Catalogue d'attaques
Plus vous en savez sur la manière dont les attaquants opèrent, mieux vous pouvez protéger vos données. Explorez notre catalogue d'attaques pour en apprendre davantage sur les menaces courantes, les tactiques et les comportements afin de pouvoir identifier les risques plus tôt et réagir plus rapidement.
Filtrer par:
33 résultats
Qu'est-ce qu'une cyberattaque ?
Une cyberattaque est une tentative délibérée et malveillante par des individus ou des organisations de pénétrer les systèmes d'information d'une autre personne, entreprise ou entité gouvernementale. Le but est souvent de voler, modifier, détruire ou obtenir un accès non autorisé aux données ou de perturber les opérations numériques.
Comprendre les motivations derrière les cyberattaques
Les cyberattaquants peuvent être motivés par divers objectifs, tels que ceux discutés ci-dessous.
Gain financier
Le gain financier est la motivation la plus courante derrière les attaques de cybersécurité, où les attaquants cherchent un profit monétaire direct ou indirect. Les méthodes d'attaque généralement utilisées pour des gains financiers incluent les ransomwares, le phishing et les chevaux de Troie bancaires.
- Lors d'une attaque par ransomware, un logiciel malveillant chiffre les données de la victime, et l'attaquant exige une rançon pour les déchiffrer. Des exemples célèbres incluent WannaCry et REvil.
- Dans le phishing, de faux e-mails ou messages trompent les utilisateurs pour qu'ils révèlent des données personnelles comme des mots de passe ou des informations de carte de crédit. Ceux-ci sont ensuite utilisés pour le vol ou la fraude.
- Pour les chevaux de Troie bancaires, des malwares comme Zeus ou Emotet ciblent spécifiquement les identifiants bancaires afin de siphonner les fonds des comptes des victimes.
Espionnage
L'espionnage cybernétique, y compris l'espionnage d'entreprise et l'espionnage d'État, est mené pour recueillir des informations confidentielles ou sensibles à des fins stratégiques.
- Dans l'espionnage industriel, des concurrents ou des criminels volent des secrets commerciaux, des données de R&D ou des stratégies commerciales.
- Dans l'espionnage entre États-nations, des groupes parrainés par l'État piratent des agences gouvernementales, des sous-traitants de la défense ou des entreprises étrangères. Parmi les exemples figurent APT10 de la Chine et Fancy Bear de la Russie.
Hacktivisme
Les hacktivistes utilisent des cyberattaques pour promouvoir une cause politique, sociale ou environnementale. Ces attaques sont motivées par une idéologie, plutôt que par un gain personnel ou national. Les tactiques d'attaque courantes incluent la défiguration de sites web, les fuites de données et les attaques par déni de service (DoS).
Guerre cybernétique
Les attaques de guerre informatique sont motivées politiquement et généralement parrainées par l'État, provoquant des perturbations ou de la peur. L'attaque Stuxnet contre le programme nucléaire iranien est un bon exemple de ce type d'attaque.
- Dans les attaques parrainées par le gouvernement, les États développent des capacités pour attaquer les infrastructures critiques, telles que les réseaux électriques ou les systèmes militaires. Un exemple classique est l'attaque Stuxnet contre le programme nucléaire iranien.
- La guerre hybride combine des opérations militaires traditionnelles avec des cyberattaques pour déstabiliser les adversaires.
Menaces internes
Les menaces internes proviennent d'individus au sein d'une organisation qui ont accès à des informations sensibles. Par exemple :
- Les employés ou les contractants peuvent abuser de l'accès en raison d'incitations financières, de coercition, de vengeance ou de négligence.
- Certains initiés peuvent délibérément voler des données, divulguer des secrets ou saboter des systèmes.
- Les erreurs des initiés, comme cliquer sur des liens de phishing ou mal gérer les données, peuvent également causer des dommages.
Types d'attaques informatiques les plus courants
Certains des types d'attaques les plus courants en cybersécurité sont discutés ci-dessous.
Attaques de logiciels malveillants
Les logiciels malveillants sont conçus pour endommager, exploiter ou compromettre un appareil, un réseau ou un service.
Types de clés :
- Chevaux de Troie - Déguisés en logiciels légitimes mais donnant aux attaquants l'accès au système
- Vers - Logiciel malveillant autorépliquant qui se propage sans interaction humaine
- Logiciel espion - Surveille secrètement l'activité de l'utilisateur et collecte des informations
- Adware - Diffuse automatiquement des publicités indésirables, parfois avec des fonctionnalités d'espionnage
- Rootkits - Permettent aux attaquants de maintenir un accès persistant tout en cachant leur présence
Menaces persistantes avancées (APT)
Les APT sont des attaques ciblées à long terme souvent orchestrées par des adversaires bien financés (généralement des États-nations). Ces attaques visent à infiltrer les réseaux et à rester indétectées pendant des mois ou des années, recueillant des renseignements ou manipulant silencieusement les systèmes. Un exemple est la violation de SolarWinds (2020), où un APT a ciblé des agences fédérales et des entreprises américaines.
Hameçonnage et Ingénierie Sociale
Ces attaques manipulent les individus pour qu'ils divulguent des informations sensibles ou effectuent des actions compromettant la sécurité.
Types de phishing :
- Spear phishing - Emails très ciblés adressés à des individus ou organisations spécifiques utilisant des informations personnelles
- Whaling - Destiné aux cadres supérieurs ou aux cibles de haut niveau au sein d'une organisation
- Compromission des e-mails professionnels (BEC) - Les fraudeurs usurpent ou piratent des comptes e-mails professionnels pour tromper les employés et les inciter à transférer des fonds ou à partager des informations confidentielles
Exemple concret :
- Un cas majeur impliquait Ubiquiti Networks perdant plus de 46,7 millions de dollars après qu'une arnaque BEC ait trompé des employés pour qu'ils transfèrent de l'argent vers des comptes contrôlés par des attaquants.
Ransomware
Le ransomware chiffre les données d'une victime et demande une rançon pour la déchiffrer, posant des menaces à la fois techniques et financières.
À ses débuts, le ransomware était une attaque simple basée sur le chiffrement avec une seule demande de rançon. Aujourd'hui, il a évolué vers la double extorsion, où les attaquants non seulement chiffrent les données mais exfiltrent également des fichiers sensibles. Ils menacent ensuite de divulguer publiquement les données volées si la rançon n'est pas payée. Cela ajoute une pression réputationnelle et juridique sur les victimes pour qu'elles paient.
Les principaux groupes de ransomware sont :
- LockBit –Les tactiques incluent le Ransomware-as-a-Service (RaaS), la Double Extorsion et l’Automatisation.
- Conti – Ce groupe dispose d'une équipe très sophistiquée qui utilise la Double Extorsion pour une négociation agressive.
- Revil – Les tactiques incluent les attaques de la chaîne d'approvisionnement, l'extorsion double et triple, et les attaques DDoS.
Attaques par déni de service (DoS) et déni de service distribué (DDoS)
Une attaque DoS (Déni de service) est une tentative malveillante de rendre un serveur, un service ou une ressource réseau indisponible aux utilisateurs en le submergeant d'un flot de requêtes illégitimes.
- Effectué en utilisant une source unique (un ordinateur ou un serveur)
- Simple et plus facile à tracer et bloquer
- N'implique généralement pas un botnet
Une attaque DDoS (Déni de service distribué) est une forme plus sophistiquée de DoS, utilisant plusieurs systèmes compromis (souvent répartis mondialement) pour inonder une cible, rendant l'attaque plus difficile à bloquer et à atténuer.
- Utilise plusieurs sources — généralement des centaines ou des milliers d'appareils dans un botnet
- Beaucoup plus difficile à défendre, car le trafic provient d'adresses IP réparties dans le monde entier
- Le trafic d'attaque peut imiter des utilisateurs légitimes, rendant la mitigation complexe
Comment les botnets exécutent une attaque DDoS
- Les botnets sont créées en infectant des appareils vulnérables via le phishing, les logiciels malveillants ou en exploitant des systèmes non corrigés.
- Le botmaster communique avec les bots via une structure de commande centralisée ou peer-to-peer.
- Les bots sont programmés pour envoyer simultanément d'importantes quantités de trafic vers une cible spécifique (serveur, service ou réseau).
- La cible est submergée, entraînant des plantages de serveur, une congestion du réseau et une indisponibilité du service.
