Le spoofing GNSS diffuse de faux signaux crédibles pour tromper position, vitesse et temps, là où le brouillage se contente de bloquer la réception. Voici comment la détection, l'authentification OSNMA, les antennes CRPA et le couplage GNSS/INS permettent de repérer puis de rejeter ces attaques.

Qu'est-ce que le spoofing GNSS et en quoi diffère-t-il du brouillage ?

Le spoofing GNSS, c'est l'émission volontaire de faux signaux de navigation, conçus pour tromper un récepteur et lui faire calculer une position, une vitesse ou un temps erronés. À ne pas confondre avec le brouillage : là où le brouilleur sature le récepteur de bruit radiofréquence et coupe net la réception, le spoofing lui envoie des données plausibles mais fausses. La victime ne perd donc pas le signal — elle le suit sagement vers une solution trafiquée. Toute la nuance est là : un récepteur brouillé affiche une panne, tandis qu'un récepteur leurré affiche une position stable, crédible, et parfaitement fausse.

Depuis 2023, le phénomène a pris une tout autre ampleur. Grâce aux rapports ADS-B émis par les aéronefs, on détecte désormais plusieurs cas de spoofing chaque jour : la menace n'a plus rien de théorique, elle est bel et bien opérationnelle et documentée. Pour remonter aux origines, on cite souvent la capture d'un drone Lockheed RQ-170 dans le nord-est de l'Iran en décembre 2011 — l'un des tout premiers cas suspectés, et un véritable électrochoc. Les publications de 2025 et 2026, elles, parlent d'une menace qui ne cesse de croître, face à des défenses qui évoluent tout aussi vite.

Ces deux menaces appellent des parades bien différentes. Face au brouillage, on mise sur le filtrage numérique, les antennes réseau et la réjection d'interférences ; face au spoofing, c'est plutôt la détection d'anomalies, l'authentification du signal et la fusion de capteurs qui entrent en jeu. Mélanger les deux, c'est souvent se tromper de protection : une antenne anti-brouillage, à elle seule, ne repérera pas forcément une contrefaçon parfaitement cohérente. C'est d'ailleurs pour ça que le milieu parle aujourd'hui d'AJAS (anti-jamming and anti-spoofing) et d'aPNT (assured PNT), deux approches qui se complètent plus qu'elles ne se substituent.

Comment les technologies anti-spoofing détectent-elles et rejettent-elles les signaux contrefaits ?

L’anti-spoofing, en pratique, vise deux choses : d’abord repérer l’attaque pour prévenir l’utilisateur que la navigation et l’horloge ne sont plus fiables, ensuite écarter les signaux malveillants avant qu’ils n’atteignent le moteur de positionnement. Détecter ne sert à rien si le récepteur continue de calculer sa position à partir d’une solution faussée ; et rejeter sans avoir identifié la source est tout simplement impossible. Ces deux étapes vont donc de pair : sans l’une, l’autre perd tout son sens dans une chaîne de confiance.

Plusieurs familles de méthodes cohabitent aujourd'hui. Le laboratoire GPS de Stanford, par exemple, planche sur l'authentification des messages WAAS, les techniques fondées sur le temps d'arrivée, la distinction de la direction d'arrivée via l'antenne, ou encore la comparaison du code PY chiffré. À côté de ça, on trouve aussi la détection d'anomalies de signal, les réseaux d'antennes contrôlées de type CRPA, l'intelligence artificielle, le contrôle d'intégrité RAIM, l'authentification OSNMA et les approches multifréquences. Plus récemment, une méthode propose de décomposer la fonction d'ambiguïté croisée complexe des signaux GNSS pendant l'attaque elle-même.

Les acteurs du secteur ne se contentent pas de belles promesses : ils proposent des briques concrètes. On pense à Septentrio AIM+, au système GRIT de NovAtel pour la détection de spoofing, à la technologie Trimble Maxwell, ou encore aux centrales inertielles d'Advanced Navigation dotées d'une protection électronique. Pour ce qui est du matériel de surveillance, Furuno met sur la table le FFSP-100 ainsi que les récepteurs FFGR-1 et FFGR-5, à coupler avec des antennes Tallysman AJ977XF. De son côté, ArduSimple commercialise les cartes simpleRTK3B, animées par la puce Septentrio Mosaic-X5. Bien sûr, ces outils ne remplacent pas une véritable politique de sécurité — mais ils apportent les preuves techniques dont on a besoin pour avancer.

