ArticleResearch

Détection des attaques sur la chaîne d'approvisionnement : de SolarWinds à MOVEit

Les attaques sur la chaîne d'approvisionnement sont devenues l'arme de prédilection des acteurs de menace sophistiqués. Découvrez comment détecter un fournisseur compromis, surveiller le risque tiers et protéger votre organisation avant que vos prestataires ne deviennent votre vulnérabilité.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
12 min read
Cover Image for Détection des attaques sur la chaîne d'approvisionnement : de SolarWinds à MOVEit
Signal
Context
Action

L'attaque qui a tout changé est arrivée déguisée en mise à jour logicielle de routine. En décembre 2020, des chercheurs en sécurité découvrent que SolarWinds Orion, une plateforme de gestion réseau utilisée par des milliers d'organisations, dont des entreprises du Fortune 500 et des agences gouvernementales, avait été compromise. Les attaquants avaient inséré du code malveillant dans des mises à jour logicielles légitimes, créant une porte dérobée chez chaque organisation qui les installait.

La compromission est restée invisible pendant des mois. Au moment de sa découverte, les attaquants avaient obtenu l'accès à des systèmes sensibles au sein d'infrastructures critiques, d'entreprises technologiques et d'agences fédérales. Les dégâts ne se sont pas mesurés seulement en dollars, mais aussi en érosion profonde de la confiance dans les chaînes d'approvisionnement logicielles.

Il ne s'agissait pas d'un incident isolé. C'était l'avant-goût du vecteur d'attaque qui allait définir le paysage de la menace moderne. De SolarWinds à Kaseya en passant par MOVEit, les attaques sur la chaîne d'approvisionnement ont prouvé leur redoutable efficacité, et rien n'indique qu'elles ralentissent.

Pourquoi les attaques sur la chaîne d'approvisionnement sont si efficaces

Les modèles de sécurité traditionnels supposent l'existence d'un périmètre clair. Vous protégez votre réseau, vous sécurisez vos postes de travail et vous sensibilisez vos collaborateurs. Mais les attaques sur la chaîne d'approvisionnement contournent entièrement ces défenses en compromettant des tiers de confiance.

Lorsque vous installez un logiciel d'un éditeur en qui vous avez confiance, ce logiciel s'exécute avec les privilèges que vous lui accordez. Lorsque vous partagez des données avec un partenaire commercial, ces données deviennent tributaires de ses pratiques de sécurité. Lorsque vous vous intégrez à un service cloud, vous héritez de ses vulnérabilités en même temps que de ses fonctionnalités.

Les attaquants comprennent cette réalité interconnectée mieux que la plupart des défenseurs. En compromettant un seul fournisseur, ils peuvent accéder simultanément à des milliers de victimes en aval. Le retour sur investissement est extraordinaire, ce qui explique pourquoi les attaques sur la chaîne d'approvisionnement sont devenues la méthode privilégiée des acteurs de menace sophistiqués.

La relation de confiance qui rend possible l'activité économique moderne est aussi la vulnérabilité que les attaquants exploitent.

Anatomie des grandes attaques sur la chaîne d'approvisionnement

Comprendre le déroulement de ces attaques révèle des schémas qui nourrissent les stratégies de détection et de prévention.

SolarWinds Orion (2020)

L'attaque a commencé par un accès non autorisé à l'infrastructure de build de SolarWinds. Les attaquants ont inséré un code malveillant baptisé SUNBURST dans le processus de mise à jour du logiciel Orion. Lorsque les clients téléchargeaient et installaient des mises à jour légitimes, ils installaient à leur insu la porte dérobée.

SUNBURST était conçu pour la furtivité. Il restait dormant deux semaines après l'installation avant de s'activer. Il imitait les schémas de trafic légitimes de SolarWinds. Il recherchait la présence d'outils de sécurité et évitait de s'exécuter dans les environnements susceptibles de l'analyser.

Ce niveau de sophistication laissait supposer des capacités étatiques, et l'impact fut vertigineux. Environ 18 000 organisations ont installé la mise à jour compromise, même si les attaquants semblent avoir ciblé sélectivement un sous-ensemble plus restreint pour un accès approfondi.

Kaseya VSA (2021)

Le gang de ransomware REvil a exploité des vulnérabilités dans le logiciel de supervision à distance VSA de Kaseya. Comme les MSP utilisent Kaseya pour administrer les systèmes de leurs clients, l'attaque s'est propagée en cascade le long de la chaîne d'approvisionnement, touchant potentiellement des milliers d'entreprises en aval.