Impact sur les services critiques
- Les services en ligne, y compris la banque, les portails gouvernementaux, les systèmes de santé et les plateformes de commerce électronique, peuvent devenir inaccessibles.
- Les organisations peuvent subir une perte directe de revenus et dépenser beaucoup pour l'atténuation et la récupération.
- La confiance dans le prestataire de services peut être gravement endommagée.
- Les attaques DDoS peuvent servir de distraction pendant que les attaquants infiltrent les systèmes pour le vol de données ou d'autres activités malveillantes.
Exploits zero-day
Une vulnérabilité Zero-Day est une faille de sécurité dans un logiciel ou un matériel inconnue du fournisseur ou du développeur. Par conséquent, elle reste non corrigée et exploitable.
Un exploit Zero-Day est un outil ou une méthode développée par des attaquants pour tirer parti d'une vulnérabilité Zero-Day. Ces exploits peuvent être vendus sur le dark web ou utilisés dans l'espionnage, la cybercriminalité ou des attaques ciblées.
Les exploits Zero-Day sont dangereux en raison de :
- Aucune défense - Les systèmes de sécurité traditionnels (antivirus, pare-feu) pourraient ne pas les détecter
- Impact élevé - Peut entraîner le vol de données, le contrôle à distance des systèmes ou la compromission complète du système
- Risque généralisé - Utilisé contre les individus, les entreprises et les gouvernements
Cycle de vie d'une menace Zero-Day
- Découverte - Trouvé par des hackers, chercheurs ou criminels
- Exploitation - Utilisé dans des attaques avant que le fournisseur ne soit informé
- Divulgation - Finalement signalé
- Correctif - Le fournisseur publie une mise à jour ou une correction
- Post-Jour - Une fois corrigé, ce n’est plus un « zero-day »
Attaques de l’homme du milieu (MitM)
Une attaque MitM se produit lorsqu'un acteur malveillant intercepte secrètement et modifie éventuellement les communications entre deux parties qui croient communiquer directement entre elles.
Comment les attaquants interceptent et manipulent les communications
- Méthodes d'interception
- Points d'accès Wi-Fi frauduleux - Réseaux faux qui semblent légitimes, trompant les utilisateurs pour qu'ils se connectent
- Reniflage de paquets - Capture de paquets de données sur des réseaux non sécurisés à l'aide d'outils comme Wireshark
- Détournement de session - Vol de cookies de session pour usurper l'identité des utilisateurs
- Usurpation DNS - Redirection des utilisateurs vers de faux sites web en modifiant les réponses DNS
- Techniques de manipulation
- Injection de données - Insertion de contenu malveillant (par exemple, des pages de connexion factices) dans le trafic web
- SSL Stripping - Rétrogradation des connexions HTTPS en HTTP, rendant les données non chiffrées
- Vol d'identifiants - Capture des noms d'utilisateur, mots de passe ou informations de paiement
Risques du Wi-Fi public
Les réseaux Wi-Fi publics sont des cibles privilégiées pour les attaques MitM en raison de leur faible sécurité.
- De nombreux réseaux ne disposent pas du chiffrement WPA3/WPA2, permettant aux attaquants de voir des données non protégées
- Les attaquants imitent des réseaux légitimes, amenant les utilisateurs à se connecter à un réseau malveillant
- Les appareils se reconnectent souvent automatiquement à des réseaux connus, ce qui peut être exploité
Injection SQL et Cross-Site Scripting (XSS)
L'injection SQL se produit lorsque des attaquants insèrent des instructions SQL malveillantes dans des champs de saisie (comme des zones de recherche ou des formulaires de connexion), qui sont ensuite exécutées par la base de données backend. Cela entraîne :
- Accès non autorisé à des données sensibles (noms d'utilisateur, mots de passe, dossiers financiers)
- Modification ou suppression du contenu de la base de données
- Contrôle total de la base de données dans les cas graves
Le Cross-Site Scripting permet aux attaquants d’injecter des scripts malveillants (généralement JavaScript) dans des pages web consultées par d’autres. Ces scripts s’exécutent dans le navigateur de la victime. Les types de XSS incluent :
- XSS stocké - Le script malveillant est stocké de façon permanente sur le serveur
- XSS réfléchi - Le script est reflété par un serveur web, souvent via des paramètres d'URL
- XSS basé sur le DOM - Manipulation de l'environnement DOM dans le navigateur
XXS a des conséquences, telles que :
- Vol de cookies de session (menant à la prise de contrôle du compte)
- Redirection vers des sites web malveillants
- Attaques de keylogging ou de phishing
Tunneling et usurpation DNS
Tunneling DNS consiste à encoder des données dans les requêtes et réponses DNS pour établir un canal de communication caché entre un système compromis et un serveur externe (généralement contrôlé par un attaquant). Alors que le DNS est généralement utilisé pour résoudre les noms de domaine en adresses IP, les attaquants exploitent son omniprésence et sa permissivité dans les réseaux.
