Articlewatering hole attack

Attaques par point d'eau : compromettre les sites auxquels vos victimes font déjà confiance

Plutôt que de cibler des individus par spear phishing, les APT infectent les sites web que leurs cibles consultent au quotidien. Comprenez le fonctionnement des campagnes par point d'eau et durcissez la chaîne d'approvisionnement web et la détection.

IsMalicious TeamIsMalicious Team
2 min read
Cover Image for Attaques par point d'eau : compromettre les sites auxquels vos victimes font déjà confiance
Signal
Context
Action

Une attaque par point d'eau (watering hole) consiste à compromettre un site web tiers connu pour être fréquenté par un secteur, une région ou une organisation précise — presse spécialisée, portails fournisseurs ou forums professionnels. Lorsque les cibles consultent le site, leur navigateur exécute des scripts malveillants, charge des exploits, ou les victimes sont incitées à télécharger de fausses « mises à jour » trojanisées. Le site sert d'appât ; c'est la confiance accordée au domaine qui fait le travail de l'attaquant.

Pourquoi c'est important

Contrairement aux campagnes drive-by de masse, les points d'eau sont sélectifs : le trafic est souvent filtré par géolocalisation, empreinte de navigateur ou cookie, afin que seules les victimes visées reçoivent la charge utile. Les chercheurs et les sandboxes, eux, ne voient qu'une page inoffensive.

Schémas techniques courants

  • CMS ou plugin compromis sur un site légitime, injectant une balise de script.
  • Malvertising ou widgets tiers (chat, analytics) comme point d'entrée dans la chaîne d'approvisionnement.
  • Fausses mises à jour ou avertissements de navigateur servis uniquement aux visiteurs correspondant aux critères de ciblage.

Défenses pour les opérateurs de sites web

  • Corriger agressivement le CMS, les thèmes et les plugins ; supprimer les extensions inutilisées.
  • Subresource Integrity (SRI) pour les scripts tiers, partout où c'est possible.
  • CSP et Content-Security-Policy stricte pour restreindre les sources de scripts.
  • Surveiller l'intégrité des fichiers et les balises de rappel (beacons) sortantes depuis l'origine web.

Défenses pour les entreprises

  • Isolation de navigateur ou split tunneling pour les profils à haut risque qui consultent des sites sectoriels non maîtrisés.
  • EDR couvrant les exploits et les scripts ; ne pas se reposer uniquement sur des listes d'autorisation réseau pour les domaines « de confiance ».
  • Threat intelligence sur les domaines légitimes mais compromis utilisés par votre secteur.

Conclusion

Les points d'eau transforment la navigation de routine en arme. Les opérateurs doivent traiter leurs propriétés web publiques comme des infrastructures critiques ; les défenseurs doivent partir du principe que n'importe quel site peut être un point d'infection temporaire jusqu'à preuve du contraire.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker