Qu’est-ce qu’une attaque de la chaîne d’approvisionnement ?

tball

L'attaque de la chaîne d'approvisionnement est un type de cyberattaque qui cible les éléments moins sécurisés dans la chaîne d'approvisionnement d'une organisation plutôt que d'attaquer directement l'organisation. 

Attaque de la chaîne d'approvisionnement 

Ces dernières années, les attaques de la chaîne d'approvisionnement ont causé des dommages dans le monde entier. Une attaque de la chaîne d’approvisionnement est un type de cyberattaque qui cible les relations de confiance entre les organisations, en utilisant un partenaire compromis comme étape pour infiltrer l’autre. L’objectif est d’infiltrer le réseau ou les systèmes d’une organisation en compromettant un fournisseur, un fournisseur ou un partenaire tiers qui a accès à ses données, logiciels ou infrastructures réseau.

La caractéristique d'une attaque de la chaîne d'approvisionnement est qu'elle permet aux attaquants d'infiltrer indirectement les systèmes en compromettant d'abord des parties moins sécurisées de la chaîne d'approvisionnement d'une organisation, comme les fournisseurs tiers. Étant donné que ces tiers sont intégrés dans les opérations quotidiennes, il est plus facile pour les attaquants de passer inaperçus jusqu'à ce que des dommages importants aient déjà été causés.

Principales caractéristiques des attaques de la chaîne d'approvisionnement 

Approche indirecte 

Au lieu d'attaquer directement l'organisation cible, les attaquants compromettent un tiers de confiance, tel qu'un fournisseur de logiciels, un fournisseur de matériel ou un prestataire de services. Ce tiers devient alors un canal pour fournir la charge utile malveillante à la cible finale. 

Complexité et échelle 

Les attaques de la chaîne d'approvisionnement peuvent être complexes, impliquer plusieurs étapes et affecter un grand nombre d'organisations. Les attaquants peuvent insérer du code ou du matériel malveillant à différentes étapes de la chaîne d'approvisionnement, ce qui rend la détection difficile. 

Exploitation de la confiance 

Ces attaques exploitent les relations de confiance entre une organisation et ses fournisseurs. Étant donné que les fournisseurs tiers ont souvent un accès privilégié aux systèmes d’une organisation ou aux données sensibles, ils deviennent une cible attrayante pour les attaquants. 

Impact étendu 

L'impact d'une attaque de la chaîne d'approvisionnement peut être important, affectant non seulement la cible principale, mais potentiellement des milliers d'autres organisations qui comptent sur le tiers compromis. 

Types d'attaques de la chaîne d'approvisionnement 

Les attaques de la chaîne d'approvisionnement peuvent être classées en trois types en fonction de leur point d'origine : 

Attaques de la chaîne d'approvisionnement logicielle 

Une attaque de la chaîne d’approvisionnement logicielle implique de compromettre les processus utilisés pour développer ou fournir un logiciel afin d’insérer du code malveillant dans le logiciel lui-même ou ses programmes de mise à jour. Cela permet aux attaquants d'infiltrer les organisations cibles grâce à un logiciel apparemment légitime.

Les vecteurs d'attaque courants comprennent le code open source, les outils d'administration système et les applications couramment utilisées. Au lieu de violer directement une entreprise, les attaquants commencent généralement par violer les systèmes d’une société de fournisseurs de logiciels tiers de confiance qui développe le logiciel ou héberge ses téléchargements. À partir de là, ils exploitent des serveurs de mise à jour ou des canaux de distribution pour fournir des versions compromises à des utilisateurs peu méfiants.

Si le logiciel compromis est largement utilisé, l'attaquant peut potentiellement déclencher une attaque à grande échelle et à fort impact, affectant de nombreuses organisations à la fois.

Attaques de la chaîne d'approvisionnement logicielle

Attaques de la chaîne d'approvisionnement des services 

Une attaque de chaîne d'approvisionnement de services cible les fournisseurs de services, tels que les Managed Service Providers (MSP), et utilise leur accès fiable pour déployer des malwares dans plusieurs environnements clients.