Cette attaque a montré comment des acteurs de menace pouvaient transformer en arme la confiance entre les prestataires de services managés et leurs clients. Un seul MSP compromis pouvait ouvrir l'accès à des centaines d'organisations n'ayant aucune relation directe avec Kaseya.

MOVEit Transfer (2023)

Le groupe de ransomware Cl0p a exploité une vulnérabilité zero-day d'injection SQL dans l'application de transfert de fichiers MOVEit de Progress Software. L'attaque, automatisée et fulgurante, a compromis les données avant même que la plupart des organisations ne sachent que la vulnérabilité existait.

Des centaines d'organisations ont été touchées, dont de grandes banques, des compagnies aériennes, des agences gouvernementales et des acteurs de la santé. L'attaque a mis en lumière comment un unique composant vulnérable dans les flux de transfert de fichiers pouvait exposer des données sensibles à l'échelle de secteurs entiers.

Application de bureau 3CX (2023)

Les attaquants ont compromis la chaîne de build de 3CX, un système de téléphonie d'entreprise très répandu. L'application trojanisée était signée avec des certificats valides et distribuée par les canaux officiels, rendant la détection extrêmement difficile.

L'investigation a révélé qu'il s'agissait elle-même d'une attaque sur la chaîne d'approvisionnement, découlant de la compromission d'une application de Trading Technologies. Le caractère imbriqué de l'attaque a démontré à quel point les dépendances logicielles modernes sont devenues complexes.

Stratégies de détection des menaces sur la chaîne d'approvisionnement

Se défendre contre les attaques sur la chaîne d'approvisionnement impose d'accepter une vérité inconfortable : vous ne pouvez faire pleinement confiance à aucun tiers, quelle que soit sa réputation. Il faut au contraire mettre en place des contrôles capables de détecter une compromission même lorsqu'elle arrive par un canal de confiance.

Analyse du trafic réseau

Même les compromissions de chaîne d'approvisionnement les plus sophistiquées finissent par devoir communiquer avec l'infrastructure des attaquants. Malgré ses capacités de furtivité, le malware SUNBURST devait contacter des serveurs de commande et contrôle pour recevoir ses instructions et exfiltrer des données.

Surveiller le trafic réseau à la recherche de connexions vers des destinations suspectes offre des opportunités de détection qui ne dépendent pas de la confiance accordée au logiciel lui-même. Cela suppose d'entretenir une threat intelligence à jour sur les infrastructures malveillantes et d'analyser les schémas de trafic pour y déceler des anomalies.

Cherchez les logiciels qui se mettent soudain à communiquer avec des domaines récemment enregistrés, des destinations géographiques inhabituelles ou des adresses IP à mauvaise réputation. Ces schémas trahissent souvent une compromission, même lorsque le logiciel paraît légitime.

Surveillance comportementale

Un logiciel compromis présente souvent des changements de comportement qui s'écartent des schémas habituels. Un outil de supervision réseau qui tente soudain d'accéder à des magasins d'identifiants ou de se déplacer latéralement dans le réseau doit déclencher une investigation, quel que soit le niveau de confiance accordé au logiciel.

Établissez des références de comportement normal pour les applications critiques et alertez sur les écarts. Cette approche détecte les compromissions de chaîne d'approvisionnement sans exiger de connaître à l'avance des signatures de malware spécifiques.

Nomenclature logicielle (SBOM)

Savoir de quels composants votre logiciel est constitué est indispensable à la sécurité de la chaîne d'approvisionnement. Lorsqu'une vulnérabilité est découverte dans une bibliothèque largement utilisée, les organisations disposant de SBOM complets peuvent identifier rapidement les applications affectées.

La vulnérabilité Log4Shell a démontré l'importance de cette visibilité. Les organisations capables d'identifier rapidement où Log4j était déployé ont pu prioriser leurs correctifs. Celles qui manquaient de visibilité ont passé des semaines à découvrir les systèmes concernés.

Évaluation de la sécurité des fournisseurs

L'évaluation continue des pratiques de sécurité des fournisseurs fournit une alerte précoce sur d'éventuelles faiblesses. Elle va au-delà des questionnaires annuels : suivi de la posture de sécurité du fournisseur, de son historique de divulgation de vulnérabilités et veille sur les incidents affectant son infrastructure.

Lorsqu'un fournisseur subit un incident de sécurité, les organisations dotées de programmes solides de gestion des tiers peuvent rapidement évaluer leur exposition et prendre des mesures de protection.