On sous-estime souvent le rôle du firmware. Ses algorithmes embarqués atténuent le brouillage grâce à des filtres numériques qui repèrent et éliminent l'interférence avant même que le moteur de positionnement ne l'exploite. Face au spoofing, en revanche, la logique change : il faut croiser plusieurs observables — puissance, phase, direction d'arrivée, cohérence temporelle — pour départager une contrefaçon d'un signal authentique simplement affaibli. Et un récepteur qui ne stocke pas ces observables se prive, par la suite, de tout moyen de reconstituer l'attaque.

Pourquoi l'intégration GNSS/INS et la protection électronique sont-elles déterminantes ?

Une centrale inertielle, ou INS, s'appuie sur ses propres accéléromètres et gyroscopes : elle fonctionne donc sans aucun signal extérieur. Son point fort, c'est la précision à court terme, mais elle finit par dériver au fil du temps. Le GNSS, lui, c'est l'inverse : il garde une précision stable sur la durée et couvre le monde entier, sauf qu'il reste sensible aux interférences radio. En combinant les deux, on récupère le meilleur de chaque technologie — l'INS prend le relais quand le GNSS est coupé, et le GNSS vient recaler l'INS régulièrement.

Quand le couplage est serré, la solution hybride parvient à maintenir un PNT précis pendant de bonnes périodes, même lorsque les signaux sont brouillés ou spoofés. Cela laisse à la plateforme le temps soit de poursuivre sa mission en sécurité, soit de basculer vers une autre solution de navigation. C’est un point particulièrement critique pour les drones, les navires et les véhicules autonomes, car une dérive silencieuse peut y avoir des conséquences physiques immédiates.

La protection électronique vient compléter l'ensemble. Concrètement, les antennes CRPA et les récepteurs durcis filtrent les interférences avant même la numérisation du signal, et les algorithmes embarqués se chargent ensuite d'écarter les signaux incohérents. Le tableau ci-dessous récapitule le rôle de chaque brique dans une architecture aPNT.

BriqueRôle principalLimite
GNSSPrécision long terme, couverture mondialeVulnérable au brouillage et au spoofing
INSPrécision court terme, indépendance externeDérive avec le temps
Antenne CRPARejet directionnel des interférencesEncombrement et coût
OSNMAAuthentification des messages GalileoNécessite Galileo et un récepteur compatible
RAIMContrôle d'intégrité de la solutionDétection partielle selon la géométrie

Authentification du signal : OSNMA, WAAS et code chiffré

OSNMA signifie Galileo Open Service Navigation Message Authentication. Ce mécanisme authentifie cryptographiquement les messages de navigation diffusés par Galileo, ce qui permet au récepteur de vérifier que les données proviennent bien du système légitime et non d'un émetteur contrefait. Lors d'une attaque par spoofing, l'authentification OSNMA détecte l'anomalie et l'affiche dans l'interface web du récepteur, en signalant les positions usurpées par des erreurs importantes. C'est aujourd'hui l'une des réponses les plus directes au spoofing à grande échelle.

L'authentification des messages WAAS, étudiée notamment à Stanford, poursuit un objectif voisin sur le segment de renforcement américain. La comparaison du code PY chiffré exploite, elle, la structure même du signal GPS militaire pour distinguer un émetteur authentique d'une réplique. Ces approches partagent une même logique : rendre la contrefaçon détectable par construction, plutôt que de compter uniquement sur des heuristiques statistiques.

Ces méthodes ne sont pas universelles. OSNMA exige un récepteur compatible et une visibilité suffisante des satellites Galileo ; le code PY reste réservé aux utilisateurs autorisés ; WAAS couvre principalement l'espace aérien nord-américain. Une stratégie robuste empile donc plusieurs couches : authentification quand elle est disponible, détection d'anomalies en complément, et fusion inertielle en dernier recours. Aucune couche unique ne suffit face à un adversaire déterminé.

Le calendrier compte aussi. Les sources de 2025 et 2026 montrent une adoption croissante de l'authentification dans les récepteurs professionnels, portée par la multiplication des incidents. Pour un intégrateur, la question n'est plus de savoir si l'authentification est utile, mais quels signaux et quelles constellations sont couverts par le matériel qu'il déploie.

Évaluer les performances anti-brouillage et anti-spoofing

Évaluer une technologie AJAS commence par comprendre pourquoi elle est nécessaire, comment elle fonctionne, comment elle peut être testée et selon quelles métriques de performance. Sans cette grille, la comparaison de solutions se réduit à des argumentaires commerciaux. Les métriques utiles incluent le taux de détection, le taux de fausses alertes, le temps de réaction, la dégradation de précision en environnement contesté et la capacité à maintenir le temps.