Comment fonctionne le tunneling DNS
- Un point de terminaison est compromis par un logiciel malveillant.
- Le malware encode les données (telles que les identifiants utilisateur, les fichiers) dans les requêtes DNS.
- Ces requêtes DNS sont envoyées à un domaine malveillant (contrôlé par l'attaquant).
- Le serveur DNS de l’attaquant interprète les requêtes, répond avec des commandes ou collecte les données exfiltrées.
C'est dangereux car :
- Le trafic DNS est souvent négligé par les outils de sécurité traditionnels.
- Les pare-feu autorisent généralement le trafic DNS par défaut.
- Les attaquants peuvent exfiltrer des données lentement pour éviter la détection.
Usurpation DNS, également connue sous le nom d'empoisonnement du cache DNS, manipule les réponses DNS pour rediriger les utilisateurs vers des sites malveillants à leur insu.
Comment fonctionne le DNS Spoofing
- Les attaquants corrompent le cache d’un résolveur DNS avec des entrées DNS falsifiées.
- Lorsqu'un utilisateur tente d'accéder à un domaine légitime, il est redirigé vers un faux site web.
- Les utilisateurs peuvent saisir involontairement des identifiants de connexion ou télécharger des logiciels malveillants.
Pourquoi c'est efficace
- Les utilisateurs voient le nom de domaine attendu dans la barre d'adresse.
- Il est idéal pour usurper l'identité de services légitimes.
- Cela peut affecter des réseaux entiers si le cache du résolveur est empoisonné.
La chaîne de destruction cybernétique : comment se déroulent les attaques de cybersécurité
La Cyber Kill Chain est un cadre développé par Lockheed Martin pour décrire les étapes d’une cyberattaque du point de vue de l’attaquant. Comprendre chaque phase peut aider les organisations à détecter, défendre et atténuer les attaques plus efficacement.
Reconnaissance
L'objectif ici est de recueillir des informations sur la cible afin de préparer une attaque. Le renseignement en sources ouvertes (OSINT), le scraping des réseaux sociaux, l'analyse de sites web et le scan de domaines et d'IP sont quelques méthodes utilisées pour collecter des renseignements. Les domaines d'intérêt incluent les noms des employés, les structures organisationnelles, les détails du système et les technologies utilisées (comme les logiciels, les plateformes).
Militarisation
Les attaquants créent une attaque personnalisée basée sur les renseignements recueillis. L'objectif est de concevoir une charge utile capable de franchir avec succès les défenses de la cible. Les méthodes d'armement incluent la création de logiciels malveillants (par exemple, ransomware, chevaux de Troie, outils d'accès à distance), le développement d'exploits pour des vulnérabilités connues et la conception d'appâts de phishing convaincants ou de documents malveillants.
Livraison
L'étape suivante consiste à transmettre l'arme à la victime, c'est-à-dire à s'assurer que la charge utile atteint le système cible sans déclencher d'alarme. Les méthodes de livraison incluent des e-mails de phishing avec des liens ou pièces jointes malveillantes, compromettre un site web légitime pour télécharger automatiquement un malware lors de la visite, et infiltrer un fournisseur ou un tiers pour livrer l'attaque.
Exploitation
L'exploitation se produit lorsque le code malveillant est déclenché pour exploiter une vulnérabilité, visant à obtenir un accès non autorisé ou le contrôle du système cible. Exploiter des logiciels non corrigés ou des vulnérabilités zero-day et tromper les utilisateurs pour qu'ils exécutent du code malveillant (ingénierie sociale) sont quelques méthodes d'exploitation.
