Attaques par point d'eau : compromettre les sites auxquels vos victimes font déjà confiance
Plutôt que de cibler des individus par spear phishing, les APT infectent les sites web que leurs cibles consultent au quotidien. Comprenez le fonctionnement des campagnes par point d'eau et durcissez la chaîne d'approvisionnement web et la détection.

Une attaque par point d'eau (watering hole) consiste à compromettre un site web tiers connu pour être fréquenté par un secteur, une région ou une organisation précise — presse spécialisée, portails fournisseurs ou forums professionnels. Lorsque les cibles consultent le site, leur navigateur exécute des scripts malveillants, charge des exploits, ou les victimes sont incitées à télécharger de fausses « mises à jour » trojanisées. Le site sert d'appât ; c'est la confiance accordée au domaine qui fait le travail de l'attaquant.
Pourquoi c'est important
Contrairement aux campagnes drive-by de masse, les points d'eau sont sélectifs : le trafic est souvent filtré par géolocalisation, empreinte de navigateur ou cookie, afin que seules les victimes visées reçoivent la charge utile. Les chercheurs et les sandboxes, eux, ne voient qu'une page inoffensive.
Schémas techniques courants
- CMS ou plugin compromis sur un site légitime, injectant une balise de script.
- Malvertising ou widgets tiers (chat, analytics) comme point d'entrée dans la chaîne d'approvisionnement.
- Fausses mises à jour ou avertissements de navigateur servis uniquement aux visiteurs correspondant aux critères de ciblage.
Défenses pour les opérateurs de sites web
- Corriger agressivement le CMS, les thèmes et les plugins ; supprimer les extensions inutilisées.
- Subresource Integrity (SRI) pour les scripts tiers, partout où c'est possible.
- CSP et Content-Security-Policy stricte pour restreindre les sources de scripts.
- Surveiller l'intégrité des fichiers et les balises de rappel (beacons) sortantes depuis l'origine web.
Défenses pour les entreprises
- Isolation de navigateur ou split tunneling pour les profils à haut risque qui consultent des sites sectoriels non maîtrisés.
- EDR couvrant les exploits et les scripts ; ne pas se reposer uniquement sur des listes d'autorisation réseau pour les domaines « de confiance ».
- Threat intelligence sur les domaines légitimes mais compromis utilisés par votre secteur.
Conclusion
Les points d'eau transforment la navigation de routine en arme. Les opérateurs doivent traiter leurs propriétés web publiques comme des infrastructures critiques ; les défenseurs doivent partir du principe que n'importe quel site peut être un point d'infection temporaire jusqu'à preuve du contraire.
Related articles
- 5 août 2026Compromission de GitHub Actions et des pipelines CI/CD : un vecteur d'attaque en pleine expansion sur la chaîne d'approvisionnement
Les compromissions de pipelines CI/CD se répètent dans l'écosystème GitHub Actions. Signaux de détection, mesures de durcissement et workflow d'enrichissement pour les équipes sécurité.
9 mai 2026Risques de sécurité MCP : empoisonnement d'outils, prompt injection et la nouvelle surface d'attaque des agents IALes intégrations Model Context Protocol donnent aux agents un accès à des outils, des fichiers et des services. Cette puissance crée de nouveaux risques : empoisonnement d'outils, prompt injection, permissions trop larges et abus de serveurs non fiables.
3 mai 2026Paquets npm malveillants : détecter la compromission de la chaîne d'approvisionnement open sourceLes paquets npm malveillants exploitent le typosquatting, la dependency confusion, les scripts d'installation et la compromission de mainteneurs pour voler des secrets et piéger les builds. Détection et réponse concrètes.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker