Skip to main content

2 posts tagged with "chasse-menaces"

View All Tags

Compromission de Pipeline CI/CD : Comment les Attaquants Transforment Votre Système de Build en Porte Dérobée Persistante vers la Production

· 42 min read
Inference Defense
Renseignement sur les Menaces & Ingénierie de Détection

Votre chaîne d'approvisionnement logicielle est déjà à l'intérieur du périmètre de votre réseau. Chaque fois qu'un développeur pousse un commit, votre pipeline CI/CD s'authentifie auprès de votre fournisseur cloud, extrait des secrets de votre coffre-fort, compile et signe des artefacts, et pousse du code directement en production, le tout sans qu'un humain n'approuve la moindre étape. Les attaquants l'ont compris en 2020 avec SolarWinds, l'ont affiné avec la brèche Codecov en 2021, l'ont opérationnalisé à grande échelle avec les compromissions 3CX et XZ Utils en 2023-2024, et en août 2025, UNC6395 l'a utilisé pour compromettre le compte GitHub de Drift, voler des jetons OAuth et accéder aux environnements Salesforce de centaines d'organisations, sans jamais toucher directement le réseau d'une seule victime. La surface d'attaque n'est pas une mauvaise configuration que vous pouvez corriger. C'est le pipeline lui-même.


Phase de Pré-Chiffrement des Rançongiciels : Ce que Font les Attaquants dans les 72 Heures Avant la Disparition de Vos Fichiers

· 51 min read
Inference Defense
Renseignement sur les Menaces & Ingénierie de Détection

Au moment où le rançongiciel commence à chiffrer les fichiers, l'attaquant a déjà gagné. L'événement de chiffrement qui déclenche votre alerte EDR, votre ticket SOC et votre contrat de réponse à incident n'est pas l'attaque, c'est l'étape finale d'une opération commencée des jours ou des semaines plus tôt, durant laquelle l'acteur de la menace a cartographié tout votre Active Directory, est passé Domain Admin, a exfiltré vos données les plus sensibles vers un bucket de stockage cloud, a tué vos sauvegardes et a confirmé que chaque cliché instantané de chaque serveur a disparu. Le chiffrement lui-même prend quelques minutes. Tout ce qui le rend dévastateur le levier, l'irréversibilité, l'ampleur a été assemblé pendant la période de latence où votre SIEM ne générait aucune alerte.