Un expert en cybersécurité recouvre sa voiture pour la rendre invisible aux radars et aux caméras IA

Une petite Toyota Yaris de 2009, des autocollants colorés, et une caméra de surveillance qui regarde droit devant sans rien voir. À Las Vegas, lors de DEF CON 2026, un expert en cybersécurité a présenté un camouflage qui ferait disparaître une voiture aux yeux de l’intelligence artificielle. Comment est-ce possible, jusqu’où ça va, et pourquoi ce n’est pas le passe-droit qu’on imagine ? La réponse se cache dans la mécanique de ces caméras.
Une Yaris bariolée, 90 000 caméras et un expert qui voulait les piéger
Le décor est planté à DEF CON 2026, le grand rendez-vous des hackers et des chercheurs en sécurité informatique. Sur scène, Bill Swearingen, fondateur de SIXCYBER, présente son projet baptisé noRecognition. Au centre de la démo, une modeste Toyota Yaris de 2009 entièrement recouverte d’un motif d’autocollants généré par IA.
Le véhicule passe devant une caméra intelligente Flock Safety, un modèle utilisé pour la lecture automatique de plaques d’immatriculation. Selon la présentation, la caméra continue de filmer la scène. Mais son modèle embarqué ne verrait plus ni « voiture » ni « plaque ».
Le contexte rend l’expérience bien plus qu’un tour de magie. Les réseaux ALPR comme celui de Flock, qui compterait environ 90 000 caméras aux États-Unis, se généralisent. En France, la LAPI, son équivalent, suit la même pente.
Swearingen, lui, insiste sur un point : il ne vend pas une recette pour échapper aux PV. Il présente son travail comme une démonstration des limites de la surveillance automatisée. Autrement dit, un test de résistance grandeur nature.
Pour comprendre pourquoi une voiture aussi voyante peut devenir fantôme, il faut regarder ce que fait vraiment une caméra de ce type. Et à la différence de ce qu’on imagine, elle ne commence pas par lire la plaque. Mais comme dans ces radars quasi invisibles déployés en Espagne, tout se joue dans une étape dont on ignore souvent l’existence.
Ce que la caméra Flock « voit » vraiment avant de lire une plaque
Les caméras Flock Falcon v2 reposent sur un détecteur d’objets de type YOLO. Ce modèle a été entraîné à reconnaître plusieurs classes : voiture, camion, bus, moto, vélo, plaque d’immatriculation, etc. Chaque fois qu’il repère quelque chose, il dessine une boîte autour.
C’est cette première étape que Swearingen cible. Il ne cherche pas à brouiller l’image ni à cacher la plaque. Il veut empêcher la machine de se dire : « ceci est une voiture ».
Son arme : les adversarial patterns. Ce sont des motifs calculés pour exploiter les angles morts d’un réseau de neurones de vision. Imaginez une illusion d’optique, mais conçue pour une machine et non pour un humain.
L’idée n’est pas neuve. Une étude intitulée « Fooling automated surveillance cameras: adversarial patches to attack person detection » avait déjà montré qu’un simple patch imprimé sur un t-shirt pouvait faire disparaître un individu aux yeux d’un détecteur YOLO, en conditions réelles.
Le principe a donc d’abord servi à rendre des personnes invisibles. Reste à l’appliquer à une carrosserie entière, et c’est là que les choses deviennent concrètes. D’autant que les autorités testent elles aussi de nouvelles caméras, comme ces radars urbains qui flashent les piétons.
Alors, que se passe-t-il exactement quand la Yaris passe devant l’objectif ? Le motif d’autocollants perturbe l’algorithme au point qu’il ne trace plus aucune boîte « car » autour du véhicule. Sans objet détecté, la chaîne de lecture de plaque ne se déclenche tout simplement pas. La vidéo, elle, reste bien enregistrée dans le cloud AWS de Flock : la caméra n’est pas aveugle, elle est trompée.

