Une Floridienne a été condamnée à 22 mois de prison fédérale pour avoir orchestré pendant plusieurs années un système de trafic portant sur des milliers de clés d’activation de logiciels Microsoft illicites.
Heidi Richards, qui dirigeait Trinity Software Distribution, a également été condamnée à une amende de 50 000 dollars après avoir plaidé coupable de chefs d’accusation liés à la revente d’étiquettes Microsoft Certificate of Authenticity (COA).
« Richards, qui exerçait ses activités sous le nom de Trinity Software Distribution, a versé des millions de dollars à des coauteurs pour acheter des milliers d’étiquettes COA Microsoft authentiques et autonomes à des prix nettement inférieurs au prix de détail des logiciels associés », a déclaré le DOJ dans son communiqué de presse.
Le système de revente des clés COA de Microsoft
Cette affaire met en évidence les risques plus larges associés aux licences de logiciels du marché gris, non seulement pour les fournisseurs, mais aussi pour les entreprises susceptibles d’acheter sans le savoir des clés d’activation non autorisées.
Les étiquettes Certificate of Authenticity (COA) sont destinées à vérifier la légitimité des installations de logiciels Microsoft, le plus souvent pour les systèmes d’exploitation Windows et les produits Microsoft Office.
Ces étiquettes sont généralement apposées sur le matériel par les fabricants d’équipements d’origine (OEM) ou distribuées dans des emballages OEM scellés comprenant à la fois le logiciel sous licence et son COA correspondant.
Elles servent à associer une clé de produit valide à un appareil précis ou à un canal de distribution autorisé.
Fonctionnement du système de revente des clés COA
Selon les archives du tribunal fédéral, Richards et ses associés ont acheté plusieurs dizaines de milliers d’étiquettes COA authentiques auprès d’un fournisseur établi au Texas entre juillet 2018 et janvier 2023.
Au cours de cette opération, plus de 5,1 millions de dollars auraient été virés au fournisseur.
Si les étiquettes elles-mêmes étaient authentiques, les actes présumés répréhensibles concernaient la manière dont elles ont été traitées après leur achat.
Au lieu de les revendre conformément aux exigences de licence OEM de Microsoft, les employés auraient retiré les codes de clé de produit des étiquettes et les auraient retranscrits dans des feuilles de calcul en vue d’une revente en gros.
Les étiquettes COA contiennent des clés de produit uniques utilisées pour activer les logiciels Microsoft, mais elles n’ont aucune valeur commerciale autonome en dehors de l’usage auquel elles sont destinées.
Les procureurs fédéraux ont souligné que le seul mode de distribution en aval autorisé pour un COA OEM Windows consiste soit à l’apposer sur l’ordinateur sur lequel le logiciel a été installé, soit à l’inclure dans un emballage OEM scellé contenant le contrat de licence et la documentation correspondante.
Séparer la clé d’activation de ce cadre de distribution conforme compromet la structure de licence conçue pour encadrer l’utilisation des logiciels.
Dans cette affaire, Richards aurait demandé à ses employés d’extraire et d’enregistrer manuellement les codes d’activation, qui étaient ensuite vendus directement à des clients dans le monde entier.
Ces clients pouvaient activer les logiciels Microsoft à l’aide de clés valides, alors même que celles-ci n’étaient plus associées à un matériel autorisé ni à un transfert de licence conforme. L’opération exploitait de fait la dépendance du système d’activation à l’égard de codes légitimes, sans tenir compte de la manière dont ces codes étaient arrivés sur le marché.
Pourquoi le système violait les règles de licence
La question juridique dans cette affaire ne relevait pas de la contrefaçon — les étiquettes COA elles-mêmes étaient authentiques — mais de la distribution et du trafic non autorisés.
En détachant les clés de produit des conditions de licence et des contrôles de la chaîne d’approvisionnement qui leur étaient imposés, le système aurait contourné les protections contractuelles et celles liées au droit d’auteur.
En l’occurrence, la faiblesse ne se situait pas dans l’infrastructure d’activation de Microsoft, mais dans les contrôles de distribution encadrant l’approvisionnement et la revente des clés légitimes.
Gérer les risques liés à la chaîne d’approvisionnement des licences logicielles
Les systèmes de licences du marché gris peuvent exposer les organisations à des risques financiers, opérationnels et juridiques, même lorsque les clés d’activation semblent légitimes.
Pour réduire cette exposition, les entreprises doivent renforcer la supervision des achats, resserrer les contrôles d’activation et assurer un suivi continu de l’utilisation des logiciels.
- Acheter les logiciels uniquement auprès de revendeurs autorisés et par l’intermédiaire de canaux de distribution vérifiés, et valider directement auprès du fournisseur les transactions portant sur de gros volumes ou bénéficiant de remises.
- Mettre en place des outils de gestion des actifs informatiques (ITAM) afin de rapprocher en continu les logiciels installés des droits acquis et de détecter les schémas d’activation anormaux.
- Limiter l’achat et l’activation des licences aux rôles désignés, appliquer des politiques d’installation fondées sur le principe du moindre privilège et bloquer les déploiements de logiciels non autorisés.
- Conserver une documentation complète de tous les achats de licences et intégrer les contrôles des achats à la gestion des risques élargie des tiers et de la chaîne d’approvisionnement.
- Réaliser périodiquement des audits internes des licences et des revues transversales associant les équipes informatiques, financières et de conformité afin d’identifier les clés issues du marché gris ou non autorisées.
- Surveiller les réseaux et les terminaux pour détecter les comportements d’activation anormaux, les irrégularités géographiques ou l’utilisation massive de clés pouvant révéler des licences détournées ou frauduleuses.
- Tester et mettre à jour les plans de réponse aux incidents afin de se préparer à une éventuelle invalidation de licences, à des audits de fournisseurs ou à une exposition juridique résultant de l’utilisation de logiciels non autorisés.
Ensemble, ces contrôles aident les organisations à renforcer la gouvernance des licences et à réduire les risques liés à la chaîne d’approvisionnement associés aux clés logicielles non autorisées ou détournées.
Les risques de conformité logicielle au-delà des failles techniques
Cette affaire montre que les problèmes de conformité logicielle peuvent découler de lacunes dans la supervision des achats et de la distribution, et pas uniquement de vulnérabilités techniques.
Même des clés d’activation légitimes peuvent présenter un risque lorsqu’elles sont séparées des canaux de licence autorisés.
comme un volet structuré de la chaîne d’approvisionnement et de la gestion de la conformité, plutôt qu’une tâche purement administrative.

