Pourquoi Fortinet classe melenchon2027.fr en « Malware »
Julien Béranger
+ Claude Opus 5
En deux mots
Le site melenchon2027.fr est signalé comme malveillant par un seul moteur de sécurité sur 92, Fortinet. Tous les autres le considèrent comme propre. Le site lui-même ne présente aucun signe d'infection.
Ce signalement unique a des effets bien réels : X (Twitter) affiche un écran d'avertissement à chaque fois qu'on clique sur le lien, et les organisations équipées de pare-feux Fortinet bloquent purement et simplement l'accès.
L'explication la plus probable : le domaine a eu un propriétaire précédent qui le revendait, et il a hérité d'une mauvaise réputation de cette période. La France insoumise l'a racheté ensuite, mais le classement chez Fortinet n'a jamais été corrigé.
Ce qu'il faut faire : déposer une demande de révision sur le formulaire FortiGuard, en expliquant le changement de propriétaire.
1. Les faits
Le verdict VirusTotal
Rapport complet — analyse du 31 août 2026.
| Détections | 1 / 92 |
| Seul moteur positif | Fortinet → Malware |
| Première soumission à VirusTotal | 4 mai 2026 |
Tous les autres moteurs concluent au vert, y compris ceux qui comptent sur ce type de menace : Google Safe Browsing, Kaspersky, ESET, BitDefender, Sophos, Yandex Safebrowsing, URLhaus, OpenPhish, PhishTank, Sucuri SiteCheck.
Point important : Abusix affiche Clean. Il apparaît juste sous Fortinet dans la liste, ce qui prête à confusion, mais il ne signale rien. Abusix est une société anti-abus qui publie des listes de blocage DNS pour la messagerie (Mail Intelligence, service de délistage). Elle n'est pas en cause ici.
Les catégorisations concurrentes
Deux autres moteurs classent explicitement le domaine, et pas dans la même famille que Fortinet :
- Forcepoint ThreatSeeker →
political organizations - BitDefender →
society
Forcepoint fait exactement le même métier que FortiGuard : de la catégorisation d'URL pour du filtrage web en entreprise. Fortinet est donc isolé sur le classement lui-même, pas seulement sur le verdict de sécurité.
Ce que dit FortiGuard
Vérification sur le Web Filter Lookup :
| Catégorie | Malicious Websites |
| Niveau de risque | High Risk |
| Groupe | Security Risk |
⚠️ Attention au piège de lecture. Le paragraphe descriptif et la mention « Strong confidence of malicious intent » ne sont pas un verdict rédigé pour ce site : c'est le texte fixe de la catégorie, affiché à l'identique pour n'importe quel domaine qui s'y trouve. Voir la liste des catégories FortiGuard. La seule information spécifique au domaine, c'est son affectation. Fortinet ne publie ni preuve, ni date, ni échantillon.
Conséquence pratique : le groupe « Security Risk » est bloqué par défaut dans les profils de filtrage des FortiGate. Dans toute organisation équipée Fortinet en configuration standard — entreprises, écoles, collectivités — le site est inaccessible. Pour un site qui collecte des parrainages, ce n'est pas anodin.
L'avertissement sur X (Twitter)
Le problème a été signalé publiquement par Stéphane Bortzmeyer : x.com/bortzmeyer/status/2094498426440348107.
Quand un utilisateur clique sur un lien vers melenchon2027.fr depuis X, la plateforme intercale un écran d'avertissement avant de le laisser passer. X explique que ce message s'affiche lorsque l'URL figure dans une base de liens potentiellement dangereux — hameçonnage, logiciels malveillants ou spam (documentation X, approche du blocage de liens).
⚠️ Réserve importante : X ne publie pas la liste des fournisseurs qui alimentent cette base. L'attribution à Fortinet est cohérente — c'est le seul moteur sur 92 à signaler le domaine — mais elle n'est pas confirmée par X.
