de cette « lettre plainte » qui aurait pu faciliter les démarches d’un potentiel de 19,2 millions de clients de Free. L’ampleur des plaintes à traiter, même en ligne, a sans doute fait reculer et la Cnil et l’administration française. Le risque d’un afflux de plaintes et d’usine à gaz ont amené la Cnil, la préfecture de police ou encore le ministère public (magistrat), décisionnaires dans ce type de démarche, à faire volte-face. Pourtant, créé par l’Etat en octobre 2017 dans le cadre de la stratégie nationale pour la sécurité du numérique, Cybermalveillance.gouv.fr – dont la Cnil est membre via le GIP Acyma – a vocation à « porter assistance aux victimes d’actes de cyber malveillance » (4). A défaut de « lettre plainte », les abonnés de Free n’auront-ils que leurs yeux pour pleurer la violation de leurs données personnelles ? Bien sûr que non : qu’il y ait exploitation frauduleuse de leurs coordonnées bancaires, usurpation d’identité (dont la fraude à la carte SIM ou « SIM swapping »), hameçonnage (phishing par SMS, e-mail ou téléphone), les clients de Free peuvent toujours porter plainte. Et il peuvent le faire de deux manières :
Auprès de la Cnil, à partir de son service de plainte en ligne (5) ou par courrier postal (6), si la victime estime que ses données personnelles n’ont pas été suffisamment sécurisées par Free.

Plaintes : Cnil, police et gendarmerie
D’autant que cette violation massive de données personnelles – censées être protégées sans failles – concerne notamment : les noms, prénoms, adresses e-mail et postales, dates et lieux de naissance, numéros de téléphone, identifiants d’abonné et données contractuelles (offres souscrites, dates de souscription, abonnements actifs ou non). Et pour 5,1 millions d’abonnés, sur les 19,2 millions, les références du compte bancaire ou Iban (International Bank Account Number). Les mots de passe ne seraient pas concernés. Mais le gendarme des données personnelles peut « uniquement effectuer des investigations sur des problématiques relevant de la protection des données personnelles ». Et si des manquements sont avérés du côté de Free, il peut alors décider des « mesures correctrices tels que rappels à l’ordre, des mises en demeure ou des sanctions financières ». En revanche, la Cnil ne peut en aucun cas exercer les droits du plaignant à sa place ni être son mandataire et encore moins obtenir des dommages et intérêts et constater les préjudices subis.

