Actualités

Veille cyber

Anatomie des attaques

Chaque attaque est lue sur deux niveaux : une explication en clair, puis le mode opératoire technique cartographié sur le référentiel MITRE ATT&CK. On y ajoute systématiquement ce que l'IA change côté attaquant, et les parades en miroir de la chaîne.

01 Lecture claire 02 Mode opératoire ATT&CK 03 Ce que l'IA change 04 Parades

Attaques communes

Anatomie d'une attaque

Vol d'accès et moissonnage de données

Abus d'identifiants + scraping d'API Très commune

01Lecture claire

Un attaquant récupère l'identifiant d'un agent, se connecte comme lui via l'accès distant de l'organisation, puis lance un programme qui aspire les fiches une par une jusqu'à ce qu'on le débranche. Aucune faille logicielle : il entre par la porte, avec une clé volée.

02Mode opératoire (MITRE ATT&CK)

  1. T1078Valid Accounts — réutilisation d'un compte légitime ; contourne l'authentification et se fond dans le trafic normal.
  2. T1133External Remote Services — entrée par le VPN agent, usage cité par MITRE pour cette technique.
  3. T1213Data from Information Repositories — requêtage de l'outil interne de recherche.
  4. T1119Automated Collection — script d'énumération qui boucle sur les fiches sans afficher les pages.
  5. T1567Exfiltration Over Web Service — sortie des données par le canal applicatif lui-même.

Point de rupture. Ni limitation de débit, ni détection d'un compte requêtant à vitesse machine, ni moindre privilège. La trivialité de l'attaque est le symptôme de l'absence de contrôles, pas d'un adversaire redoutable.

03Ce que l'IA change côté attaquant

Génération du script d'aspiration sans savoir coder, tri automatique des fiches à forte valeur dans le lot, et fabrication de courriels d'hameçonnage très crédibles à partir des données réelles extraites.

04Parades, en miroir de la chaîne

  • MFA résistante au rejeu + accès conditionnel (contre T1078 / T1133)
  • Moindre privilège : un agent ne doit pas pouvoir balayer toute la base (contre T1213)
  • Limitation de débit + détection comportementale UEBA (contre T1119)
  • Détection d'exfiltration / DLP + journalisation exploitable (contre T1567)

Cas fil rouge :  DGFiP, fin juin 2026

Anatomie d'une attaque

Hameçonnage (phishing)

Ingénierie sociale Très commune

01Lecture claire

Un message piégé (courriel, SMS, appel) imite un tiers de confiance pour pousser la victime à cliquer, saisir ses identifiants ou ouvrir une pièce jointe. C'est le point d'entrée le plus fréquent : on ne casse pas la serrure, on convainc quelqu'un d'ouvrir.

02Mode opératoire (MITRE ATT&CK)

  1. T1598Phishing for Information — repérage des cibles et des prétextes crédibles.
  2. T1566Phishing — envoi du leurre (lien ou pièce jointe).
  3. T1204User Execution — la victime clique ou saisit ses identifiants.
  4. T1078Valid Accounts — les identifiants récoltés ouvrent l'accès réel.

Point de rupture. Authentification à un seul facteur, filtrage de messagerie faible, et surtout une culture où signaler un message douteux est compliqué ou mal vu.

03Ce que l'IA change côté attaquant

Fin des fautes qui trahissaient l'arnaque : leurres impeccables, personnalisés en masse (spear phishing à l'échelle industrielle), et clonage de voix ou de visage pour l'hameçonnage vocal et les fausses visioconférences.

04Parades, en miroir de la chaîne

  • MFA résistante à l'hameçonnage (FIDO2 / passkeys) (contre T1078)
  • Filtrage de messagerie + bac à sable des pièces jointes (contre T1566)
  • Authentification des expéditeurs : SPF, DKIM, DMARC (contre T1566)
  • Sensibilisation + bouton de signalement simple (contre T1204)

Anatomie d'une attaque

Rançongiciel

Extorsion (double : vol + chiffrement) Très commune

01Lecture claire

Après être entré, l'attaquant vole d'abord les données, puis chiffre les fichiers et réclame une rançon. Double pression : payer pour récupérer l'accès, et payer pour éviter la publication des données volées.

02Mode opératoire (MITRE ATT&CK)

  1. T1566 / T1190 / T1078Accès initial — hameçonnage, appli exposée ou compte volé.
  2. T1048 / T1567Exfiltration — copie des données avant chiffrement (volet extorsion).
  3. T1490Inhibit System Recovery — suppression des sauvegardes et points de restauration.
  4. T1486Data Encrypted for Impact — chiffrement des fichiers et note de rançon.

Point de rupture. Pas de sauvegardes hors-ligne testées, réseau à plat sans segmentation, et détection tardive du déplacement latéral entre le premier poste et les serveurs.

03Ce que l'IA change côté attaquant

Industrialisation : le rançongiciel « en tant que service » abaisse le niveau requis, l'IA accélère la reconnaissance, la sélection des cibles rentables et la rédaction des messages de négociation.

