Nous utilisons des cookies sur notre site Web pour vous offrir l'expérience la plus pertinente en mémorisant vos préférences et vos visites répétées. En utilisant ce site vous acceptez nos Conditions d'Utilisations et notre Politique de Vie Privée.
Accept
Aforma.net - Actualités - High Tech - Informatique - TechnologiesAforma.net - Actualités - High Tech - Informatique - TechnologiesAforma.net - Actualités - High Tech - Informatique - Technologies
  • A La Une
    A La Une
    Plongez dans le cœur de l’actualité avec nos Articles à la Une. Ici, retrouvez une sélection minutieuse des sujets les plus captivants et tendances. Des…
    En voir plus
    Top News
    Garmin dévoile sa nouvelle montre solaire à l’autonomie époustouflante
    19 septembre 2023
    Les avantages d’être un développeur de site Web
    22 octobre 2022
    Explorer l’essor de l’eSport : le phénomène qui prend d’assaut la communauté des geeks
    4 septembre 2023
    Dernières News
    Sécuriser vos données grâce à la solution incontournable qu’est devenue le cloud
    29 avril 2025
    Comment sécuriser et automatiser votre maison avec des solutions simples ?
    12 mai 2025
    Desk Setup Cosy et Minimaliste : Créer un Espace Bien-être Personnalisé
    18 mars 2025
    Top 5 des meilleurs jeux Zombie sur PlayStation 5
    31 janvier 2025
  • BD et Mangas
    BD et Mangas
    Bienvenue dans la catégorie BD et Mangas de notre blog ! Plongez dans l’univers fascinant des bandes dessinées et des mangas grâce à nos contenus…
    En voir plus
    Top News
    Les dernières nouveautés sur One Piece : sortie du dernier épisode sur Netflix
    21 juin 2024
    Une nouvelle ère pour One Piece : ce que l’on sait de la prochaine saison sur Netflix
    21 juin 2024
    Le dernier chapitre de One Piece : un tournant inattendu
    20 juin 2024
    Dernières News
    Une nouvelle ère pour One Piece : ce que l’on sait de la prochaine saison sur Netflix
    21 juin 2024
    Les dernières nouveautés sur One Piece : sortie du dernier épisode sur Netflix
    21 juin 2024
    One Piece : sortie du dernier épisode très attendue
    21 juin 2024
    One Piece actualité : l’univers inépuisable de Luffy et son équipage
    20 juin 2024
  • Cyber-Sécurité
    Cyber-Sécurité
    Dans un monde où la sécurité numérique est plus cruciale que jamais, notre catégorie Cybersécurité vous offre un éclairage expert sur les dernières menaces, tendances…
    En voir plus
    Top News
    Comment désactiver l’accès aux supports amovibles avec la stratégie de groupe
    4 octobre 2023
    Les attaques de spear-phishing de Cloud Atlas ciblent les entreprises russes d’agro-industrie et de recherche
    23 avril 2024
    6 avantages commerciaux de la protection des données et de la conformité au RGPD
    26 juin 2024
    Dernières News
    Dans d’autres nouvelles: Lockbit 5.0, Framework de cybersécurité du ministère de la War, vulnérabilité OnePlus
    27 septembre 2025
    Comment les PME peuvent riposter contre les ransomwares
    26 septembre 2025
    Salesforce Patches Bug Forcedleak exposant les données CRM via l’injection rapide de l’IA
    25 septembre 2025
    7 meilleures pratiques de découverte de l’API pour une visibilité complète
    24 septembre 2025
  • Intelligence Artificielle Big Data
    Intelligence Artificielle Big Data
    Explorez le futur dès aujourd’hui avec nos articles dédiés à l’Intelligence Artificielle et au Big Data. Cette catégorie offre un panorama des dernières avancées et…
    En voir plus
    Top News
    Meta défie ChatGPT avec le chatbot, OpenAI riposte avec de nouvelles fonctionnalités
    2 octobre 2023
    Dis Siri, où seras-tu après l’éclatement de la bulle genAI ?
    23 avril 2024
    Initiatives de retour au pouvoir ou licenciements furtifs ? Pourquoi pas les deux?
    26 juin 2024
    Dernières News
    Le DMA de l’Europe devrait être abrogé – informatique
    27 septembre 2025
    En ce qui concerne l’achat, le prix n’est pas le même que le coût – Computerworld
    26 septembre 2025
    MacStadium voit l’adoption d’Apple s’accélérer dans les entreprises américaines – Computerworld
    25 septembre 2025
    Voici ce que nous savons du système de refroidissement de la chambre de vapeur de l’iPhone – Computerworld
    24 septembre 2025
  • Jeux Vidéos et Loisirs Numériques
    • Gaming
    • Les Meilleurs RPG / MMORPG et Jeux en Ligne
    Jeux Vidéos et Loisirs Numériques
    Entrez dans le monde palpitant des jeux vidéo et loisirs numériques ! Cette catégorie est votre porte d’accès aux dernières tendances du gaming, aux critiques…
    En voir plus
    Top News
    Comment avoir un bébé à Inzoi
    30 mars 2025
    Le moment où je savais que j’étais amoureux des mmorpgs et, en particulier, des donjons PVE
    6 avril 2025
    Le marathon ressemble à une vision plus accessible d’un genre brutal
    13 avril 2025
    Dernières News
    Le complément de pêche amical de Minecraft est maintenant sorti
    28 septembre 2025
    5 matchs à jouer ce week-end
    27 septembre 2025
    C’est normal de s’éloigner d’un jeu pendant un moment
    27 septembre 2025
