Attaque de la chaîne d’approvisionnement

Supply chain attack : passer par le fournisseur pour atteindre ses clients

Une attaque de la chaîne d’approvisionnement vise un éditeur, un logiciel ou un prestataire en qui ses clients ont confiance, pour atteindre ensuite tous ceux qui l’utilisent. Une seule intrusion ouvre ainsi des centaines de portes.

La mise à jour qui trahit

Entre mars et juin 2020, des mises à jour piégées du logiciel de supervision Orion, de l’éditeur SolarWinds, ont été distribuées par le canal habituel ; moins de 18 000 clients les auraient installées, dont plusieurs administrations américaines. Aucun d’eux n’avait commis d’erreur : c’est le canal de confiance lui-même qui transportait l’attaque.

Le prestataire qui administre tout

Le 2 juillet 2021, un groupe de rançongiciel a exploité une faille de Kaseya VSA, un outil que les prestataires informatiques utilisent pour gérer à distance le parc de leurs clients : une soixantaine de prestataires touchés, environ 1 500 entreprises chiffrées dans le monde. Pour une PME, le risque vient aussi de celui à qui elle a confié les clés.

Des dépendances que personne ne voit

Un logiciel moderne assemble des centaines de composants écrits par d’autres, souvent des projets libres tenus par une poignée de bénévoles. En mars 2024, une porte dérobée a été découverte de justesse dans XZ Utils, un composant de compression présent dans de nombreux systèmes Linux ; elle y avait été glissée patiemment par un contributeur qui avait gagné la confiance du projet.

Une confiance qui se vérifie

Savoir qui accède à distance à son informatique et avec quels droits, exiger une authentification forte sur ces accès, connaître ce que prévoit le contrat si le prestataire est lui-même touché, tenir la liste de ses logiciels et de leurs composants : la confiance ne se supprime pas, elle se limite et se contrôle. C’est aussi ce que la directive européenne NIS2 demande désormais aux entreprises qu’elle concerne.

Mise à jour : 27 septembre 2026