LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Avancé 13 min de lecture

Attaques de la chaîne d'approvisionnement : Risques logiciels

SolarWinds et XZ Utils ont prouvé que les attaquants compromettent des logiciels fiables pour atteindre des milliers de cibles. Apprenez à défendre votre organisation.

15 février 2026

Qu'est-ce qu'une attaque de chaîne d'approvisionnement ?

Au lieu d'attaquer directement votre organisation, les attaquants compromettent un fournisseur de logiciels ou un composant tiers dont vous dépendez. Quand vous mettez à jour ce logiciel, vous installez involontairement du code malveillant.

Exemples notables

SolarWinds (2020)

Des acteurs étatiques (attribués à la Russie) ont compromis le mécanisme de mise à jour de SolarWinds Orion, un logiciel de surveillance réseau utilisé par des milliers d'organisations, dont des agences gouvernementales américaines. La backdoor a été distribuée comme une mise à jour légitime et est restée non détectée pendant des mois.

XZ Utils (2024)

Un attaquant a passé deux ans à gagner la confiance de la communauté open source avant d'introduire une backdoor dans XZ Utils, un utilitaire de compression Linux présent sur la plupart des distributions Linux. La backdoor aurait permis un accès SSH non autorisé à des millions de serveurs.

Empoisonnement npm

Des packages JavaScript malveillants publiés sur npm imitent des packages populaires (typosquatting) ou compromettent des comptes de mainteneurs légitimes pour distribuer du code malveillant.

Comment se défendre

  • Auditez vos dépendances — connaissez ce que votre code utilise
  • Vérifiez les sommes de contrôle lors du téléchargement de logiciels critiques
  • Mises à jour testées — ne déployez pas immédiatement les nouvelles versions en production
  • SBOM (Software Bill of Materials) — maintenez un inventaire de tous les composants logiciels
  • Surveillance de l'intégrité — détectez les changements inattendus dans les fichiers système
#supply chain#software security#open source#SolarWinds