Retour au glossaireCyber

Attaque par la chaîne d'approvisionnement

Attaque qui compromet un fournisseur ou un composant de confiance afin d'atteindre, par ricochet, l'ensemble de ses clients.

Définition

Une attaque par la chaîne d'approvisionnement consiste à compromettre non pas directement la cible finale, mais un maillon de confiance situé en amont, fournisseur de logiciel, prestataire de services ou composant intégré, afin d'atteindre par effet de cascade l'ensemble de ses clients. Plutôt que de forcer mille portes, l'attaquant en compromet une seule, celle d'un acteur dont les produits ou les accès sont largement diffusés, et profite de la relation de confiance pour propager son intrusion. Cette stratégie est redoutablement efficace, car elle exploite précisément les dépendances technologiques modernes, où chaque organisation s'appuie sur une multitude de tiers. Pour l'assurance, elle constitue l'un des scénarios d'accumulation les plus préoccupants, puisqu'une compromission unique peut générer des sinistres simultanés sur un grand nombre d'assurés qui partageaient le même fournisseur, sans aucun lien apparent entre eux. La difficulté de souscription tient à l'opacité de ces chaînes, un assureur connaissant rarement l'intégralité des dépendances logicielles de ses assurés, et donc rarement sa propre exposition à un évènement commun caché derrière un prestataire de second ou de troisième rang.

Exemple

L'attaque SolarWinds, révélée fin 2020, a inséré une porte dérobée dans une mise à jour légitime du logiciel Orion, distribuée ensuite à des milliers d'organisations, dont des agences gouvernementales américaines. Un seul point compromis a ouvert un accès à l'ensemble de la clientèle.

Termes associés
Articles liés
Également connu sous

supply chain attack, attaque sur la chaîne logicielle, compromission de la chaîne d'approvisionnement, attaque chaîne logistique numérique, trusted relationship attack, Attaque supply chain