    Les chasseurs de démon KPOP sont vos prochains invités rumeur pour la fête d’Halloween de Fortnite
    27 septembre 2025
  • Logiciels et Applications
    • Développement Web et Création de Site
    • E-commerce et Vente en Ligne
    • Langage de Programmation, Code Informatique
    • Webmarketing et référencement SEO
    Logiciels et Applications
    Découvrez l’univers des logiciels et applications dans cette catégorie dynamique d’Aforma.net. Ici, nous vous présentons les dernières nouveautés, des analyses approfondies et des tutoriels sur…
    En voir plus
    Top News
    Pourquoi créer un site web pour votre activité en 2020 ?
    10 juin 2020
    Maîtriser les ficelles du référencement : les secrets pour booster votre visibilité en ligne
    21 septembre 2023
    Maîtrisez l’art de la programmation front-end : Un guide complet pour créer des interfaces web époustouflantes
    31 août 2023
    Dernières News
    Quels sont les meilleurs outils SEO à utiliser sur WordPress en 2024 ?
    27 octobre 2024
    Quels sont les moyens de communication privilégiés des entreprises en 2024 ?
    5 septembre 2024
    Quel outil No-Code choisir pour créer son application web ?
    9 août 2024
    Créer un plan de site XML pour faciliter l’indexation de votre site par les moteurs de recherche.
    28 mars 2024
  • Matériel Technique
    • Alarme, Sécurité et Protection
    • Domotique et Robotique
    • Hifi, Son et Audio
    • Image, Photo et Vidéo
    • Matériel Informatique et Ordinateurs
    • Smartphones et Matériel de Mobilité
    • Tv, home cinéma, et écrans
    Matériel Technique
    Découvrez le monde fascinant du matériel technique avec notre catégorie dédiée. Ici, nous explorons une gamme étendue de sous-catégories allant de la sécurité et la…
    En voir plus
    Top News
    Protégez votre foyer : Découvrez les avantages d’un système de sécurité performant
    18 septembre 2023
    Zyxel Networks présente un point d’accès WiFi 7 à 22 Gbit/s pour les MSP et les PME
    20 octobre 2023
    Quelles sont les annonces concernant Matter à l’IFA 2023 ?
    11 septembre 2023
    Dernières News
    Comment sécuriser et automatiser votre maison avec des solutions simples ?
    12 mai 2025
    Desk Setup Cosy et Minimaliste : Créer un Espace Bien-être Personnalisé
    18 mars 2025
    Comment une caisse en ligne peut transformer la gestion de votre commerce
    7 octobre 2024
    Données et communication en entreprise : confiez le tout à un intégrateur télécom
    7 octobre 2024
  • Réseaux
    Réseaux
    Plongez au cœur des Réseaux IP avec notre catégorie spécialisée. Ici, nous explorons le monde fascinant des réseaux informatiques basés sur le protocole Internet. Des…
    En voir plus
    Top News
    IBM s’apprête à fournir des services et un support d’IA mainframe
    7 septembre 2023
    Les fonctionnalités méconnues de la Freebox : 10 astuces pour en tirer le meilleur parti
    3 juin 2024
    Se préparer pour la Journée mondiale de la sauvegarde 2024
    26 juin 2024
    Dernières News
    Asana met des agents «coéquipiers» à travailler – informatique
    28 septembre 2025
    Il est temps de repousser sur l’Internet AI – Computerworld
    27 septembre 2025
    Google Exec définit le système d’exploitation Android pour les plans PCS en mouvement – Computerworld
    26 septembre 2025
    Pourquoi les organisations perdent du temps à la lutte contre les incendies – et comment la gestion des points de terminaison dirigée par AI rompt le cycle – Computerworld
    25 septembre 2025
  • Séries et Cinéma
    Séries et Cinéma
    Plongez dans le monde captivant des séries et du cinéma avec notre catégorie dédiée. De l’analyse des dernières sorties cinématographiques aux critiques approfondies de séries…
    En voir plus
    Top News
    Mise à jour des Creature Commandos donnée par James Gunn pour le premier spectacle DCU
    22 avril 2024
    Michel Hazanavicius laisse Cannes 2024 en larmes avec son nouveau film poignant
    25 mai 2024
    Mise à jour majeure sur la suite de Madgaon Express de Kunal Kemmu
    23 juin 2024
    Dernières News
    New York, Unité Spéciale: La Mort d’Un Personnage ICIQUE Dans la saison 27 (Spoiler)
    28 septembre 2025
    Will Ferrell retrouve Luke Wilson d’Old School dans le nouveau spectacle Netflix
    27 septembre 2025
    Personne ne veut ceci: Joanne et Noah Doivent s’adapter dans la bande-annonce de la saison 2
    26 septembre 2025
    La bande-annonce de jeu vidéo Halloween définit la date de sortie
    25 septembre 2025
Font ResizerAa
Aforma.net - Actualités - High Tech - Informatique - TechnologiesAforma.net - Actualités - High Tech - Informatique - Technologies
Font ResizerAa
Recherche
  • Home
    • Home 1
    • Home 2
    • Home 3
    • Home 4
    • Home 5
  • Categories
  • Bookmarks
  • More Foxiz
    • Sitemap
Follow US
  • Contact
  • Blog
  • Complaint
  • Advertise
© 2024 Aforma.net. Aforma IT Technologies. Tous Droits réservés.
Aforma.net - Actualités - High Tech - Informatique - Technologies > Blog > Réseaux > Les obstacles au succès des attaques contre la chaîne d’approvisionnement sont en train de tomber
Réseaux