Class action à venir contre Free ?
Auprès de la police ou de la gendarmerie si la personne est victime d’une usurpation d’identité, d’une arnaque ou de paiements frauduleux. Cela suppose donc pour le plaignant de se déplacer physiquement pour se rendre dans le commissariat de police ou la brigade de gendarmerie de proximité. Pour trouver leur adresse, le ministère de l’Intérieur a créé un site web (7) permettant de géolocaliser les établissements les plus proches du domicile de la personne concernée. Le site Cybermalveillance.gouv.fr indique, lui, que déposer plainte en cas d’utilisation frauduleuse de vos données personnelles divulguées peut se faire non seulement dans un commissariat de police ou une gendarmerie, mais aussi par courrier postal à la Brigade de lutte contre la cybercriminalité (BL2C) de la Préfecture de police de Paris (36, rue du Bastion, 75017 Paris). Les infractions relèvent du code pénal, avec des peines d’emprisonnement allant d’un an à sept ans et de 15.000 euros à 750.000 euros d’amende (8).
Mais ce que ne dit pas la Cnil, c’est que les abonnés de Free concernés peuvent se regrouper pour engager une action de groupe (class action) ou un recours collectif, afin de demander la cessation de la violation de données personnelles et la réparation du préjudice. De class action, il en est question du côté de Cybermalveillance.gouv.fr qui, parmi ses conseils prodigués aux personnes concernées, suggère « d’engager au besoin une action de groupe ou un recours collectif qui permet aux victimes, représentées par une association de protection de la vie privée et des données personnelles ou une association de défense des consommateurs agréée au niveau national, de saisir la justice pour demander la cessation de la violation de données personnelles et la réparation du préjudice » (9).
Ces associations de consommateurs agréées en France pour défendre les consommateurs sont : l’UFC-Que Choisir, la CLCV, l’ULCC, l’Unaf, etc. (10). Elles aident à régler les litiges de la vie quotidienne, soit à l’amiable, soit par l’action en justice pour défendre l’intérêt collectif des consommateurs ou pour intenter des actions de groupe, et à demander réparation des préjudices subis par les consommateurs. Free avait par exemple déjà fait l’objet d’une action de groupe engagée en mars 2019 par l’UFC-Que Choisir pour obtenir l’arrêt et le remboursement des facturations injustifiées dont avaient été victimes les consommateurs au moment de la restitution de leur téléphone portable loué auprès de l’opérateur télécoms (11). Le 13 décembre 2022, le tribunal judiciaire de Paris avait déclaré irrecevable cette action de groupe. Mais l’Union fédérale des consommateurs Que Choisir a fait appel du jugement et l’affaire est toujours pendante devant la cour d’appel de Paris (12). « Après avoir plaidé pendant des décennies pour l’instauration d’une action de groupe, seule procédure permettant l’indemnisation, en un seul procès, des victimes de litiges de masse, l’UFC-Que Choisir a obtenu la création de cette procédure en 2014, rappelle l’association. Si certaines ont pu faire l’objet de transactions aboutissant à l’indemnisation des consommateurs, la plupart sont toujours en cours. L’association a engagé une dizaine d’actions depuis l’entrée en vigueur de la réforme ».
En effet, c’est la loi « Hamon » du 17 mars 2014 qui a introduit en France la class action, pratiquée depuis longtemps dans les pays anglo-saxons. L’Union européenne avait préparé le terrain avec la directive « Protection des intérêts des consommateurs » de 2009, laquelle fut abrogée par la directive « Actions représentatives visant à protéger les intérêts collectifs des consommateurs » du 25 novembre 2020 (13). Pour l’heure, une enquête préliminaire suit son cours du côté de la « cyberpolice » : elle a été diligentée sur les instructions de la section J3 du parquet de Paris et est ouverte à la BL2C (Brigade de lutte contre la cybercriminalité) de la direction de la police judiciaire de la Préfecture de police de Paris. Elle porte sur « les infractions d’atteintes à des systèmes de traitement automatisé de données, collecte frauduleuse de données à caractère personnel et recel de bien provenant d’un délit », comme l’indique Cybermalveillance.gouv.fr.

RGPD : Free (Iliad) risque une amende salée
De son côté, Free a mis en place un numéro vert (gratuit), disponible 7j/7 de 9h à 18h, pour toute question et demande de renseignement de ses clients : 0 805 921 100. A l’issue de l’enquête de la Cnil, épaulée par la police et la gendarmerie, les abonnés sauront si la responsabilité de la fuite de leurs données personnelles incombe à Free et s’il y a eu manquement au règlement général sur la protection des données (RGPD). L’opérateur télécoms, filiale du groupe Iliad dirigé par Thomas Reynaud (photo ci-dessus), risque une amende pouvant aller jusqu’à 7 % de son chiffre d’affaires, à laquelle pourrait s’ajouter par ailleurs des dommages et intérêts à ses clients en cas de préjudice reconnu par la justice. @

Charles de Laubier

Les écosystèmes play-to-earn séduisent le jeu vidéo, où éditeurs et joueurs sont gagnants

P2E : trois lettres qui pourraient rapporter gros aux joueurs assidus. Perdre son temps à jouer en ligne ou gagner des revenus en jouant ? L’ère du play-to-earn a vraiment commencé en 2021 et se confirme cette année. Les « récompenses » sont payées en jetons non fongibles (NFT) ou en cryptomonnaies.

