Mouvement latéral
Lateral movement : la progression d’un attaquant de machine en machine
Le premier poste n’est presque jamais la cible
Un courriel piégé ouvre la porte d’un poste de comptabilité ou d’accueil. Ce qui intéresse l’attaquant se trouve ailleurs : le serveur de fichiers, la messagerie, les sauvegardes, le serveur qui distribue les droits de tout le réseau. Il lui faut donc se déplacer à l’intérieur, sans se faire remarquer, souvent pendant des jours.
Avec les outils de la maison
Le plus souvent, il n’apporte rien de neuf : il réutilise des mots de passe relevés sur le premier poste, les outils d’administration à distance que l’informatique emploie elle-même, les partages de fichiers ouverts entre services. Vu depuis le réseau, son passage ressemble au travail d’un administrateur. La base de référence MITRE ATT&CK range ces techniques dans une tactique à part entière, sous l’identifiant TA0008.
Le temps qu’il gagne
Selon Mandiant, un attaquant restait en 2025 quatorze jours dans un réseau, en valeur médiane mondiale, avant d’être détecté. Chaque journée de plus lui permet d’élargir ses droits, de repérer les sauvegardes et d’emporter des données avant de se montrer. C’est ce délai qui transforme l’infection d’un poste en compromission de toute l’entreprise.
Des cloisons qui ralentissent
Un réseau découpé en zones qui ne se parlent que lorsque c’est nécessaire, des comptes d’administration réservés à l’administration, une authentification forte sur les accès à distance et des journaux réellement surveillés : chaque cloison oblige l’attaquant à faire du bruit, et c’est ce bruit qui permet de le repérer à temps.
Mise à jour : 27 septembre 2026