Les obstacles au succès des attaques contre la chaîne d’approvisionnement sont en train de tomber

Christophe
Dernière mise à jour : 21 août 2024 21 h 07 min
Christophe
Partager
Partager

Attaques de la chaîne d’approvisionnement logicielle restent une menace majeure pour les acheteurs et les producteurs de logiciels d’entreprise, et les faits suggèrent que la menace s’accroît. En fait, Gartner prédit que d’ici 2025, 45 % des organisations dans le monde auront subi des attaques sur leurs chaînes d’approvisionnement logicielles, soit une multiplication par trois par rapport à 2021.

De plus, Entreprises de cybersécurité s’attend à ce que le coût annuel mondial des attaques contre la chaîne d’approvisionnement logicielle pour les entreprises atteindra le chiffre stupéfiant de 138 milliards de dollars d’ici 2031, contre 60 milliards de dollars en 2025 et 46 milliards de dollars en 2023, sur la base d’une croissance de 15 % sur un an.

Derrière ces chiffres se cache une dure réalité : les équipes de développement de logiciels sont confrontées à des pressions pour proposer de nouvelles fonctionnalités et applications sur le marché alors que la sécurité de ces logiciels est une priorité moindre. Cette dynamique, combinée à la complexité des chaînes d’approvisionnement logicielles modernes, crée des cibles faciles pour une nouvelle génération d’attaquants qui ciblent l’infrastructure de développement logiciel pour obtenir un impact maximal.