Grâce à la technologie chaîne de blocs, ou blockchain, l’industrie du jeu vidéo est en train d’étendre son domaine de la lutte aux play-to-earn (P2E) voire au create-to-earn (C2E) : jouer et créer pour gagner des récompenses ou des rémunérations. L’appât du gain aidant, de nombreux éditeurs – historiques comme le français Ubisoft ou start-up comme la vietnamienne Axie Infinity et la française The Sandbox financées par des levées de fonds – ont entrepris de surfer sur cette tendance aux promesses lucratives. Mais il reste à en démocratiser l’usage.

Blockchain Gaming, NFT et… hacking
Ubisoft a lancé en décembre 2021 la plateforme Quartz (1) en version bêta. « C’est l’endroit où vous pouvez acquérir des Digits, les premiers NFT d’Ubisoft, jouables dans un jeu HD stockés sur la chaîne de blocs Tezos », explique le groupe fondé par les frères Guillemots (2). Les jetons non fongibles Digits offrent plus de contrôle au joueur : « Alors qu’ils sont d’abord et avant tout des objets jouables, les Digits vous permettent de mettre vos objets en vente auprès d’autres joueurs éligibles, quand vous voulez et au prix que vous définissez. De même, vous pouvez acheter de nouveaux articles directement auprès d’autres joueurs. Toutes ces transactions auront lieu sur les marchés tiers autorisés, Rarible.com ou Objkt.com, pas sur Ubisoft Quartz ». Les premiers Digits sont jouables sur la version PC de « Tom Clancy’s Ghost Recon Breakpoint », un jeu vidéo à gros budget de tir tactique en ligne sorti en 2019 et disponible sur la plateforme de distribution Ubisoft Connect.
Les Digits proposés sont en nombre limité, chacun numéroté, et peuvent représenter un objet de collection unique et jouable dits « cosmétiques » dans le jeu. Ceux-ci peuvent aller des véhicules in-game aux armes sous la forme de pièces d’équipement (une arme, un vêtement, un casque, …). Les objets en jeu ne sont plus censés rester dans l’inventaire du joueur. Ubisoft entend ainsi « récompenser les joueurs les plus loyaux » plutôt que « des spéculateurs » (dixit Nicolas Pouard, en charge de l’innovation chez Ubisoft). C’est en tout cas la première major du jeu vidéo à se lancer, avec Quartz, dans le Blockchain Gaming (3) et le play-to-earn. Et ce, malgré l’accueil plutôt frais réservé par des gamers et certains développeurs à l’annonce de Quartz l’an dernier. Par ailleurs, le groupe Ubisoft dirigé par Yves Guillemot (photo de gauche) a notamment investi dans la start-up vietnamienne Sky Mavis qui a développé en 2018 Axie Infinity, un jeu P2E basé sur la blockchain Ethereum et précurseur des jeux à NFT. Lors d’un premier tour de table, elle avait levé près de 150 millions de dollars avec l’aide de Marc Andreessen (4) et Ben Horowitz via leur fonds Andreessen Horowitz, alias A16z (5). Ce qui a valorisé Sky Mavis 3 milliards de dollars. Axie Infinity est un jeu de combat où les joueurs collectionnent des créatures certifiées par NFT et appelées Axies qu’ils élèvent (ces petits monstres se reproduisent) et combattent, ou revendent (en spéculant sur les plus rares), pour obtenir des récompenses en mode play-to-earn sous forme de cryptomonnaie. Les joueurs peuvent aussi acquérir des terrains virtuels. Dans l’univers effervescent du Blockchain Gaming, ce jeu est considéré comme le plus important projet. A février 2022, d’après Forkast, Axie Infinity – qui revendique quelque 2,8 millions de joueurs actifs chaque jour en moyenne – a franchi la barre des 4 milliards de dollars de ventes dans son écosystème (6). Le bien le plus cher s’est vendu 820.000 dollars (7).
« Axie est un jeu animalier numérique axé sur la communauté qui remplace le modèle de jeu traditionnel violent, et permet aux joueurs de gagner de l’argent tout en luttant, en élevant et en construisant un royaume avec leurs amis. Axie est inspiré par des jeux classiques comme Pokémon, Neopets ou Tamagotchi. », décrit Trung Nguyen (photo de droite), le cofondateur et directeur général d’Axie Infinity (le studio Sky Mavis ayant été, lui, cofondé par Aleksander Leonard Larsen, Jeffrey Zirlin). Mais, fin mars, ce crypto-jeu de combats virtuels a été victime d’un cyber piratage bien réel des détenteurs du wallet Ronin, dont le butin des hackers s’élève à 620 millions de dollars (8). Comme pour regagner la confiance des gamers, l’éditeur a lancé début avril un jeu free-to-play appelé « Origin » (9).