91,5 % de réussite, 100 dollars : les chiffres qui donnent le vertige (et leurs limites)
Avant de crier à la voiture fantôme, un coup d’œil à d’autres travaux de recherche s’impose. Et comme pour les plaques d’immatriculation, les détails comptent plus que l’effet d’annonce.
Le papier « Infrared Adversarial Car Stickers », présenté à la CVPR 2024, va plus loin. Des stickers en aluminium, optimisés pour l’infrarouge, font chuter la détection d’un modèle Faster R-CNN avec un taux de succès d’environ 91,5 %. Des stickers aléatoires, eux, plafonnent à 6,2 %.
Autre exemple : la jante adversariale SPAR, posée autour de la plaque. Pour moins de 100 dollars, soit environ 90 €, elle réduit de 60 % la précision d’un système ALPR open source. Elle atteint aussi 18 % d’usurpation ciblée, tout en restant conforme au droit texan, puisqu’elle ne touche pas la plaque.
On retrouve la même logique dans le manteau chinois InvisDefense, pensé pour leurrer caméras vidéo et capteurs thermiques. Le jeu du chat et de la souris est lancé.
Voici le détail décisif : ces motifs restent des prototypes de recherche. Ils sont fragiles face au réentraînement des modèles, puisqu’une mise à jour de l’IA peut suffire à les rendre inutiles.
Et surtout, ils sont très repérables par un agent humain. Pour l’œil, la voiture reste parfaitement visible, voire plus voyante que jamais. La Yaris n’a donc rien d’un véhicule furtif : elle ne trompe que l’algorithme, pas le policier posté au bord de la route.
En France, ce que risque (vraiment) celui qui joue au plus malin
Dans l’Hexagone, les radars classiques flashent toujours une photo lisible de la plaque, avec un contrôle humain à la clé. Les systèmes LAPI, encadrés par la CNIL, enregistrent la plaque, une vue large du véhicule, la date, l’heure et la géolocalisation, au profit de la police et de la gendarmerie.
Demain, des radars « intelligents » doivent aussi repérer la ceinture non bouclée ou le téléphone au volant. Ce qui multipliera les occasions de tester leurs failles, ou de les subir, comme avec ces amendes qui pourraient être calculées selon vos revenus.
Côté loi, aucune ambiguïté sur la plaque. La modifier ou la rendre difficilement lisible est illégal : l’article R317-8 du Code de la route prévoit une contravention de 4e classe, avec une amende forfaitaire de 135 € et une immobilisation possible du véhicule.
TF1 rappelle par ailleurs que masquer partiellement une plaque pour échapper à la LAPI entraîne souvent une double verbalisation. L’astuce peut donc coûter plus cher que le PV qu’on voulait éviter.
Les nanofilms « anti-radar » vendus dans le commerce, censés bloquer le flash infrarouge, ou les plaques 3D/4D très populaires au Royaume-Uni, s’inscrivent dans ce même jeu. Les motifs façon noRecognition s’attaquent, eux, à la manière dont l’IA « voit » la voiture. Pas à la plaque elle-même.
Le véritable enjeu est ailleurs. Il ne s’agit pas d’esquiver une amende, mais de questionner notre dépendance croissante à des caméras intelligentes sur les routes. Si une rangée d’autocollants peut dérouter un modèle, que vaut la confiance qu’on lui accorde ? La question touche la fiabilité et la gouvernance de ces réseaux, pas un simple bricolage de hacker. Et elle ne fait que commencer, comme dans cette affaire d’amende qui a fait polémique.
Au fond, la voiture invisible est surtout une voiture qui tire la sonnette d’alarme : l’IA qui nous surveille peut se tromper, et ça se démontre avec des autocollants. Reste à savoir ce qu’on fait quand la machine se trompe en sens inverse.
Et si la sécurité pouvait se jouer d’autres manières, la façon dont des passagers clandestins sont entrés dans un aéroport avec un simple uniforme prouve qu’un système n’est jamais infaillible.
Quant à la fraude pure et simple, ce faux permis qui a servi à ne jamais rendre une Mercedes montre jusqu’où certains osent aller.