Une nouvelle génération d’attaquants s’attaque à la chaîne d’approvisionnement logicielle

Il n’y a pas si longtemps, les attaques telles que celles contre SolarWinds ou 3CX étaient l’apanage exclusif d’équipes de hackers soutenues par des États-nations. Des groupes tels que Nobelium, Lazarus et d’autres étaient unis par un ensemble de compétences sophistiquées, de vastes ressources, une expérience approfondie et, bien sûr, les dégâts qu’ils ont laissés dans leur sillage.

Mais au cours des dernières années, les rangs des attaquants de la chaîne d’approvisionnement se sont élargis, les auteurs se joignant aux acteurs étatiques. Je fais référence aux cybercriminels peu qualifiés qui ne disposent peut-être pas des compétences sophistiquées de leurs cohortes plus expérimentées, mais qui sont tout aussi motivés à semer le chaos dans la chaîne d’approvisionnement en logiciels et à exploiter les entreprises.

Leurs efforts commencent par identifier les voies ouvertes menant aux environnements informatiques où ils peuvent voler des données sensibles, déployer des portes dérobées et autres logiciels malveillants, ou provoquer des perturbations. Les référentiels open source offrent fréquemment une telle opportunité.

Ces référentiels sont généralement des plates-formes ou des emplacements en ligne utilisés pour stocker et gérer le code source, la documentation et d’autres ressources connexes des projets de logiciels open source. Comme son nom l’indique, l’ouverture est la clé. N’importe qui peut accéder à ces référentiels pour étudier, contribuer, modifier et collaborer sur des projets. Cette ouverture fait partie de ce qui motive l’utilisation croissante de référentiels open source comme GitHub, qui sont désormais devenus un outil standard pour les développeurs de bonne volonté qui sont pressés par le temps.

Selon son 2022 Rapport d’octoverseplus de 85 millions de nouveaux projets open source ont été lancés dans le monde sur GitHub en 2022, et 20,5 millions de nouveaux développeurs ont rejoint GitHub la même année. Mais le succès de ces référentiels a un prix : il crée des opportunités pour des attaquants peu qualifiés de diffuser des logiciels malveillants nuisibles sur ces plateformes via diverses techniques rudimentaires.

A LIRE AUSSI :  Que font Gemini, Claude et Meta avec nos données? - Computerworld

Le rapport Verizon Data Breach Investigations de cette année souligne ce coût pour le développement logiciel : « Un risque très réel avec cette approche est que vous croyez que les bibliothèques que vous téléchargez sont exemptes de logiciels malveillants. »

Même si bon nombre de ces efforts rudimentaires se révèlent finalement inefficaces, le nombre d’attaques contre les référentiels explose. Même GitHub a obtenu «a obtenu” cette année. En additionnant tout cela, il apparaît clairement que ces attaques présentent un risque de sécurité croissant pour les producteurs de logiciels. Plus tôt cette année, nous avons publié notre Rapport sur l’état de la sécurité de la chaîne d’approvisionnement logicielle 2024qui examine certains des référentiels open source les plus populaires, notamment npm, Python Package Index (PyPI) et NuGet.

Voici ce que notre équipe a trouvé :

  • Incidents de packages malveillants tels que voleurs d’informations, portes dérobéeset logiciel de protestation sur les référentiels open source a augmenté de 1 300 % au cours des trois dernières années.

  • Les menaces sur la plateforme PyPI ont augmenté de 400 % par an, avec plus de 7 000 cas de packages PyPI malveillants découverts au cours des trois premiers trimestres de 2023. La grande majorité d’entre eux ont été classés comme « voleurs d’informations ».

Vous trouverez ci-dessous quelques-unes des techniques utilisées par ces acteurs malveillants peu qualifiés pour compromettre les organisations productrices de logiciels qui dépendent de ces référentiels pour mener leurs activités.

Tactiques de typosquattage

Un bon exemple d’acteurs de bas niveau exploitant ces référentiels est le typosquatting, dont l’objectif est simple : inciter les développeurs à télécharger et à utiliser des packages open source malveillants. Une tactique courante utilisée pour tromper les développeurs consiste à donner au package malveillant un nom similaire à celui d’un logiciel légitime, en espérant qu’une poignée de développeurs téléchargent par erreur le package similaire. Ce type d’attaque fait souvent appel à l’ingénierie sociale, qui cible les membres de la communauté des cryptomonnaies.