Le JammerTest 2023 organisé en Norvège fournit un point de repère concret. Les récepteurs Septentrio équipés d'AIM+ ont maintenu un positionnement précis sous interférences en temps réel, tandis que des récepteurs concurrents perdaient leur position. AIM+ a signalé toutes les positions usurpées présentant des erreurs importantes, alors que les traces concurrentes étaient bel et bien spoofées. Ce type d'essai en conditions réelles reste rare et donc précieux.

Les limites méthodologiques doivent être connues. Environ 22 % des études évaluent leurs algorithmes sur des scénarios de spoofing simulés, et dans certains cas l'attaque est approximée par l'imposition de préconditions plutôt que reproduite fidèlement. Ces travaux restent utiles pour comparer des algorithmes entre eux, mais ils ne prouvent pas une résistance en conditions opérationnelles. Un acheteur averti exige des essais terrain documentés, pas seulement des simulations.

Un audit interne complète utilement ces évaluations. La démarche recommandée consiste à inventorier les systèmes qui dépendent du GNSS, à évaluer le risque associé, puis à choisir les protections en fonction des conséquences d'une perte de PNT. Cette approche par le risque évite de surprotéger des usages bénins tout en laissant exposés des systèmes critiques.

Essais terrain et résilience réelle des récepteurs

Les essais terrain révèlent des écarts que les fiches techniques ne montrent pas. Lors du JammerTest 2023 en Norvège, la différence entre récepteurs équipés et non équipés d'AIM+ s'est jouée en temps réel : les premiers conservaient une solution exploitable, les seconds perdaient le positionnement ou suivaient une fausse trajectoire. Pour un opérateur, cette différence se traduit directement en sécurité des personnes et des biens.

Le matériel de surveillance facilite la détection précoce. Le Furuno FFSP-100 offre une surveillance en temps réel avec des LED d'état d'alarme allant du vert, en situation normale, au rouge, en cas de menace sévère. Les récepteurs FFGR-1 et FFGR-5 prennent en charge plusieurs constellations, dont GPS, Galileo, GLONASS et BeiDou, avec une capacité multibande. Cette redondance constellation réduit la dépendance à un seul système et complique la tâche d'un spoofeur.

Côté composants, ArduSimple propose plusieurs configurations autour de Septentrio Mosaic-X5 : simpleRTK3B Pro à 569,00 €, simpleRTK3B mPCIe à partir de 575,00 €, simpleRTK3B Micro Septentrio à partir de 575,00 €, Septentrio MosaicHAT à 648,00 € et simpleRTK3B Basic Starter Kit à 653,00 €. Ces tarifs, relevés sur la boutique du fabricant, donnent un ordre de grandeur pour un projet d'évaluation.

La résilience ne se limite pas au récepteur. Elle dépend de l'antenne, du câblage, du placement, de la redondance des capteurs et des procédures opérationnelles. Un récepteur haut de gamme mal installé reste vulnérable ; un récepteur modeste correctement intégré avec une INS et une surveillance d'intégrité peut survivre à des attaques réelles. L'architecture compte autant que la puce.

Risques, limites et scénarios d'attaque

Le spoofing peut manipuler silencieusement le positionnement et le temps sans déclencher d'alarme. C'est sa caractéristique la plus dangereuse : là où le brouillage provoque une panne visible, le spoofing produit une confiance trompeuse. Les conséquences vont du simple dysfonctionnement logistique à la compromission de missions critiques, en passant par la falsification d'horodatages dans les réseaux financiers et télécoms.

Les outils sont devenus accessibles. Des brouilleurs peu coûteux circulent, souvent déguisés en clés USB ou en chargeurs de voiture, et des spoofeurs peuvent être construits à partir de logiciels open source ou de composants à bas prix. Cette démocratisation explique en partie la hausse des incidents observés depuis 2023 via les rapports ADS-B. La barrière à l'entrée n'est plus technique, elle est morale et juridique.

Les scénarios documentés sont concrets : un navire de commerce détourné vers des eaux piratées, ou un drone militaire contraint de suivre une route dans la mauvaise direction. Dans les deux cas, la plateforme ne signale pas d'erreur, ce qui rend la détection humaine tardive. C'est précisément pourquoi les systèmes d'alarme et l'authentification du signal doivent être embarqués, et non ajoutés après coup.

Aucune protection n'est absolue. Les limites tiennent à la couverture des constellations, à la compatibilité matérielle, à la qualité de l'installation et à la sophistication de l'attaquant. La bonne pratique consiste à considérer le PNT comme une chaîne de confiance à plusieurs niveaux, avec des procédures de repli documentées lorsque l'intégrité n'est plus garantie.

Comment déployer une architecture aPNT étape par étape ?