Un exemple bien connu est l’attaque de ransomware 2021 impliquant Kaseya VSA, un service de gestion IT à distance. Les attaquants ont compromis les MSP à l’aide de Kaseya VSA, puis ont diffusé des ransomware à un grand nombre de leurs clients en aval. Étant donné que les MSP sont chargés de gérer et d'exploiter les réseaux des clients, les attaquants peuvent les utiliser comme points de distribution pour les malwares tels que les ransomware.

Dans ce cas, l’attaque a exploité la nature des services MSP, affectant à la fois les MSP utilisant Kaseya VSA et leurs clients, qui s’appuyaient sur ces MSP. L'impact à grande échelle a été significatif, car les rapports ont estimé que jusqu'à 1 500 entreprises étaient affectées par l'attaque de ransomware.

Attaques de la chaîne d'approvisionnement des services

Attaques de la chaîne d'approvisionnement de l'entreprise 

Les attaques de la chaîne d'approvisionnement des entreprises ciblent l'écosystème plus large de partenaires, de fournisseurs, de fournisseurs logistiques et de fournisseurs qui permettent les opérations quotidiennes, en utilisant ces relations pour infiltrer l'organisation cible principale.

Cette méthode est devenue si courante qu’elle peut désormais être considérée comme une tactique standard pour accéder aux organisations.

Trend Micro a constamment observé des groupes de cyberattaques tels que Earth Hundun (également connu sous le nom de BlackTech) et Earth Tengshe (lié à APT10), compromettant d'abord les succursales étrangères des entreprises, puis en utilisant cet accès pour infiltrer leurs principales opérations nationales, qui sont les cibles réelles prévues.

Attaques de la chaîne d'approvisionnement de l'entreprise

Catégories d'attaques de la chaîne d'approvisionnement 

  • Mises à jour logicielles compromises :les  attaquants injectent du code malveillant dans les mises à jour logicielles qui sont distribuées à un grand nombre d’utilisateurs.
  • Bibliothèques de logiciels tiers compromis : insertion de code malveillant dans des bibliothèques tierces ou des dépendances intégrées à des produits logiciels légitimes.
  • Matériel ou firmware compromis : insertion de composants matériels ou firmware malveillants dans les produits pendant le processus de fabrication ou de distribution.
  • Détournement des outils de développement : compromettre les outils utilisés par les développeurs, tels que les pipelines Integrated Development Environments (IDE) ou Continuous Integration/Continuous Deployment (CI/CD).
  • Dépendances logicielles compromises : injection de code malveillant dans des dépendances logicielles légitimes largement utilisées.
  • Exfiltration de données via des protocoles exploités : Exploiter les vulnérabilités dans des protocoles tels que SMB, TLS, SSH ou cibler directement les bases de données via des méthodes telles que l’injection  SQL  pour exfiltrer les données.
  • Ciblage des projets open source : attaque des projets open source largement utilisés, insertion de code malveillant pouvant affecter de nombreux projets en aval.

Exemples d'attaques de la chaîne d'approvisionnement 

Node Package Manager (2025) 

Le 15 septembre 2025, le  référentiel Node Package Manager (NPM) a subi une attaque continue de la chaîne d’approvisionnement, au cours de laquelle les attaquants ont exécuté une  campagne de phishing hautement ciblée pour compromettre le compte d’un gestionnaire de package NPM. Grâce à un accès privilégié, les attaquants ont injecté du code malveillant dans des packages JavaScript largement utilisés, menaçant ainsi l’ensemble de l’écosystème logiciel.

Ressource :Attaque de la chaîne d'approvisionnement  NPM

RockYou2024 (2024) 

La fuite de mot de passe « RockYou2024 », où près de 10 milliards d’informations d’identification précédemment compromises ont été compilées et publiées sur un forum de piratage, souligne le risque important posé par l’agrégation, la réutilisation et l’exposition publique des informations d’identification violées sur plusieurs plateformes et services.

Ressource : Près de 10 milliards de mots de passe ont fui lors de la plus grande compilation de tous les temps

Modèles grand langage (LLM) et chatbots publics (2024) 

Les chatbots publics alimentés par les LLM peuvent exposer par inadvertance des informations internes sensibles partagées pendant les interactions, en exploitant la confiance que les entreprises placent dans ces services d’IA, ce qui souligne les risques de s’appuyer sur des plateformes d’IA externes qui peuvent involontairement divulguer des données confidentielles via leurs processus d’apprentissage et d’interaction.

