Retour au glossaireCyber

Mouvement latéral

Phase d'une attaque cyber au cours de laquelle l'attaquant progresse d'un système à l'autre après une compromission initiale, pour atteindre des cibles de plus grande valeur.

Définition

Le mouvement latéral désigne la phase d'une attaque au cours de laquelle un attaquant, ayant obtenu un premier accès dans un réseau, progresse vers d'autres systèmes et ressources en exploitant des identifiants valides, des vulnérabilités internes ou des relations de confiance entre machines. L'objectif est d'élever ses privilèges, d'atteindre des serveurs contenant des données sensibles ou des contrôleurs de domaine Active Directory, et d'élargir l'empreinte de la compromission avant de déclencher l'action finale, qu'il s'agisse du chiffrement, de l'exfiltration ou du sabotage. Parmi les techniques de mouvement latéral les plus répandues figurent le pass-the-hash, qui réutilise des hashs de mots de passe sans les connaître en clair, et le kerberoasting, qui exploite le protocole d'authentification Kerberos pour extraire et craquer des mots de passe de comptes de service. La durée du mouvement latéral est directement liée à l'étendue du sinistre cyber : plus il est long et étendu, plus la remédiation est coûteuse et le nombre de systèmes affectés important. Pour la souscription cyber, la segmentation réseau, la surveillance des déplacements d'identifiants (Endpoint Detection and Response) et la politique de moindre privilège sont des contrôles directement corrélés à la limitation de l'étendue du sinistre.

Exemple

Lors d'une attaque par rançongiciel contre un groupe industriel, l'attaquant compromet d'abord un poste d'un commercial via un courriel piégé, puis réalise des mouvements latéraux pendant 11 jours pour atteindre les contrôleurs de domaine et déployer le chiffrement sur l'ensemble du parc, multipliant par dix les coûts de remédiation par rapport à une attaque confinée au poste initial.

Termes associés
Également connu sous

lateral movement, déplacement latéral, propagation dans le réseau