L'impact est direct. Le compte de Jean-Luc Mélenchon renvoie vers melenchon2027.fr depuis son profil et depuis ses publications, et X est un canal de diffusion majeur pour une collecte de parrainages. Chaque avertissement interposé ajoute un frottement entre le lien et le formulaire, et jette un doute sur la légitimité du site auprès de gens qui n'ont aucun moyen de vérifier.
Précédent documenté : en janvier 2024, Twitter avait marqué comme « potentiellement dangereux » des liens vers plusieurs sites d'information français, dont Next INpact. Les sites concernés n'avaient reçu aucune explication ni point de contact, seulement un formulaire à remplir (Next). Le mécanisme d'opacité est donc connu et récurrent.
L'analyse technique du site (31 août 2026)
Rien dans le rapport ne correspond à ce que décrit la catégorie « Malicious Websites » :
- 111 requêtes réseau, toutes vers
melenchon2027.fr, toutes en HTTP 200. Aucune vers un domaine tiers inconnu. - Trackers détectés : aucun.
- Un seul cookie,
cf_clearance— cookie technique Cloudflare, pas du pistage. - Une seule ligne de console, un log jQuery Migrate parfaitement banal.
- Les variables JavaScript globales listées (
sharedStorage,fetchLater,onpagereveal,fence) sont des API natives du navigateur, pas du code injecté. - Liens sortants vers actionpopulaire.fr, lafranceinsoumise.fr, les réseaux sociaux, un Discord. Rien de signalé.
Une compromission active laisserait des traces visibles : scripts chargés depuis un domaine étranger, redirections, JavaScript obfusqué, erreurs console. Il n'y a rien.
L'état du WordPress
| Composant | Version | Commentaire |
|---|---|---|
| WordPress | 7.1 | Dernière version majeure, sortie le 19 août 2026 |
| Elementor | 4.2.3 | Dernière stable ou à une version près (changelog) |
| Thème | hello-elementor 3.0.1 | Thème minimal officiel d'Elementor |
| Plugins visibles | complianz-gdpr, lfi-contribution-programme | Le second est du développement maison |
Passer une version majeure en douze jours sur un site en production, c'est au-dessus de la moyenne. À titre de comparaison, WordPress.org marque les versions 7.0 à 7.0.3 comme non sécurisées. Le site n'est pas dans ce cas.
Ça affaiblit fortement l'hypothèse du WordPress négligé.
L'historique du domaine
Source faisant autorité : le WHOIS de l'AFNIC, registre du .fr.
| Date de création | 27 avril 2021 |
| Date d'expiration | 27 avril 2027 |
| Bureau d'enregistrement | GANDI |
| Titulaire | Accès restreint |
| Contacts admin & technique | La France insoumise, 25 passage Dubail, 75010 Paris |
| Serveurs de noms | jessica.ns.cloudflare.com, roan.ns.cloudflare.com |
| DNSSEC | Inactif |
🔑 La découverte décisive
Capture Wayback du 31 mars 2023 :
<title>Melechon 2027 - Nom de domaine à vendre</title>
...
<h1>Nom de domaine à vendre !</h1>
<a href="mailto:info@melenchon2027.fr"><p>info@melenchon2027.fr</p></a>En mars 2023, le domaine était détenu par un tiers qui cherchait à le revendre. Du cybersquatting classique sur un nom de personnalité et une échéance électorale à venir. La faute de frappe dans le titre (« Melechon ») trahit une opération en volume, pas un dépôt soigné.
Autres éléments de cette capture :
- Page statique (
main.css,script.js) — aucun WordPress à cette date. - Un identifiant Google Analytics :
G-TKP1X12FW5. Le vendeur mesurait le trafic pour évaluer son bien. - Capture collectée par la collection Certificate Transparency d'archive.org, donc déclenchée par l'émission d'un certificat TLS.