Installation et Commande et Contrôle (C2)
À ce stade, les attaquants établissent une base dans l'environnement de la victime pour maintenir un accès et un contrôle furtifs à long terme. Cela implique :
- Installation - Pose de portes dérobées, logiciels espions ou autres malwares persistants
- Commande et Contrôle (C2) - Mise en place de canaux de communication (par exemple, trafic web chiffré, tunneling DNS) pour recevoir des instructions et exfiltrer des données
Action sur les objectifs
Les attaquants atteignent leur objectif, qu'il s'agisse de gains financiers, d'espionnage ou de destruction. Cela implique les types d'actions suivants :
- Vol de données - Vol de propriété intellectuelle, informations personnelles, dossiers financiers
- Compromission du système - Escalade des privilèges, mouvement latéral au sein des réseaux
- Perturbation opérationnelle - Lancement de ransomware, sabotage des systèmes, causant des dommages à la réputation
Prévention des cyberattaques : meilleures pratiques pour les particuliers et les entreprises
La cybersécurité est une responsabilité partagée qui nécessite des mesures proactives tant de la part des individus que des organisations. Voici quelques bonnes pratiques pour prévenir les cyberattaques.
Formation à la sensibilisation à la sécurité
L'erreur humaine est une cause majeure des violations de données. Les organisations qui investissent dans la formation à la sensibilisation à la sécurité constatent souvent une réduction des attaques de phishing réussies et une amélioration de leur posture de sécurité.
Bonnes pratiques :
- Organisez des formations périodiques pour tenir les employés informés des dernières techniques de phishing, arnaques et menaces internes.
- Mettez en place des tests de phishing contrôlés pour évaluer et améliorer la réaction des employés aux e-mails suspects.
- Établissez des procédures simples pour signaler les incidents de sécurité potentiels.
- Personnalisez les supports de formation pour répondre aux rôles et départements spécifiques au sein de l'organisation.
Sécurité des points de terminaison et cadre Zero Trust
Les points d'accès tels que les ordinateurs portables et les appareils mobiles sont des points d'entrée courants pour les cyberattaques. Une approche Zero Trust garantit que chaque demande d'accès est vérifiée, quelle que soit son origine. Une stratégie de défense à plusieurs couches, telle qu'un cadre Zero Trust combiné à des mesures robustes de sécurité des endpoints, réduit la surface d'attaque et améliore la capacité de l'organisation à détecter et à répondre aux menaces.
Meilleures pratiques :
- Mettez en œuvre l'Architecture Zero Trust - Adoptez un modèle de sécurité qui n'accorde aucune confiance implicite et vérifie continuellement chaque tentative d'accès.
- Authentification multifactorielle (MFA) - Exiger plusieurs formes de vérification pour accéder aux systèmes et aux données.
- Détection et Réponse des Points de Terminaison (EDR) - Déployez des solutions qui surveillent et répondent aux menaces sur les appareils terminaux.
- Mises à jour et correctifs réguliers - Maintenez tous les appareils finaux à jour avec les derniers correctifs de sécurité.
Gestion des correctifs et analyse des vulnérabilités
Les vulnérabilités non corrigées sont une cible courante pour les attaquants. Une gestion efficace des correctifs, des mises à jour en temps voulu et une analyse proactive des vulnérabilités peuvent prévenir l'exploitation en réduisant la fenêtre d'opportunité pour les attaquants.
Bonnes pratiques :
- Utilisez des outils qui appliquent automatiquement des correctifs aux systèmes et applications.
- Concentrez-vous sur la correction des vulnérabilités qui présentent le plus grand risque pour l'organisation.
- Effectuez des analyses régulières de vulnérabilités pour identifier et corriger les faiblesses de sécurité.
- Maintenez une liste à jour de tous les actifs matériels et logiciels pour assurer une couverture complète.
Réponse aux incidents et résilience cybernétique
Malgré les mesures préventives, des incidents peuvent toujours survenir. Les organisations disposant de stratégies solides de réponse aux incidents et de résilience peuvent contenir les menaces plus efficacement et reprendre leurs opérations avec un minimum de perturbations.