Les « toqués » du token
Sur le P2E, un NFT Axie peut être utilisé pour générer un maximum de 10.000 dollars de revenus. Au delà, il faut la signature d’un accord de licence officiel. Les revenus peuvent provenir soit de « fan-art », c’est-à-dire une œuvre (tokenisée ou physique), réalisée par un fan et s’inspirant d’un ou de plusieurs personnages, d’une scène ou de l’univers numérique lui-même, soit de marchandises (t-shirts, sweats/hoodies, tasses, etc.). Avec son écosystème playto- earn, ou play & earn, Axie se définit comme un nouveau type de jeu « partiellement possédé et exploité par ses joueurs ». Les gamers peuvent gagnez des jetons AXS – Axie Infinity Shards – en jouant, et les utiliser pour décider de l’avenir du jeu. Ces tokens sont le ciment de toute la communauté Axie. « Les détenteurs d’AXS pourront réclamer des récompenses s’ils mettent en jeu leurs jetons, jouer et participer à des votes-clés sur la gouvernance du jeu », est-il expliqué dans les règles du jeu. Les AXS sont disponibles sur les plateformes d’échange décentralisé de cryptomonnaies Binance ou Uniswap.

Un « bac-à-sable » lucratif
Les métavers, eux aussi, tendent à intégrer dans leurs univers virtuels immersibles un écosystème P2E voire create-to-earn (C2E). C’est le cas de l’écosystème The Sandbox, qui, comme son nom le suggère, est un jeu vidéo de type « bac-à-sable » s’appuyant sur la blockchain Ethereum pour les transactions de bien virtuels ou les récompenses. Ce métavers fut développé au départ – il y a dix ans – par la société française Pixowl et édité par Bulkypix. Ce jeu, créé d’abord pour mobile, fut revendu en 2018 à la société hongkongaise Animoca Brands, mais les deux fondateurs français – Arthur Madrid et Sébastien Borget – restent respectivement directeur général et directeur des opérations. Ce dernier est président de la Blockchain Game Alliance (BGA). Sur son smartphone ou son ordinateur (PC ou Mac), le joueur peut créer sur The Sandbox son propre univers à travers l’exploration de ressources (eau, sol, foudre, lave, sable, …), d’humains et d’engins, le tout dans un univers 3D aux graphismes similaires à ceux de Minecraft ou de Roblox. Il peut aussi enregistrer les mondes qu’il a créés et éventuellement les télécharger dans une galerie publique. The Sandbox, dont la version « Alpha Saison 2 » vient d’être lancée (10), peut récompenser jusqu’à 1.000 dollars en jetons « Sand », propre à ce jeu décentralisé, avec le nouveau pass. C’est au cours de l’année 2024 que la totalité des tokens « Sand », à savoir 3 milliards, seront en circulation dans ce métavers, contre un peu plus de 1 milliard en mars 2022 – où l’on compte à ce stade 20.307 propriétaires possédant au total 170.968 jetons (11).
En outre, le 16 mars dernier, la banque internationale HSBC (basée à Hong Kong et à Shanghaï) a annoncé qu’elle ouvrira aux communautés virtuelles du monde entier du métavers The Sandbox de nombreuses possibilités financières et sportives. Par exemple, HSBC va acquérir une parcelle de « Land », un bien immobilier virtuel dans ce métavers, qui sera développé pour interagir et se connecter avec les amateurs de sports, d’esport et de jeux vidéo. HSBC n’est pas le premier partenaire du « bac-à-sable » en 3D puisque de nombreuses autres marques (plus de 200 à ce jour) se sont déjà lancées dans l’aventure tels qu’Ubisoft, Adidas, Warner Music Group, Atari, Gucci ou encore Cryptokitties (12). Le français Ubisoft, encore lui, a annoncé début février qu’il rejoint The Sandbox pour permettre aux joueurs d’intégrer des