Treize fausses alertes à la bombe et faits de swatting ont visé des établissements scolaires et des collectivités du Tarn. Le jeune suspect, qui misait sur son VPN pour rester invisible, a été identifié par la gendarmerie et devra s'expliquer devant le tribunal pour enfants.

Pendant plus d'un an, des collèges, des lycées et des collectivités du département du Tarn ont vécu au rythme des fausses alertes à la bombe et des faits de swatting, sans que personne ne parvienne à mettre un nom sur leurs auteurs. En fait, il n'y en avait qu'un ! Et ce dernier comptait sur un banal réseau privé virtuel (VPN) pour masquer son adresse IP, et donc son identité. Il n'avait pas prévu que plusieurs unités cyber de la gendarmerie, du Tarn jusqu'à l'échelon national, finiraient par se pencher sur son cas.
Comment les gendarmes ont démasqué un jeune caché derrière un VPN
C'est donc entre mars 2025 et juin 2026, que plusieurs collèges, lycées et collectivités territoriales du Tarn, en particulier dans le secteur de Gaillac, ont été la cible de treize fausses alertes à la bombe et de swatting. Ce mot vient des SWAT, les unités d'intervention d'élite de la police américaine. Le swatting consiste en fait à signaler un faux crime violent en cours, comme une prise d'otages ou une fusillade, pour que des forces d'intervention lourdement équipées débarquent en urgence chez une victime qui n'a rien demandé. La menace est inventée, mais les moyens qu'elle vise à déclencher, eux, sont bien réels, et autant dire que cela ne fait rire personne.
Les faits étant répétés, à l'époque, une enquête est ouverte. Elle est confiée à la brigade de recherches de Gaillac, rattachée au groupement de gendarmerie du Tarn, sous la direction du parquet d'Albi. L'auteur sait masquer ses traces en ligne, et les enquêteurs vont avoir besoin de compétences plus pointues pour le retrouver.
Ces compétences, ils vont les trouver au sein d'unités spécialisées dans la cybercriminalité. Il y a notamment l'antenne de l'Unité nationale cyber (UNCyber) basée à la Section de recherches de Toulouse, qui traite les dossiers les plus lourds sur huit départements d'Occitanie. Elle est épaulée par les enquêteurs NTech de Haute-Garonne, des spécialistes des nouvelles technologies ; et par le C3N, le centre national de la gendarmerie dédié aux criminalités numériques. Un sacré casting !

Le VPN, une cape d'invisibilité pleine de trous
Pour brouiller les pistes, le suspect passait par des VPN. Sur Internet, chaque connexion porte une adresse IP, une sorte d'adresse postale attribuée par l'opérateur, qui permet en principe de remonter jusqu'à l'abonné. Un VPN fait transiter la connexion par un serveur intermédiaire, si bien que les sites visités voient l'adresse IP de ce serveur, et non celle de l'utilisateur. La piste la plus directe était donc coupée, et les cyberenquêteurs ont dû en emprunter d'autres. Ils ont alors croisé les données téléphoniques et numériques à leur disposition, à la recherche de concordances, et analysé chaque trace laissée en ligne, jusqu'à ce qu'un élément décisif fasse tomber l'anonymat.
Ces recoupements ont mené les gendarmes jusqu'à un jeune homme, qui a été interpellé. En raison de son jeune âge, il sera jugé par le tribunal pour enfants, la juridiction chargée des faits commis par des mineurs. La gendarmerie en profite pour rappeler que masquer une trace ne suffit pas à l'effacer. Selon elle, ses experts disposent d'outils de criminalistique numérique (le fameux « forensic », l'équivalent informatique de la police scientifique) capables de remonter les réseaux chiffrés les plus complexes. C'est aussi, insiste-t-elle, le travail conjoint de ses différentes unités qui permet de transformer ces traces numériques en éléments matériels, c'est-à-dire en preuves concrètes que la justice peut utiliser.
La gendarmerie communique sur cette affaire en plein Cybermois, le mois européen de sensibilisation à la cybersécurité, et en profite pour rappeler une adresse utile bien au-delà du Tarn. Rappelons que les particuliers, entreprises et collectivités victimes d'une cyberattaque peuvent se tourner vers 17Cyber (17cyber.gouv.fr), un guichet unique ouvert 24 heures sur 24, sept jours sur sept, ou visiter cybermalveillance.gouv.fr.