Ressource : Les chatbots personnalisés d’OpenAI fuient leurs secrets

Données publiques nationales américaines (2024) 

La violation a été activée par des vulnérabilités dans une propriété sœur, RecordsCheck, qui a permis aux attaquants d’exploiter les relations de confiance entre les services connexes pour accéder à des données sensibles.

Ressource : Violation nationale des données publiques : Seuls 134 millions d'emails uniques ont été divulgués et la société reconnaît l'incident

PHP Git Server Compromise (2021) 

Les attaquants ont compromis le serveur Git de PHP, tentant d'insérer une porte dérobée dans le code source du langage de script Web populaire.

Ressource : ZDNet sur PHP Git Server Hack

Attaque SolarWinds (2020) 

Les attaquants ont infiltré le mécanisme de mise à jour du logiciel Orion de SolarWinds, fournissant des mises à jour malveillantes à plus de 18 000 clients, y compris des agences gouvernementales et des grandes entreprises.

Ressource : alerte de la CEI sur SolarWinds

Comment les cyberattaques évoluent en 2025

Les cyberattaques deviennent plus vastes, plus complexes et plus impactantes. Qu’il s’agisse de ransomware, de phishing, d’attaques sur la chaîne d’approvisionnement ou d’exploits alimentés par l’IA, les attaquants innovent constamment pour contourner les défenses et exploiter les failles. Comprendre ces évolutions est essentiel pour renforcer la résilience numérique.

Rapport sur les risques cybernétiques 2025

Le dernier rapport de Trend Micro propose une analyse approfondie du paysage des menaces, avec des informations sur les vecteurs d’attaque émergents, les tendances en matière de risques et des recommandations stratégiques. Une ressource incontournable pour anticiper les prochaines cyberattaques.

Plate-forme Trend Vision One elles-mêmes

Une plateforme unique peut vous aider à arrêter les adversaires plus rapidement et à contrôler vos cyber-risques. Gérez la sécurité de manière globale grâce à des fonctionnalités complètes de prévention, de détection et de réponse alimentées par l’IA, ainsi qu’une recherche et une veille leaders sur les menaces.

Trend Vision One soutient les environnements IT hybrides diversifiées, automatise et orchestre les flux de travail, et fournit des services d’experts en cybersécurité. Vous pouvez ainsi simplifier et faire converger vos opérations de sécurité.

fernando

Vice President of Threat Intelligence

pen

Jon Clay travaille dans le domaine de la cybersécurité depuis plus de 29 ans. Jon utilise son expérience du secteur pour former et partager des informations sur toutes les recherches et informations sur les menaces publiées en externe par Trend Micro.

Foire aux questions (FAQ)

Expand all Hide all

Qu’est‑ce qu’une attaque de la chaîne d’approvisionnement ?

add

Une attaque de la chaîne d’approvisionnement cible fournisseurs ou logiciels fiables pour compromettre indirectement organisations via vulnérabilités dans systèmes interconnectés.

Quel est l’objectif principal d’une attaque de la chaîne d’approvisionnement?

add

L’objectif principal est l’accès non autorisé en infiltrant fournisseurs fiables, permettant distribution de code malveillant ou exploitation de vulnérabilités multiples.

Quelles sont les étapes d’une attaque de la chaîne d’approvisionnement ?

add

Étapes incluent compromettre un fournisseur, insérer composants malveillants, distribuer mises à jour modifiées, infiltrer cibles finales et maintenir persistance.

Quels sont les différents types d’attaques ?

add

Types incluent compromission logicielle, manipulation matérielle, vol d’identifiants fournisseurs, abus de services tiers et modification malveillante des mises à jour.

Exemple réel d’attaque de la chaîne d’approvisionnement ?

add

Un exemple célèbre est l’attaque SolarWinds, où des mises à jour compromises ont infiltré agences gouvernementales et nombreuses grandes entreprises mondiales.

Comment prévenir une attaque de la chaîne d’approvisionnement ?

add

Prévenez attaques supply‑chain en évaluant fournisseurs, appliquant zero trust, surveillant intégrité, mettant à jour correctifs et auditant continuellement dépendances logicielles.