Chronologie reconstituée
| Date | Événement |
|---|---|
| 27 avril 2021 | Création du domaine chez Gandi |
| 17 décembre 2021 | Première capture Wayback |
| Mars 2023 | Page « Nom de domaine à vendre » — propriétaire tiers |
| Janvier 2024 | Premiers médias WordPress (/wp-content/uploads/2024/01/) |
| 22 janvier 2026 | Dernière mise à jour au registre (renouvellement, transfert ou changement DNS) |
| Mai 2026 | Première soumission à VirusTotal ; campagne active |
| 31 août 2026 | 1/92 — Fortinet seul |
Sur 2021-2024, la Wayback Machine ne connaît que 1 URL unique en HTML pour 12 captures. Contre 75 captures sur les vingt derniers mois. La bascule est nette.
2. Les hypothèses
🥇 Réputation héritée de la période de revente — la plus crédible
Le domaine a passé une partie de sa vie dans un portefeuille de revente. C'est précisément le type de configuration qui laisse des résidus dans les bases de réputation : les domaines parqués sont hébergés en masse sur des infrastructures partagées, servent régulièrement d'émetteurs de spam ou de maillons de redirection, et se font classer en bloc.
FortiGuard dispose bien d'une catégorie Domain Parking, mais un domaine pris dans un lot mal fréquenté peut atterrir ailleurs. Le classement daterait de cette période et n'aurait jamais été révisé après le changement de mains.
Ce qui la soutient : la page de vente de 2023 est documentée. Le classement ne correspond à aucune observation actuelle. Les bases de catégorisation ne se recorrigent pas d'elles-mêmes.
🥈 Erreur d'un classifieur automatique
FortiGuard décrit une base de plus de 300 millions d'URL en 92 catégories, alimentée par des modèles d'apprentissage automatique. Un faux positif est toujours possible sur des signaux du type IP Cloudflare partagée, formulaires de collecte de données, pic de trafic.
Ce qui l'affaiblit : n'explique pas pourquoi Forcepoint, sur le même métier, arrive à political organizations.
🥉 Signalements en masse via le formulaire public — peu probable
N'importe qui peut soumettre une URL au formulaire FortiGuard : pas de compte, pas de vérification de propriété du domaine. La liste déroulante contient Malicious Websites, Phishing, Spam URLs, Extremist Groups, Terrorism. Le formulaire fonctionne donc dans les deux sens.
Mais une soumission est une suggestion, pas une commande. Fortinet indique que l'équipe examine, vérifie, puis modifie la note, sous 24 heures environ, et le formulaire depuis un FortiGate passe par un CAPTCHA. Aucun seuil n'est publié, et un système où N soumissions anonymes basculeraient un domaine serait trivialement utilisable contre un concurrent ou un opposant.
Statut : ni confirmable ni réfutable de l'extérieur. Ce n'est pas l'explication la plus économique.
❌ Hypothèses écartées en cours de route
| Hypothèse | Pourquoi elle tombe |
|---|---|
| WordPress compromis puis nettoyé | En mars 2023 il n'y a pas de WordPress, juste une page statique. Rien à compromettre. |
| Indicateur partagé via la Cyber Threat Alliance | Si c'était le cas, d'autres membres de l'alliance signaleraient aussi. Tous au vert. |
| Domaine ancien (2004) | Artefact de parsing d'un agrégateur WHOIS tiers. Voir ci-dessous. |
3. Ce que vaut le verdict de Fortinet
Précision : je n'ai pas pu lire le fil de Stéphane Bortzmeyer, X bloquant l'accès automatisé. Je ne sais donc pas ce qu'il avance exactement, et ce qui suit est indépendant de son analyse. Je n'ai par ailleurs trouvé aucun classement public établissant que Fortinet serait parmi les moteurs les moins fiables. Ce qui suit est structurel, pas comparatif.
Ce n'est pas un scanner, c'est un catalogueur
C'est le point central. FortiGuard n'analyse pas le contenu à la recherche de code malveillant comme le ferait un antivirus. C'est un service de filtrage web d'entreprise, conçu pour appliquer des politiques d'usage : bloquer la pornographie, les jeux d'argent, les réseaux sociaux au bureau. « Malicious Websites » est l'une des 92 catégories de cette grille, au même titre que « Sports » ou « Shopping ».