Vérification d'intégrité

Mettre en place une vérification d'intégrité des mises à jour logicielles ajoute une couche de défense contre la compromission des chaînes de build. Comparez les mises à jour téléchargées à plusieurs sources, vérifiez les signatures cryptographiques par des canaux indépendants et surveillez les changements inattendus de comportement logiciel après mise à jour.

Certaines organisations retardent le déploiement des mises à jour pour laisser à la communauté sécurité le temps d'identifier les versions compromises. Si cela crée une fenêtre d'exposition aux failles connues, cela réduit l'exposition aux attaques sur la chaîne d'approvisionnement, souvent détectées dans les jours suivant leur distribution.

Surveiller le risque tiers

Une sécurité efficace de la chaîne d'approvisionnement exige une visibilité continue sur la posture de sécurité de vos fournisseurs et sur leurs compromissions potentielles.

Surveillance de la réputation des infrastructures

Surveillez la réputation des infrastructures associées à vos fournisseurs. Si les domaines ou les adresses IP d'un fournisseur apparaissent soudain dans des flux de threat intelligence, cela peut signaler une compromission avant toute divulgation publique.

Cette approche a permis de détecter les indicateurs précoces de plusieurs compromissions majeures de chaînes d'approvisionnement. Les attaquants testent souvent l'infrastructure compromise ou lancent des opérations limitées avant l'attaque à grande échelle, ce qui crée des occasions de détection pour les organisations dotées d'une surveillance complète.

Renseignement sur le dark web

Les acteurs de menace discutent souvent de leurs cibles, revendent des accès et vendent des identifiants compromis sur les forums et places de marché du dark web. Surveiller ces canaux pour repérer des mentions de vos fournisseurs offre une alerte précoce sur d'éventuelles attaques.

Lorsque des attaquants obtiennent un accès aux systèmes d'un fournisseur, ils peuvent mettre cet accès en vente ou évoquer leurs projets avant de lancer l'attaque. Ce renseignement, bien que difficile à obtenir et à vérifier, a permis d'anticiper plusieurs compromissions significatives.

Surveillance de la Certificate Transparency

Les attaquants obtiennent parfois des certificats frauduleux pour des domaines qu'ils ont compromis ou qu'ils usurpent. Les journaux Certificate Transparency donnent de la visibilité sur l'ensemble des certificats émis pour un domaine donné, permettant de détecter les émissions non autorisées.

Surveillez les certificats délivrés à des domaines imitant ceux, légitimes, de vos fournisseurs. Ils signalent souvent des campagnes de phishing ou la préparation d'attaques de type man-in-the-middle visant vos relations fournisseurs.

Réagir à la compromission d'un fournisseur

Malgré tous vos efforts, vos fournisseurs subiront des incidents de sécurité. Disposer d'un plan de réponse prêt à l'emploi permet d'agir vite pour limiter les dégâts.

Évaluation immédiate

Dès que vous apprenez la compromission d'un fournisseur, évaluez immédiatement votre exposition. Quelles données avez-vous partagées avec lui ? De quels accès dispose-t-il sur vos systèmes ? Quels logiciels de ce fournisseur sont déployés dans votre environnement ?

Les organisations qui tiennent à jour un inventaire complet de leurs fournisseurs et une cartographie de leurs flux de données répondent vite à ces questions. Celles qui n'ont pas cette visibilité perdent un temps de réponse précieux à rassembler des informations élémentaires.

Isolation réseau

Envisagez d'isoler ou de bloquer les communications réseau avec l'infrastructure du fournisseur compromis tant que l'ampleur de la compromission n'est pas établie. Cela peut perturber l'activité, mais empêche les attaquants d'utiliser leur accès pour atteindre vos systèmes.

Pour les attaques logicielles sur la chaîne d'approvisionnement, envisagez de désactiver ou d'isoler les applications concernées jusqu'à la disponibilité de versions vérifiées comme saines.

Investigation forensique

Déterminez si les attaquants ont utilisé leur accès chez votre fournisseur pour compromettre vos systèmes. Recherchez les indicateurs de compromission propres à l'attaque, le trafic réseau anormal et les tentatives d'accès non autorisées.

Le temps de présence des attaquants dans les attaques sur la chaîne d'approvisionnement se mesure souvent en mois. L'investigation forensique doit porter sur les données historiques, et pas seulement sur l'activité récente.

Communication et coordination

Coordonnez-vous avec le fournisseur touché, les autorités si nécessaire, et les organismes de partage d'information. Les attaques sur la chaîne d'approvisionnement affectent souvent de nombreuses organisations simultanément, et une réponse coordonnée améliore les résultats pour tous.