Un exemple notre équipe de recherche identifiée en 2023 était aabquerysun package npm malveillant dont le nom ressemble beaucoup à un package légitime, abaque. aabquerys téléchargé des charges utiles de logiciels malveillants de deuxième et troisième étapes sur des systèmes qui avaient téléchargé et exécuté le package npm. Bien qu’en fin de compte, cet incident particulier ait eu peu d’impact, il a démontré avec succès à quel point il peut être facile pour des attaquants peu qualifiés de se faire remarquer dans le jeu.

Repojacking Ruckus

Semblable au typosquatting, le repojacking est une autre technique peu spécialisée qui joue au jeu des noms mais avec une approche légèrement différente. Avec le repojacking, un attaquant cible les référentiels open source légitimes hébergés publiquement sur des endroits comme GitHub. Par exemple, lors du retrait d’un projet open source, l’attaquant peut pirater un référentiel de logiciels approuvé via la fonction de renommage. Une fois terminé, le trafic vers l’ancien nom est redirigé vers le référentiel renommé, ce qui peut conduire les utilisateurs vers des destinations malveillantes où ils obtiennent du code mettant en danger des milliers de progiciels.

A LIRE AUSSI :  Un guide des mises à jour - Computerworld

Cibles clé en main

Les attaques de phishing sont une autre tactique utilisée par ces attaquants pour améliorer les campagnes courantes de bas niveau. Notre équipe de recherche a identifié un exemple nous avons surnommé l’Opération Brainleeches. Bien que cet incident ait également exploité un référentiel open source, ce qui l’a rendu unique est que les criminels ont téléchargé des packages malveillants sur le référentiel npm, mais l’ont fait pour prendre en charge des campagnes de phishing par courrier électronique clés en main visant une autre cible. Les cibles ultimes étaient les utilisateurs de Microsoft 365, ainsi que la cible la plus typique de ces efforts : les développeurs de référentiels npm.

Le grand point à retenir de l’Opération Brainleeches est que, à l’instar des attaques contre la chaîne d’approvisionnement logicielle évoquées plus tôt, des campagnes comme celle-ci deviennent plus faciles à réaliser et plus difficiles à gérer pour les équipes de sécurité. Comme si cela ne suffisait pas, nous avons pu constater par nous-mêmes que cette activité se poursuit, ce qui signifie que les équipes de développement doivent faire preuve d’une extrême prudence et être extrêmement vigilantes lorsqu’elles travaillent avec un logiciel open source, en épuisant tous les efforts pour identifier d’éventuels signaux d’alarme.

Identifier les angles morts

Cependant, faire preuve de prudence ne suffira pas, que la menace provienne d’un criminel de bas niveau ou d’un cyberexpert sophistiqué d’un État-nation. Plus important encore, aucun des deux ne peut être détecté par les solutions de test AppSec traditionnelles. Cela inclut l’analyse de la composition logicielle (SCA), qui n’est pas conçue pour identifier les logiciels malveillants, la falsification du code ou les comportements inhabituels des applications. Les outils AppSec traditionnels ne peuvent pas analyser l’intégralité d’un binaire logiciel livré pour le déploiement. Ce manque d’options adaptées est la raison pour laquelle j’aime dire que les logiciels constituent la plus grande surface d’attaque sous-adressée au monde.

Pour détecter toutes sortes de attaques de la chaîne d’approvisionnement logicielleles organisations productrices et utilisatrices de logiciels doivent avoir accès à une collection d’informations matures sur les logiciels malveillants, en plus d’analyses binaires complexes et de versions reproductibles. L’utilisation de cette technologie a permis à notre équipe d’identifier une pléthore de menaces open source peu qualifiées, en plus de trouver la cause profonde d’incidents plus complexes tels que la compromission de la chaîne d’approvisionnement de la solution VOIP 3CX.

Grâce à ces technologies, les angles morts de la chaîne d’approvisionnement en logiciels sont minimisés, ce qui permet aux équipes de sécurité de les trouver plus facilement. malwarecodes malveillants, modifications non autorisées du comportement des logiciels, falsification de signatures, secrets exposés et autres menaces de la chaîne d’approvisionnement dans leurs produits. C’est pourquoi, quel que soit l’auteur de la menace, les équipes peuvent prendre des mesures éclairées et, en retour, obtenir la confiance et l’assurance dont elles ont besoin avant d’expédier ou de déployer des logiciels.

Sommaire
  • Une nouvelle génération d’attaquants s’attaque à la chaîne d’approvisionnement logicielle
  • Tactiques de typosquattage
  • Repojacking Ruckus
  • Cibles clé en main
  • Identifier les angles morts
Partager cet Article
Facebook Copier le lien Imprimer
Article Précédent le co-scénariste de Logan donne son avis sur l’ouverture de Deadpool & Wolverine
Article Suivant Obtenez tous les jeux Resident Evil principaux et plus pour seulement 30 $ dans le nouveau pack Humble

Navigation

  • A La Une
  • BD et Mangas
  • Cyber-Sécurité
  • Intelligence Artificielle Big Data
  • Jeux Vidéos et Loisirs Numériques
    • Gaming
    • Les Meilleurs RPG / MMORPG et Jeux en Ligne
  • Logiciels et Applications
    • Développement Web et Création de Site
    • E-commerce et Vente en Ligne
    • Langage de Programmation, Code Informatique
    • Webmarketing et référencement SEO
  • Matériel Technique
    • Alarme, Sécurité et Protection
    • Domotique et Robotique
    • Hifi, Son et Audio
    • Image, Photo et Vidéo
    • Matériel Informatique et Ordinateurs
    • Smartphones et Matériel de Mobilité
    • Tv, home cinéma, et écrans
  • Réseaux
  • Séries et Cinéma

Derniers Articles

New York, Unité Spéciale: La Mort d’Un Personnage ICIQUE Dans la saison 27 (Spoiler)
Séries et Cinéma
Asana met des agents «coéquipiers» à travailler – informatique
Réseaux
Le complément de pêche amical de Minecraft est maintenant sorti
Les Meilleurs RPG / MMORPG et Jeux en Ligne
5 matchs à jouer ce week-end
Les Meilleurs RPG / MMORPG et Jeux en Ligne

Vous pourriez aussi aimer

Réseaux

Arun DeSouza explique pourquoi les réseaux dynamiques nécessitent une observabilité

8 Min de Lecture
Réseaux

Microsoft prévoit de forcer l’installation de sa nouvelle application Outlook sur les PC Windows 10

1 Min de Lecture
Réseaux

IBM : traitez l’IA générative comme une plateforme de gravure et sécurisez la dès maintenant !

7 Min de Lecture
Réseaux

Vision Pro est un bon ajustement pour l’entreprise – Computerworld

2 Min de Lecture

A propos d’AFORMA

Aforma.net est un Webzine, qui traite de l’actualité informatique et des nouvelles technologies. Découvrez des articles didactiques, et ludiques, sur le matériel, le secteur High-Tech, toutes les tendances et dernières inventions.

Vous trouverez ici une source de renseignements concernant le Hardware, le Software, Développement Web, SEO, Webmarketing, Cybersécurité, Intelligence artificielle…

Tout ce qui touche de près ou de loin aux nouvelles technos IT !

Articles Récents

L’ensemble de rassemblement et la goutte de lair secret révélé pour 2026
Les Meilleurs RPG / MMORPG et Jeux en Ligne
Will Ferrell retrouve Luke Wilson d’Old School dans le nouveau spectacle Netflix
Séries et Cinéma
Il est temps de repousser sur l’Internet AI – Computerworld
Réseaux
10 MMOS gratuits, vous pouvez jouer sur votre nouvel allié Xbox Rog
Les Meilleurs RPG / MMORPG et Jeux en Ligne

Votre Hébergeur Web de Confiance

Aforma.net - Actualités - High Tech - Informatique - TechnologiesAforma.net - Actualités - High Tech - Informatique - Technologies
© 2007 - 2025 Aforma.net. Aforma IT Technologies. Tous Droits réservés.
  • A Propos d’Aforma.net
  • Politique de confidentialité
  • Politique de cookie
  • Plan du Site
Go to mobile version
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?