Acteur malveillant, souvent étatique ou parrainé par un État, qui mène des intrusions ciblées et prolongées dans un réseau en cherchant à passer inaperçu.
Un APT (Advanced Persistent Threat) désigne un acteur de la menace disposant de ressources importantes, souvent un État ou un groupe parrainé par un État, qui mène des campagnes d'intrusion ciblées, persistantes et hautement sophistiquées contre des organisations spécifiques, dans un objectif d'espionnage, de sabotage ou de prépositionnement stratégique. Le terme met en évidence trois caractéristiques fondamentales. L'aspect avancé renvoie à l'utilisation de techniques d'attaque sophistiquées, d'exploits inédits (zero-day) et d'outils sur mesure. L'aspect persistant signifie que l'attaquant cherche à maintenir un accès discret sur le long terme, parfois des mois ou des années, en se fondant dans le trafic légitime. L'aspect menace souligne l'intentionnalité et le ciblage précis. Les groupes APT sont souvent désignés par des noms ou des numéros, comme Lazarus (Corée du Nord), Sandworm (Russie, GRU), APT28 ou Fancy Bear (Russie, FSB), APT41 (Chine). Leur dwell time, la durée entre l'intrusion initiale et la détection, se mesure souvent en centaines de jours. Pour l'assurance cyber, les APT posent plusieurs problèmes spécifiques : la clause d'exclusion guerre ou acte souverain peut s'appliquer, la datation de la compromission initiale est complexe, et la distinction entre espionnage et sabotage conditionne le déclenchement des garanties.
L'attaque SolarWinds de 2020, attribuée au groupe APT29 (Cozy Bear) lié au SVR russe, a compromis la plateforme de gestion informatique Orion pendant des mois. Des milliers d'organisations, dont des agences gouvernementales américaines, ont téléchargé une mise à jour malveillante sans détection, illustrant un dwell time de plusieurs mois.
APT, Advanced Persistent Threat, menace persistante avancée, attaquant étatique