personnages et des objets de la série de jeux « Les Lapins crétins » (Raving Rabbids en anglais). Outre ce partenariat autour de cette franchise multimédia, Ubisoft aura son propre « Land » comme destination de divertissement proposant des expériences interactives. Les deux fondateurs français de The Sandbox ont conçu ce métavers intégrant P2E et C2E avec l’idée que ce jeu en 3D pourrait être à terme en-tièrement géré par sa communauté en tant qu’organisation autonome décentralisée de type DAO (Decentralized Autonomous Organization).
Selon la Blockchain Game Alliance (BGA), le play-to-earn associé au Blockchain Gaming est une nouvelle étape majeure pour l’industrie des jeux vidéo. Les consommateurs auront plus de contrôle sur les jeux et en récolteront les bénéfices. Cette tendance va créer de nouvelles opportunités de chiffre d’affaires, dont profiteront aussi les joueurs. «68% de nos membres affirment que le play-to-earn a été le principal moteur de la croissance de l’industrie », indique la BGA dans son rapport 2021 (13). En Asie, notamment, les thèmes de metaverse et de play-to-earn sont les plus discutés en ligne (réseaux sociaux et moteurs de recherche) ainsi que dans les médias. « Avec le play-to-earn permettant de gagner la propriété d’objets ou d’actifs, les joueurs deviendront une partie intégrante du système plutôt que des consommateurs passifs. Les jeux de blockchain seront l’outil le plus puissant pour amener les crypto-curieux au Web3 et convertir l’intérêt en participation », assure Supreet Raju, cofondateur de OneRare, un jeu de « métavers alimentaire » (14), cité par la BGA. Le P2E et le C2E, boostés à la blockchain et au métavers, pourraient donc « disrupter » l’industrie du jeu vidéo en redonnant la main aux joueurs et en les rémunérant pour leur activité dans le jeu.

De la consécration du farming
Le play-to-earn ou le create-to-earn tirent leur origine de la pratique du farming, laquelle consiste dans un jeu vidéo en ligne – notamment ceux dits massivement multi-joueurs ou MMORPG (15) comme l’historique « World of Warcraft » – à passer du temps à jouer et à rejouter pour accumuler des gains, de l’argent, des objets, ou de l’agilité en s’entraînant sans cesse et en améliorant sa performance afin de monter en niveau et de s’enrichir. Avec la multiplication des P2E, dont on peut citer aussi Polychain Monsters, Alien Worlds, Mobox, Bomb Crypto, Mist, Illivium, Sorare ou encore Neoland (sur la blockchain Solana), les opportunités sont nombreuses (16) mais… « le temps c’est de l’argent » est limité. @

Charles de Laubier

Retour sur le rapport « Les Hackers de la fiscalité » de Mounir Mahjoubi, prêt à déposer un amendement

Après sa note d’analyse sur la fiscalité numérique présentée fin septembre, l’ancien secrétaire d’Etat au numérique Mounir Mahjoubi, député de Paris, veut déposer un amendement pour obliger les GAFAM et autres acteurs du Net étrangers à divulguer leurs vrais résultats en France.

Le député (LREM) Mounir Mahjoubi (photo) s’apprête à déposer un amendement « pour forcer les compagnies à être transparentes » sur leurs revenus réalisés en France, dans le cadre du projet de loi de finances pour 2020 qui est examiné en commission des finances à l’Assemblée nationale depuis le 8 octobre et jusqu’au 14 octobre. « C’est le rôle du Parlement d’aider le gouvernement à améliorer ses lois. Je garde donc ouverte la possibilité de déposer un amendement pour forcer les compagnies à être transparentes en France », a-t-il confié à l’agence Bloomberg le 26 septembre dernier.