Déployer une architecture aPNT commence par un inventaire. Il s'agit de recenser tous les systèmes qui dépendent du GNSS pour la position, la navigation ou le temps, puis d'évaluer le risque associé à une perte ou à une falsification de ces données. Cette étape, souvent négligée, détermine quelles protections sont réellement prioritaires et évite les investissements mal ciblés.

La deuxième étape consiste à choisir les briques techniques adaptées. Une liste de contrôle pratique inclut la détection d'anomalies, l'authentification OSNMA lorsque Galileo est disponible, une antenne adaptée à l'environnement, un contrôle d'intégrité RAIM et, pour les plateformes mobiles, un couplage GNSS/INS. Le tableau ci-dessous résume l'ordre logique de mise en œuvre.

ÉtapeActionRésultat attendu
1Inventaire des dépendances GNSSCartographie des risques
2Choix des briques AJASArchitecture cible
3Essais terrain documentésMétriques de performance
4Intégration GNSS/INSContinuité de service
5Procédures de repliRéponse en cas d'alerte

La troisième étape est l'essai. Un déploiement sans test terrain reste une hypothèse. Les essais doivent couvrir le brouillage, le spoofing, les scénarios combinés et les transitions entre modes de navigation. Ils doivent aussi mesurer le temps de détection et le comportement du système après alerte, car une alarme qui n'entraîne aucune action n'apporte aucune sécurité.

Enfin, la maintenance et la veille sont indispensables. Les techniques d'attaque évoluent, les constellations se dotent de nouveaux services d'authentification et les firmwares corrigent des vulnérabilités. Une architecture aPNT se révise périodiquement, à la lumière des incidents observés et des mises à jour de l'écosystème. C'est un processus continu, pas un achat unique.

Quelles perspectives pour la confiance dans le PNT ?

La tendance de fond est claire : le PNT cesse d'être un service supposé fiable pour devenir une ressource à sécuriser activement. L'authentification des signaux, la fusion de capteurs et la surveillance d'intégrité deviennent des exigences de base dans les secteurs critiques, de l'aviation à la défense en passant par les télécommunications et la logistique portuaire.

Les sources publiées en 2025 et 2026 convergent vers cette conclusion : la menace augmente plus vite que la sensibilisation, et les défenses les plus efficaces combinent plusieurs couches plutôt qu'une solution miracle. Les organisations qui traitent le GNSS comme un composant banal prennent un risque croissant, souvent sans le mesurer.

Pour les intégrateurs, la question pratique reste celle de l'évaluation : comprendre le besoin, vérifier le fonctionnement, tester les performances et comparer les offres sur des critères mesurables. C'est cette discipline, plus que le choix d'une marque, qui distingue une architecture résiliente d'une simple liste de courses technologique.

Questions fréquentes sur le spoofing GNSS

Quelle est la différence entre le brouillage GNSS et le spoofing ?

Le brouillage sature le récepteur de bruit radiofréquence, ce qui dégrade ou bloque la réception du signal. Le spoofing diffuse au contraire de faux signaux imitant les signaux légitimes, trompant le récepteur sur la position, la vitesse ou le temps. Le brouillage provoque une panne visible, tandis que le spoofing égare le système avec des données plausibles mais fausses.

Comment fonctionne une technologie anti-spoofing GNSS ?

L'anti-spoofing détecte et rejette les signaux malveillants avant qu'ils n'atteignent le moteur de positionnement. Les méthodes incluent la détection d'anomalies de signal, les techniques de temps d'arrivée, la comparaison de direction d'arrivée par antenne, le suivi du code PY chiffré, l'authentification des messages WAAS et l'authentification OSNMA de Galileo. La détection prévient l'utilisateur que la navigation et le temps ne sont plus fiables.

Pourquoi utiliser une centrale inertielle contre le spoofing GNSS ?

Une centrale inertielle utilise des accéléromètres et des gyroscopes internes, indépendants des signaux externes, ce qui lui donne une excellente précision à court terme mais une dérive dans le temps. Couplée étroitement au GNSS, elle maintient un PNT précis pendant des périodes significatives lorsque les signaux sont brouillés ou spoofés, permettant de continuer en sécurité ou de basculer vers une navigation alternative.

Qu'est-ce que l'OSNMA et comment détecte-t-il le spoofing ?

L'OSNMA est le mécanisme d'authentification des messages de navigation du service ouvert de Galileo. Lors d'une attaque par spoofing, l'authentification OSNMA détecte l'anomalie, comme l'affiche l'interface web du récepteur, et signale les positions usurpées présentant des erreurs importantes. C'est l'une des réponses les plus directes au spoofing à grande échelle.