VirusTotal traduit ensuite cette catégorie en verdict Malware. Ce faisant, il donne à un rangement de politique d'entreprise l'apparence d'un résultat d'analyse antivirus. La confusion est dans la traduction, pas dans la donnée d'origine.
Opacité
Ni date, ni preuve, ni historique, ni score de confiance. Un site classé n'a aucun moyen de savoir depuis quand ni pourquoi. Comparaison utile : Google Safe Browsing notifie les propriétaires via la Search Console et détaille les URL en cause.
Pas d'autocorrection
La catégorie persiste jusqu'à ce que quelqu'un demande manuellement une révision. Un site nettoyé, revendu ou intégralement reconstruit — exactement le cas ici — reste classé indéfiniment. C'est le cœur du problème.
Ce que dit la recherche académique
Ces travaux portent sur VirusTotal dans son ensemble, pas sur Fortinet en particulier.
- Opening the Blackbox of VirusTotal (IMC 2019) — les chercheurs ont monté leurs propres sites de hameçonnage pour mesurer les moteurs. Résultats : même les meilleurs manquaient 30 % des sites ; certains moteurs semblent recopier les listes noires des autres plutôt que d'analyser ; et VirusTotal ne reflète pas toujours la meilleure capacité de détection d'un éditeur.
- A Large Scale Study and Classification of VirusTotal Reports (2022) — étiquettes contradictoires entre moteurs, avec un taux de faux positifs atteignant 25,43 % sur les URL de hameçonnage par vote majoritaire.
- Conséquence méthodologique : les travaux sérieux n'utilisent jamais une détection unique. Le seuil courant est de deux drapeaux minimum, souvent cinq.
En résumé
1 détection sur 92 n'est pas un signal faible, c'est du bruit. Ce qui n'empêche pas ce bruit d'avoir des effets parfaitement réels : blocage en entreprise, avertissement sur X, doute jeté sur un site légitime.
4. Erreurs commises pendant l'analyse
Pour que le raisonnement soit auditable, voici ce qui a été corrigé en route.
« Abusix signale le site » — Non. Abusix affiche Clean. Confusion de lecture liée à sa position dans la liste, juste sous Fortinet.
« Le domaine date de 2004 » — Un agrégateur WHOIS tiers annonçait une création au 8 mars 2004. Impossible : le .fr n'a été ouvert aux particuliers que le 20 juin 2006, et avant cette date la charte de nommage imposait de justifier d'un droit sur le nom. Second signe : création annoncée le 8 mars mais expiration le 27 avril, alors que sur un .fr le renouvellement s'aligne sur l'anniversaire de création. Toujours vérifier au registre plutôt que chez un agrégateur.
« Le WHOIS élimine l'hypothèse du propriétaire précédent » — Faux, et c'était l'erreur la plus coûteuse. Sur un .fr, la date de création survit au transfert de titulaire : elle date le domaine, pas sa propriété. Le champ « Titulaire » était par ailleurs en accès restreint ; seuls les contacts admin et technique affichaient LFI, c'est-à-dire l'état actuel. La capture Wayback a montré l'inverse deux tours plus tard.
Hypothèse du signalement en masse formulée trop légèrement — présentée initialement comme plausible sans mention de l'étape de vérification humaine.
dig https://melenchon2027.fr/ — dig attend un nom d'hôte, pas une URL. La commande a interrogé le nom littéral https://melenchon2027.fr/., d'où le NXDOMAIN synthétisé par le résolveur. La bonne forme : dig melenchon2027.fr ou dig A melenchon2027.fr.
5. Recommandations
Priorité 1 — Faire corriger le classement
Déposer une demande sur le formulaire de révision FortiGuard (ouvert à tous, pas seulement au propriétaire ; canal alternatif : Live URL Rating Support).