Bonnes pratiques
- Élaborer un plan de réponse aux incidents - Créer une stratégie documentée décrivant comment détecter, répondre et se remettre des incidents de sécurité.
- Réaliser des exercices sur table - Simuler des incidents cybernétiques pour tester et affiner les procédures de réponse.
- Établir des protocoles de communication - Définir des canaux de communication clairs et des responsabilités lors d'un incident.
- Investissez dans la Résilience Cybernétique - Mettez en place des mesures permettant à l'organisation de maintenir ses fonctions essentielles pendant et après une cyberattaque.
Sécurité cloud et protection IoT
La prolifération des services cloud et des dispositifs IoT introduit de nouveaux défis de sécurité qui nécessitent des stratégies spécialisées. Les organisations doivent répondre aux besoins uniques de sécurité des environnements cloud et IoT pour protéger les données sensibles et maintenir l'intégrité de leurs systèmes.
Bonnes Pratiques
- Assurez-vous que les services cloud et les appareils IoT sont configurés en toute sécurité, en évitant les paramètres par défaut qui pourraient être vulnérables.
- Mettez en place des contrôles d'accès stricts et surveillez les tentatives d'accès non autorisées.
- Maintenez tous les appareils et services à jour avec les derniers correctifs de sécurité.
- Isolez les appareils IoT sur des réseaux séparés pour limiter les potentielles violations.
Comment répondre à une attaque de cybersécurité
Répondre efficacement à une cyberattaque est crucial pour minimiser les dégâts et assurer une récupération rapide. Voici un guide structuré présentant les étapes clés.
Mesures immédiates pour contenir une attaque
a. Isoler les systèmes infectés
Déconnectez les appareils compromis du réseau pour empêcher la propagation de logiciels malveillants ou les accès non autorisés. Cela peut impliquer de débrancher les câbles réseau, de désactiver le Wi-Fi ou d’éteindre les serveurs affectés.
b. Désactiver les comptes compromis
Révoquez immédiatement l'accès à tout compte utilisateur suspecté d'être compromis afin de sécuriser les données sensibles.
c. Faites appel à des experts en cybersécurité et aux autorités
Informez votre équipe interne de sécurité informatique et, si nécessaire, des professionnels externes en cybersécurité. De plus, signalez l'incident aux autorités compétentes pour respecter les exigences légales et recevoir des conseils.
Enquête sur les incidents et renseignement sur les menaces
a. Effectuer une analyse médico-légale
Recueillir et analyser des preuves numériques, telles que des fichiers journaux et le trafic réseau, pour comprendre l'origine de l'attaque, les méthodes utilisées et la portée. Cela aide à identifier les vulnérabilités et à prévenir les incidents futurs.
b. Exploiter le renseignement sur les menaces
Utilisez le renseignement sur les menaces pour contextualiser l'attaque dans des tendances plus larges, comprendre les motivations des attaquants et adapter vos stratégies de défense en conséquence.
Planification de la reprise et de la continuité des activités
a. Restaurer à partir des sauvegardes
Utilisez des sauvegardes propres et récentes pour restaurer les systèmes et données affectés, en vous assurant que les sauvegardes sont exemptes de logiciels malveillants avant leur déploiement.
b. Tester les systèmes avant le déploiement complet
Avant de remettre les systèmes en ligne, testez-les minutieusement pour confirmer que toutes les menaces ont été éradiquées et qu'ils fonctionnent correctement.
c. Mettre à jour les plans de continuité des activités et de reprise après sinistre
Examinez et révisez vos plans en fonction des leçons tirées de l'incident pour améliorer la résilience face aux attaques futures.
Considérations juridiques et réglementaires
a. Comprendre les lois applicables
Familiarisez-vous avec les réglementations sur la protection des données telles que le Règlement général sur la protection des données (RGPD) et la California Consumer Privacy Act (CCPA), qui imposent des actions spécifiques après une violation de données.
b. Divulgation en temps voulu
Assurez-vous de divulguer la violation aux parties concernées et aux organismes de réglementation dans les délais stipulés par les lois en vigueur (par exemple, le RGPD exige une notification dans les 72 heures).
c. Documenter toutes les actions
Conservez des enregistrements détaillés du processus de réponse aux incidents, des communications et des décisions prises pour démontrer la conformité et pour référence future.