Réforme « trop timide » ; « durcir le ton »
Dans sa note d’analyse « Les Hackers de la fiscalité » d’une vingtaine de pages (https://lc.cx/Fisc), l’ancien secrétaire d’Etat chargé du Numérique (mai 2017-mars 2019) et ancien président du Conseil national du numérique (février 2016-janvier 2017) « appelle le Parlement [où il siège comme député de Paris depuis avril 2019, ndlr] à durcir le ton envers ces pratiques et à exiger plus de transparence sur les activités françaises de ces groupes ». Selon lui, la transparence doit venir non seulement des entreprises du numérique – les GAFAM en tête (Google, Amazon, Facebook, Apple et Amazon) – mais également de l’Etat français : « J’encourage l’Etat à transmettre au Parlement les éléments l’ayant conduit à estimer le rendement de la nouvelle taxe sur les services financiers ». Au niveau de l’Union européenne et de l’OCDE, il y a bien un travail collectif qui est mené sur ces questions, mais Mounir Mahjoubi estime que « le processus de réforme est en marche mais demeure trop timide » (1).
Car, en attendant une politique fiscale digne de ce nom à l’heure de l’économie numérique, les chiffres collectés par le député parisien (voir tableaux ci-dessous) démontrent que – rien que pour les GAFAM – le chiffre d’affaires « déclaré » l’an dernier est quatre fois inférieur à celui estimé « réalisé » (14,9 milliards d’euros réalisés en 2018, contre 3,4 milliards d’euros déclarés).


Quant au bénéfice imposable, il serait en réalité près de neuf fois supérieur à ce que ces cinq géants du Net auraient bien voulu faire croire au fisc français (3,4 milliards d’euros avant impôt estimés, contre 398 millions d’euros déclarés). Résultat : les GAFAM ont payé l’an dernier à Bercy près de neuf fois moins d’impôts dont ils auraient dû théoriquement s’acquitter en réalité (seulement 398 millions d’euros au lieu de 1,156 milliard d’euros). « J’approxime le manque à gagner pour l’Etat français à 1 milliard d’euros par an », estime Mounir Mahjoubi. Autant dire que la « taxe GAFA » – de 3 % sur le chiffre d’affaires des entreprises technologiques qui génèrent au moins 750 millions d’euros de chiffre d’affaires annuel – que la France se vante d’avoir mise en place et applicable à partir du 1er janvier 2019 fait pâle-figure. Car celle-ci devrait rapporter quelque 400 millions d’euros cette année, 450 millions l’an prochain, 550 millions en 2021 et 650 millions en 2022. De plus, cette taxe est provisoire, le temps que l’OCDE aboutissement à faire adopter de règles fiscales communes avec ses pays membres (2).
Mounir Mahjoubi a été élu député le 28 avril dernier de la 16e circonscription de Paris, succédant ainsi à Delphine O – sœur de… son successeur au gouvernement Cédric O – qui était sa suppléante (lire en Une). L’actuel secrétaire d’Etat chargé du Numérique, en fonction depuis le 31 mars, n’a pas fait de commentaire sur le rapport de son prédécesseur. @

Charles de Laubier

Le côté obscur du Web

Cette nuit, l’écran de ma tablette est resté inerte. Un rapide tour des autres écrans du foyer et de notre box m’a vite confirmé que l’accès Internet était interrompu, comme d’ailleurs pour l’ensemble de mes voisins et, comme nous l’apprîmes en allumant une ancienne radio oubliée tout au fond d’un placard, pour le pays et la planète toute entière ! Une cause inexplicable avait comme siphonnée les réseaux. Internet ne fonctionnait plus. Plus de réseau, plus de communication, plus de cloud, plus d’applications… Ce scénario catastrophe, je l’imaginais en terminant la lecture
du toujours étonnant « Ravage », où René Barjavel décrit les conséquences de la disparition mystérieuse de l’électricité, rejetant l’Humanité dans un âge obscur, néo-féodal. Bien qu’excessif, ce scénario a cependant été envisagé par certains comme
une option au développement toujours plus rapide d’un Internet arrêté en plein vol par des cyber attaques d’envergures et répétées : l’absence de stratégie globale sur les questions de sécurité dans le cyberespace et le coût devenu trop important des moyens à déployer pour le sécuriser étant à l’origine d’un repli sur soi généralisé, entraînant une baisse de l’innovation et du commerce en ligne.