Champs à remplir :
- URL :
https://melenchon2027.fr/ - Catégorie suggérée :
Political Organizations - Capture d'écran : le site actuel (2 Mo max)
- Commentaire — les cinq arguments, dans cet ordre :
- Changement de titulaire avec reconstruction intégrale du contenu — preuve Wayback du 31 mars 2023, le domaine était alors mis en vente par un tiers
- Titulaire actuel : La France insoumise (contacts au WHOIS AFNIC)
- 1 détection sur 92 sur VirusTotal
- Forcepoint classe en
political organizations, BitDefender ensociety - Aucune ressource tierce, aucun tracker, 111 requêtes en première partie toutes en 200
Délai annoncé : environ 24 heures. Suivre les mises à jour de la base et revérifier ensuite sur le lookup. Documentation Fortinet : procédure de recatégorisation.
Priorité 2 — Compléter le dossier
- Borner la date de rachat : parcourir les captures Wayback entre mars 2023 et mi-2024 pour trouver la dernière page « à vendre » et la première page LFI.
- Pivoter sur l'identifiant Analytics
G-TKP1X12FW5via un moteur de recherche de code source comme PublicWWW : il donne les autres domaines du portefeuille du revendeur. Si ce portefeuille est mal noté, la réputation héritée devient l'explication complète. - Historique des certificats sur crt.sh : la plus ancienne émission borne l'usage réel du domaine.
- Rapport domaine VirusTotal : virustotal.com/gui/domain/melenchon2027.fr — whois, DNS passif, fichiers en communication avec le domaine.
- Tester les variantes dans le lookup FortiGuard :
www.melenchon2027.fr,ng.melenchon2027.fr(vu dans les liens sortants), une sous-page. FortiGuard note par URL ; savoir si le classement porte sur le domaine entier ou un hôte change l'interprétation.
Priorité 3 — Hygiène (aucune faille, mais à corriger)
- Activer DNSSEC. Actuellement inactif. Sur un domaine qui collecte des parrainages, ça ferme une classe d'attaques par empoisonnement de cache.
- Supprimer la balise
generator. Elle publie en clairWordPress 7.1etElementor 4.2.3. Le débat sur son utilité est ancien, mais ça permet de filtrer des cibles en quelques secondes le jour où une 0-day tombe. - Restreindre
/wp-json/wp/v2/users. L'API REST révèle par défaut les identifiants des auteurs, soit la moitié d'un couple login/mot de passe. - Auditer le plugin maison
lfi-contribution-programme. Développement sur mesure : pas de relecture communautaire, pas de mise à jour automatique, pas de bug bounty. Dans l'immense majorité des compromissions WordPress, le vecteur d'entrée est un plugin — et un plugin maison est le moins audité de tous. - Surveiller les autres listes : MXToolbox pour l'aspect messagerie, Sucuri SiteCheck pour l'intégrité du site.
6. Ce qu'on ne sait toujours pas
Par transparence, les zones d'ombre qui subsistent :
- La date exacte du classement FortiGuard. Non publiée. C'est l'élément qui trancherait définitivement entre réputation héritée et erreur récente.
- L'identité du revendeur et l'état du reste de son portefeuille.
- Ce que le domaine servait entre décembre 2021 et mars 2023, hors captures d'accueil.
- L'analyse VirusTotal ne porte que sur la page d'accueil, à un instant donné, depuis un nœud Cloudflare situé à Atlanta. Une injection sur une sous-page, ou servie de façon conditionnelle selon le pays ou le user-agent, passerait sous le radar.
- Une mise à jour du cœur n'efface pas une porte dérobée installée avant. Un site parfaitement à jour peut rester compromis. Ici, rien dans les 111 requêtes ne va dans ce sens, mais l'absence de preuve n'est pas une preuve d'absence.
- La source exacte de l'avertissement sur X. X ne publie pas ses fournisseurs de données. Le lien de causalité avec Fortinet est vraisemblable, pas démontré. Si l'avertissement persiste après une correction chez FortiGuard, c'est qu'il vient d'ailleurs — et il faudra passer par le formulaire de contestation de X.
Document établi le 31 août 2026, à partir du rapport VirusTotal du même jour, du WHOIS AFNIC, du lookup FortiGuard et des archives de la Wayback Machine.