04Parades, en miroir de la chaîne

  • Sauvegardes 3-2-1 immuables et restaurations testées (contre T1490 / T1486)
  • Segmentation réseau pour bloquer la propagation (contre le déplacement latéral)
  • EDR + moindre privilège pour limiter l'emprise (contre l'exécution)
  • Plan de réponse et de continuité répété à l'avance (contre l'impact)

Anatomie d'une attaque

Exploitation d'une application exposée

Vulnérabilité web (réf. OWASP Top 10) Commune

01Lecture claire

Le site ou l'API exposé sur Internet comporte une faille (contrôle d'accès cassé, injection) qu'on exploite pour lire ou modifier des données auxquelles on ne devrait pas accéder. Ici, contrairement au compte volé, il y a bien une faille de code.

02Mode opératoire (MITRE ATT&CK)

  1. T1595Active Scanning — cartographie des points d'entrée et des failles.
  2. T1190Exploit Public-Facing Application — exploitation de la vulnérabilité (OWASP A01 contrôle d'accès, A03 injection).
  3. T1213 / T1005Accès aux données — lecture des enregistrements exposés.

Point de rupture. Validation des entrées absente, autorisations posées côté affichage et non côté serveur, dépendances non corrigées, aucun pare-feu applicatif.

03Ce que l'IA change côté attaquant

Découverte de failles automatisée, génération et adaptation de charges d'exploitation, fuzzing dopé : le temps entre la publication d'une vulnérabilité et sa mise à profit se réduit fortement.

04Parades, en miroir de la chaîne

  • Contrôle d'accès vérifié côté serveur, au niveau de chaque objet (contre T1190 / A01)
  • Tests de sécurité intégrés au développement (SAST / DAST) (contre A03)
  • Gestion des dépendances et correctifs rapides (contre l'exploitation)
  • Pare-feu applicatif + limitation de débit en façade (contre T1595 / T1190)

Attaques moins communes

Anatomie d'une attaque

Chaîne d'approvisionnement

Attaque indirecte par un tiers de confiance Moins commune, fort impact

01Lecture claire

Plutôt que d'attaquer la cible de front, on compromet un fournisseur, une bibliothèque logicielle ou une mise à jour en qui elle a confiance. La cible installe elle-même le piège, signé et légitime en apparence.

02Mode opératoire (MITRE ATT&CK)

  1. T1195.001Compromise Software Dependencies — injection dans une bibliothèque ou un paquet tiers.
  2. T1195.002Compromise Software Supply Chain — altération d'une mise à jour distribuée aux clients.
  3. T1078 / T1071Accès et rappel — activation chez la victime, communication discrète vers l'attaquant.

Point de rupture. Confiance implicite dans les dépendances et les mises à jour, absence d'inventaire logiciel (SBOM), signatures et provenance non vérifiées.

03Ce que l'IA change côté attaquant

Fabrication à l'échelle de faux paquets crédibles, typosquatting massif, et « slopsquatting » : enregistrer les noms de bibliothèques que les assistants IA hallucinent, pour que le développeur les installe par erreur.

04Parades, en miroir de la chaîne

  • Inventaire logiciel (SBOM) tenu à jour (contre T1195)
  • Épinglage des versions + vérification des signatures et de la provenance (contre T1195.002)
  • Revue des dépendances et des nouveaux mainteneurs (contre T1195.001)
  • Builds reproductibles et isolés (contre l'altération)

Exemples de référence :  SolarWinds (2020), porte dérobée xz (2024)

Anatomie d'une attaque

Interception (Adversary-in-the-Middle)

Placement entre la victime et le service Moins commune

01Lecture claire

L'attaquant se glisse entre l'utilisateur et le service pour lire et modifier les échanges : faux point Wi-Fi, ou page de connexion relais qui capte au passage le mot de passe et le code de double authentification. Le cadenas peut sembler présent, l'écoute a lieu juste avant.

02Mode opératoire (MITRE ATT&CK)

  1. T1557Adversary-in-the-Middle — insertion dans le flux (proxy relais, faux réseau).
  2. T1539Steal Web Session Cookie — vol du jeton de session, y compris après la double authentification.
  3. T1078Valid Accounts — rejeu de la session volée pour agir en tant que la victime.

Point de rupture. Chiffrement de transport non strict (pas de HSTS), double authentification par code à usage unique contournable, connexions sur des réseaux non fiables.

03Ce que l'IA change côté attaquant

Kits de proxy d'hameçonnage prêts à l'emploi et adaptatifs, capables d'imiter en temps réel la page ciblée et d'ajuster le scénario selon les réactions de la victime.

04Parades, en miroir de la chaîne

  • Authentification liée à l'origine (FIDO2 / passkeys), résistante au relais (contre T1557)
  • HSTS et TLS strict partout (contre l'interception)
  • Sessions courtes + liaison du jeton à l'appareil (contre T1539)
  • Méfiance des réseaux publics, tunnel de confiance (contre T1557)