« Ne vient-on pas d’arrêter hier
le responsable du premier brain hacking,
qui a pris le contrôle de cerveaux ? »

Les menaces n’ont cessé de prospérer jusqu’à constituer une véritable histoire de la cyber sécurité avec ses corsaires emblématiques, ses bandits de grands chemins,
ses pirates du quotidien et leurs cohortes de victimes : Kevin Mitnick fut le pirate le plus recherché de son temps après avoir « hacké » les géants Dec et IBM ; Garry McKinnon pénétra entre 2001 et 2002 les systèmes des grands corps de l’Armée américaine à la recherche de dossiers prouvant l’existence des OVNI ; Albert Gonzalez écopa de la plus forte peine de prison de la catégorie – 20 ans – pour avoir été à l’origine d’un vol massif de numéros de cartes de crédit. La cyber malveillance est devenue une étrange cour des miracles contemporaine où se côtoient des escrocs à la petite annonce en Europe, des affabulateurs masqués en Afrique, des maîtres de la fraude en tout genre en Europe de l’Est ou de consciencieux élèves fraîchement sortis d’écoles de hacking chinoises… Le dossier du Web obscur est cependant bien plus épais car toutes les faces du Net prêtent en réalité le flan à des détournements plus ou moins intentionnellement malveillants. C’est tout à la fois la question sensible des données personnelles et de nos libertés, l’enjeu économique du respect des droits de propriétés intellectuelles, l’exposition permanente des mineurs à des pratiques d’adultes, l’évolution rapide des limites fixées à la liberté d’expression, jusqu’au cyber-terrorisme qui a très vite trouvé sur le Net une terre d’accueil.
A l’heure où s’imposent le cloud et l’interconnexion, aucune organisation ne peut plus faire d’économie en matière de sécurité de ses offres. La mise en place des outils techniques, de règles partagées et de pratiques rigoureuses est plus que jamais un impératif. Sony paya très cher sa légèreté en la matière, lorsqu’en 2011 le groupe fut contraint de fermer pendant plusieurs semaines son PlayStation Network suite à l’intrusion de hackers dans son entrepôt de données clients : une perte estimée à plus de 1 milliard d’euros à l’époque. Certains prêtent aux Etats-Unis l’intention de déployer une stratégie sécuritaire visant à dominer le cyber espace, comme en son temps Ronald Reagan, en 1983, avec sa Guerre des étoiles. Une telle fin demande bien sûr la définition d’une stratégie globale appuyée par des moyens considérables, mais aussi une recherche de nouveaux modes de gouvernance collaborative. Les plus optimistes, comme Peter Tippett chez Verizon, pensent que les risques liés aux cyber menaces vont diminuer progressivement grâce à des mesures plus efficaces et universelles limitant e-mails indésirables, usurpations d’identités et autres crimes informatiques.
Il reste que chaque mois des cyber attaques de plus en plus ciblées défraient la chronique au rythme des évolutions technologiques. Ne vient-on pas d’arrêter hier
le responsable du premier brain hacking, qui, profitant d’une faille d’une nouvelle génération de terminaux neuronaux, a pris le contrôle des cerveaux d’une centaine
de traders ? @

Jean-Dominique Séval*
Prochaine chronique « 2020 » : Les tablettes
* Jean-Dominique Séval est directeur général adjoint
de l’Idate. Sur le même thème : numéro spécial
« The economics of cybersecurity » de la revue économique
Communications & Stratégies de l’Idate.