Comment isMalicious renforce la sécurité de la chaîne d'approvisionnement

isMalicious apporte des capacités essentielles pour détecter les menaces sur la chaîne d'approvisionnement et y répondre.

Réputation d'infrastructure en temps réel

Lorsqu'un logiciel compromis commence à communiquer avec l'infrastructure des attaquants, la vérification de réputation détecte ces connexions quelle que soit la manière dont le logiciel a été compromis. Contrôler les destinations du trafic réseau face à une threat intelligence complète permet d'identifier des communications malveillantes, y compris depuis des applications de confiance.

Détection en alerte précoce

La surveillance détecte le moment où une infrastructure associée à vos fournisseurs apparaît dans les flux de threat intelligence. Vous disposez ainsi d'une alerte précoce sur des compromissions potentielles, souvent avant que les fournisseurs eux-mêmes n'aient connaissance de l'incident.

Surveillance des domaines

Suivez les domaines récemment enregistrés qui usurpent l'identité de vos fournisseurs ou imitent leur infrastructure. Les attaquants enregistrent souvent des domaines sosies avant de lancer une attaque sur la chaîne d'approvisionnement, ouvrant une fenêtre de détection et de prévention.

Automatisation par API

La surveillance de la sécurité de la chaîne d'approvisionnement suppose de vérifier en continu de très nombreux points de données. L'intégration par API permet d'automatiser à grande échelle la vérification des infrastructures fournisseurs, des sources de mise à jour logicielle et des destinations du trafic réseau.

Renseignement historique

Lors de l'investigation d'une compromission potentielle, l'accès à la threat intelligence historique permet de savoir si des indicateurs suspects étaient déjà connus comme malveillants au moment de l'activité observée. Ce contexte est essentiel à la justesse de l'investigation forensique.

Bâtir la résilience de la chaîne d'approvisionnement

La sécurité de la chaîne d'approvisionnement sur le long terme exige des changements architecturaux qui limitent l'impact de la compromission d'un fournisseur.

Architecture Zero Trust

Appliquer les principes du zero trust, c'est ne jamais présumer qu'un logiciel ou un accès est sûr simplement parce qu'il provient d'une source de confiance. Vérifiez toutes les demandes d'accès, surveillez toutes les communications réseau et conservez la capacité de révoquer rapidement la confiance en cas de besoin.

Diversification des fournisseurs

Dans la mesure du possible, évitez les points de défaillance uniques dans votre chaîne d'approvisionnement. Si une fonction critique dépend entièrement d'un seul fournisseur, la compromission de ce fournisseur compromet intégralement cette fonction. La redondance et la diversité limitent le rayon d'impact.

Exigences contractuelles

Intégrez des exigences de sécurité dans les contrats fournisseurs. Imposez des délais de notification des incidents de sécurité, exigez des évaluations de sécurité régulières et prévoyez un droit d'audit. Un fournisseur qui résiste aux exigences de sécurité peut présenter un risque accru.

Tests réguliers

Intégrez des scénarios d'attaque sur la chaîne d'approvisionnement à vos programmes de tests de sécurité. Les exercices de red team doivent vérifier si vos capacités de détection identifieraient un logiciel fournisseur compromis ou un accès fournisseur non autorisé.

L'avenir de la sécurité de la chaîne d'approvisionnement

Les attaques sur la chaîne d'approvisionnement vont continuer de gagner en fréquence et en sophistication. La nature interconnectée de l'activité économique moderne offre trop d'opportunités aux attaquants qui savent exploiter les relations de confiance.

Les organisations qui reconnaissent cette réalité et bâtissent les défenses adaptées survivront à des incidents qui ravageront leurs pairs mal préparés. L'investissement dans la sécurité de la chaîne d'approvisionnement est substantiel, mais l'alternative revient à accepter d'être vulnérable à des attaques qui contournent toutes les autres défenses que vous avez construites.

Les leçons de SolarWinds, Kaseya, MOVEit et d'innombrables autres incidents sont claires. Votre sécurité ne vaut que celle du maillon le plus faible de votre chaîne d'approvisionnement, et vous ne pouvez pas externaliser la responsabilité de cette sécurité à vos fournisseurs.

Prenez dès aujourd'hui le contrôle de la posture de sécurité de votre chaîne d'approvisionnement. isMalicious fournit le socle de threat intelligence dont vous avez besoin pour détecter les fournisseurs compromis, identifier les infrastructures malveillantes et répondre aux attaques sur la chaîne d'approvisionnement avant qu'elles ne ravagent votre organisation. La sécurité de vos fournisseurs est votre sécurité, et la visibilité est le premier pas vers le contrôle.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker