🗞️ Contexte

Article publié le 27 septembre 2026 par Politico (Antoaneta Roussi), basé sur des documents consultés par la rédaction et une mise en accusation du Département de Justice américain (DOJ) publiée la semaine précédente.

🏢 L’entité en cause : Oxygen Forensics

Oxygen Forensics est une société officiellement domiciliée en Virginie (États-Unis), spécialisée dans le développement et la vente de logiciels d’extraction et d’analyse de données issus de smartphones et d’ordinateurs (forensique numérique). Le DOJ américain l’accuse d’avoir dissimulé que la société était en réalité détenue et opérée par des ressortissants russes, sous la direction de Oleg Sergeyevich Davydov, ressortissant russe. La façade publique était assurée par Lee Reiber, citoyen américain de Boise (Idaho), 55 ans.

  • Reiber a été arrêté aux États-Unis.
  • Davydov a été arrêté le dimanche précédant la publication à l’aéroport de Heathrow (Londres), alors qu’il s’apprêtait à embarquer pour Istanbul.
  • Le site web d’Oxygen Forensics a été saisi par le gouvernement américain.
  • 57 domaines et des comptes bancaires ont été saisis.

🔗 Lien avec les services de sécurité russes

Les cinq ressortissants russes derrière Oxygen Forensics contrôlaient également MKO Systems, une société sœur russe qui vendait la même technologie sous-jacente au FSB (Service fédéral de sécurité russe) et au ministère de l’Intérieur russe. Après les sanctions de 2022, les propriétaires russes ont dissimulé leur contrôle et la poursuite du développement du logiciel en Russie.

🇪🇺 Infiltration des institutions et projets européens

Oxygen Forensics a participé à deux projets financés par l’UE :

  • Projet EVIDENCE (2014–2016) : plus de 1,9 million d’euros de financement UE, impliquant Europol, Eurojust et l’OLAF. Oxygen y était consultée sur la gestion des preuves numériques.
  • Projet INSPECTr (Horizon 2020) : conçu pour aider les polices européennes à analyser des preuves numériques multi-outils, il intégrait des données extraites avec Oxygen Forensics. Le projet a fonctionné jusqu’en 2023.

La Commission européenne précise qu’Oxygen n’était pas membre des consortiums et n’a pas reçu de financement direct, mais reconnaît son implication en tant qu’entité consultée.

🌍 Déploiement dans les forces de l’ordre européennes

Oxygen Forensics a été accrédité et acheté par de nombreuses agences policières nationales européennes :

  • Allemagne, Espagne, Italie, Pologne : achats via la base de données des appels d’offres de l’UE
  • Hongrie : contrat IT signé en décembre 2024 pour 10,14 millions de forints (≈27 000 €), valable jusqu’en décembre 2025
  • Italie : le Parquet de Sassari (Sardaigne) liste officiellement Oxygen parmi les systèmes reconnus pour l’extraction de données mobiles (brief technique d’avril 2026)
  • Espagne : une étude 2026 de la Police nationale implique un inspecteur accrédité par Oxygen Forensics
  • Roumanie et Lettonie : achats aussi récents que septembre 2026
  • Maroc : fourniture via un programme de gestion des frontières financé par l’UE pour le Maghreb, incluant des formations dispensées par des employés d’Oxygen

La Direction nationale roumaine anticorruption a annoncé l’arrêt de l’utilisation des produits Oxygen suite aux révélations.

⚠️ Nature de la menace

Le DOJ ne allègue pas qu’Oxygen contenait du code malveillant ni qu’il a été utilisé pour accéder de manière non autorisée aux systèmes clients. La menace principale identifiée est la compromission potentielle de données sensibles issues d’enquêtes criminelles européennes, accessibles aux autorités russes via la chaîne de développement logiciel maintenue en Russie.

📰 Nature de l’article

Article de presse d’investigation exclusive, basé sur des documents publics, des appels d’offres européens et la mise en accusation du DOJ. But principal : révéler l’étendue de la pénétration d’une entité liée aux services de renseignement russes au sein des infrastructures judiciaires et policières européennes.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • MKO Systems (state-sponsored) —

TTP

  • T1195 — Supply Chain Compromise (Initial Access)
  • T1591 — Gather Victim Org Information (Reconnaissance)
  • T1036 — Masquerading (Defense Evasion)

Malware / Outils

  • Oxygen Forensics (tool)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ politico.eu — source reconnue (liste interne) (20pts)
  • ✅ 10693 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : MKO Systems (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.politico.eu/article/russia-tech-surveillance-company-infiltrated-europes-law-enforcement-agencies/