L'attaque de la chaîne d'approvisionnement est un type de cyberattaque qui cible les éléments moins sécurisés dans la chaîne d'approvisionnement d'une organisation plutôt que d'attaquer directement l'organisation.
Table des matières
Ces dernières années, les attaques de la chaîne d'approvisionnement ont causé des dommages dans le monde entier. Une attaque de la chaîne d’approvisionnement est un type de cyberattaque qui cible les relations de confiance entre les organisations, en utilisant un partenaire compromis comme étape pour infiltrer l’autre. L’objectif est d’infiltrer le réseau ou les systèmes d’une organisation en compromettant un fournisseur, un fournisseur ou un partenaire tiers qui a accès à ses données, logiciels ou infrastructures réseau.
La caractéristique d'une attaque de la chaîne d'approvisionnement est qu'elle permet aux attaquants d'infiltrer indirectement les systèmes en compromettant d'abord des parties moins sécurisées de la chaîne d'approvisionnement d'une organisation, comme les fournisseurs tiers. Étant donné que ces tiers sont intégrés dans les opérations quotidiennes, il est plus facile pour les attaquants de passer inaperçus jusqu'à ce que des dommages importants aient déjà été causés.
Approche indirecte
Au lieu d'attaquer directement l'organisation cible, les attaquants compromettent un tiers de confiance, tel qu'un fournisseur de logiciels, un fournisseur de matériel ou un prestataire de services. Ce tiers devient alors un canal pour fournir la charge utile malveillante à la cible finale.
Complexité et échelle
Les attaques de la chaîne d'approvisionnement peuvent être complexes, impliquer plusieurs étapes et affecter un grand nombre d'organisations. Les attaquants peuvent insérer du code ou du matériel malveillant à différentes étapes de la chaîne d'approvisionnement, ce qui rend la détection difficile.
Exploitation de la confiance
Ces attaques exploitent les relations de confiance entre une organisation et ses fournisseurs. Étant donné que les fournisseurs tiers ont souvent un accès privilégié aux systèmes d’une organisation ou aux données sensibles, ils deviennent une cible attrayante pour les attaquants.
Impact étendu
L'impact d'une attaque de la chaîne d'approvisionnement peut être important, affectant non seulement la cible principale, mais potentiellement des milliers d'autres organisations qui comptent sur le tiers compromis.
Les attaques de la chaîne d'approvisionnement peuvent être classées en trois types en fonction de leur point d'origine :
Attaques de la chaîne d'approvisionnement logicielle
Une attaque de la chaîne d’approvisionnement logicielle implique de compromettre les processus utilisés pour développer ou fournir un logiciel afin d’insérer du code malveillant dans le logiciel lui-même ou ses programmes de mise à jour. Cela permet aux attaquants d'infiltrer les organisations cibles grâce à un logiciel apparemment légitime.
Les vecteurs d'attaque courants comprennent le code open source, les outils d'administration système et les applications couramment utilisées. Au lieu de violer directement une entreprise, les attaquants commencent généralement par violer les systèmes d’une société de fournisseurs de logiciels tiers de confiance qui développe le logiciel ou héberge ses téléchargements. À partir de là, ils exploitent des serveurs de mise à jour ou des canaux de distribution pour fournir des versions compromises à des utilisateurs peu méfiants.
Si le logiciel compromis est largement utilisé, l'attaquant peut potentiellement déclencher une attaque à grande échelle et à fort impact, affectant de nombreuses organisations à la fois.
Attaques de la chaîne d'approvisionnement des services
Une attaque de chaîne d'approvisionnement de services cible les fournisseurs de services, tels que les Managed Service Providers (MSP), et utilise leur accès fiable pour déployer des malwares dans plusieurs environnements clients.
Un exemple bien connu est l’attaque de ransomware 2021 impliquant Kaseya VSA, un service de gestion IT à distance. Les attaquants ont compromis les MSP à l’aide de Kaseya VSA, puis ont diffusé des ransomware à un grand nombre de leurs clients en aval. Étant donné que les MSP sont chargés de gérer et d'exploiter les réseaux des clients, les attaquants peuvent les utiliser comme points de distribution pour les malwares tels que les ransomware.
Dans ce cas, l’attaque a exploité la nature des services MSP, affectant à la fois les MSP utilisant Kaseya VSA et leurs clients, qui s’appuyaient sur ces MSP. L'impact à grande échelle a été significatif, car les rapports ont estimé que jusqu'à 1 500 entreprises étaient affectées par l'attaque de ransomware.
Attaques de la chaîne d'approvisionnement de l'entreprise
Les attaques de la chaîne d'approvisionnement des entreprises ciblent l'écosystème plus large de partenaires, de fournisseurs, de fournisseurs logistiques et de fournisseurs qui permettent les opérations quotidiennes, en utilisant ces relations pour infiltrer l'organisation cible principale.
Cette méthode est devenue si courante qu’elle peut désormais être considérée comme une tactique standard pour accéder aux organisations.
Trend Micro a constamment observé des groupes de cyberattaques tels que Earth Hundun (également connu sous le nom de BlackTech) et Earth Tengshe (lié à APT10), compromettant d'abord les succursales étrangères des entreprises, puis en utilisant cet accès pour infiltrer leurs principales opérations nationales, qui sont les cibles réelles prévues.
Node Package Manager (2025)
Le 15 septembre 2025, le référentiel Node Package Manager (NPM) a subi une attaque continue de la chaîne d’approvisionnement, au cours de laquelle les attaquants ont exécuté une campagne de phishing hautement ciblée pour compromettre le compte d’un gestionnaire de package NPM. Grâce à un accès privilégié, les attaquants ont injecté du code malveillant dans des packages JavaScript largement utilisés, menaçant ainsi l’ensemble de l’écosystème logiciel.
RockYou2024 (2024)
La fuite de mot de passe « RockYou2024 », où près de 10 milliards d’informations d’identification précédemment compromises ont été compilées et publiées sur un forum de piratage, souligne le risque important posé par l’agrégation, la réutilisation et l’exposition publique des informations d’identification violées sur plusieurs plateformes et services.
Ressource : Près de 10 milliards de mots de passe ont fui lors de la plus grande compilation de tous les temps
Modèles grand langage (LLM) et chatbots publics (2024)
Les chatbots publics alimentés par les LLM peuvent exposer par inadvertance des informations internes sensibles partagées pendant les interactions, en exploitant la confiance que les entreprises placent dans ces services d’IA, ce qui souligne les risques de s’appuyer sur des plateformes d’IA externes qui peuvent involontairement divulguer des données confidentielles via leurs processus d’apprentissage et d’interaction.
Ressource : Les chatbots personnalisés d’OpenAI fuient leurs secrets
Données publiques nationales américaines (2024)
La violation a été activée par des vulnérabilités dans une propriété sœur, RecordsCheck, qui a permis aux attaquants d’exploiter les relations de confiance entre les services connexes pour accéder à des données sensibles.
PHP Git Server Compromise (2021)
Les attaquants ont compromis le serveur Git de PHP, tentant d'insérer une porte dérobée dans le code source du langage de script Web populaire.
Ressource : ZDNet sur PHP Git Server Hack
Attaque SolarWinds (2020)
Les attaquants ont infiltré le mécanisme de mise à jour du logiciel Orion de SolarWinds, fournissant des mises à jour malveillantes à plus de 18 000 clients, y compris des agences gouvernementales et des grandes entreprises.
Ressource : alerte de la CEI sur SolarWinds
Les cyberattaques deviennent plus vastes, plus complexes et plus impactantes. Qu’il s’agisse de ransomware, de phishing, d’attaques sur la chaîne d’approvisionnement ou d’exploits alimentés par l’IA, les attaquants innovent constamment pour contourner les défenses et exploiter les failles. Comprendre ces évolutions est essentiel pour renforcer la résilience numérique.
Le dernier rapport de Trend Micro propose une analyse approfondie du paysage des menaces, avec des informations sur les vecteurs d’attaque émergents, les tendances en matière de risques et des recommandations stratégiques. Une ressource incontournable pour anticiper les prochaines cyberattaques.
Une plateforme unique peut vous aider à arrêter les adversaires plus rapidement et à contrôler vos cyber-risques. Gérez la sécurité de manière globale grâce à des fonctionnalités complètes de prévention, de détection et de réponse alimentées par l’IA, ainsi qu’une recherche et une veille leaders sur les menaces.
Trend Vision One soutient les environnements IT hybrides diversifiées, automatise et orchestre les flux de travail, et fournit des services d’experts en cybersécurité. Vous pouvez ainsi simplifier et faire converger vos opérations de sécurité.
Jon Clay travaille dans le domaine de la cybersécurité depuis plus de 29 ans. Jon utilise son expérience du secteur pour former et partager des informations sur toutes les recherches et informations sur les menaces publiées en externe par Trend Micro.
Une attaque de la chaîne d’approvisionnement cible fournisseurs ou logiciels fiables pour compromettre indirectement organisations via vulnérabilités dans systèmes interconnectés.
L’objectif principal est l’accès non autorisé en infiltrant fournisseurs fiables, permettant distribution de code malveillant ou exploitation de vulnérabilités multiples.
Étapes incluent compromettre un fournisseur, insérer composants malveillants, distribuer mises à jour modifiées, infiltrer cibles finales et maintenir persistance.
Types incluent compromission logicielle, manipulation matérielle, vol d’identifiants fournisseurs, abus de services tiers et modification malveillante des mises à jour.
Un exemple célèbre est l’attaque SolarWinds, où des mises à jour compromises ont infiltré agences gouvernementales et nombreuses grandes entreprises mondiales.
Prévenez attaques supply‑chain en évaluant fournisseurs, appliquant zero trust, surveillant intégrité, mettant à jour correctifs et auditant continuellement dépendances logicielles.