Attaque Kaseya 2021 : Pourquoi la sécurité de la chaîne d’approvisionnement est désormais une priorité absolue
L’attaque de REvil contre Kaseya VSA en juillet 2021 a touché plus de 1 500 entreprises simultanément – via une seule vulnérabilité dans un logiciel de gestion informatique. Cet incident définit une nouvelle catégorie de menace : l’attaque de la chaîne d’approvisionnement logicielle, où ce n’est pas la cible, mais son outil qui est compromis.
L’essentiel
- Type d’attaque : Attaque de la chaîne d’approvisionnement via une vulnérabilité Zero-Day dans Kaseya VSA, une plateforme de gestion informatique pour les fournisseurs de services gérés.
- Portée : Plus de 1 500 entreprises dans 17 pays touchées – via seulement 60 fournisseurs de services gérés (MSP) compromis comme multiplicateurs.
- Demande de rançon : 70 millions de dollars pour un décrypteur universel – la demande la plus élevée connue publiquement jusqu’alors.
- Enseignement : La confiance dans les fournisseurs de logiciels n’est pas un concept de sécurité – le risque des tiers doit être géré de manière systématique.
- Conséquence : Accélération de l’adoption du modèle Zero Trust et des Software Bill of Materials (SBOM) comme norme de sécurité.
Anatomie d’une attaque de la chaîne d’approvisionnement
Le 2 juillet 2021, le groupe de ransomware REvil a exploité une vulnérabilité Zero-Day dans Kaseya VSA – un logiciel utilisé par les fournisseurs de services gérés (MSP) pour la maintenance à distance de leurs clients. L’attaque était chirurgicalement précise : via les serveurs VSA des MSP, la ransomware a été automatiquement distribuée sur les terminaux de milliers de clients.
Le piège : Les entreprises qui ont finalement été chiffrées n’avaient aucune relation directe avec Kaseya. Elles faisaient confiance à leur MSP, le MSP faisait confiance à Kaseya, et Kaseya avait une vulnérabilité. Une chaîne de confiance dont le maillon le plus faible a fait s’effondrer toute la chaîne.
En l’espace de deux heures, plus de 60 MSP et 1 500 entreprises en aval étaient touchées – des supermarchés en Suède aux écoles en Nouvelle-Zélande. REvil a demandé 70 millions de dollars pour un décrypteur universel.
Pourquoi les mesures de sécurité traditionnelles échouent
L’attaque contre Kaseya révèle une faiblesse fondamentale de la cybersécurité traditionnelle : la sécurité périmétrique ne protège pas contre les outils internes compromis. Kaseya VSA fonctionnait avec des privilèges élevés sur les systèmes gérés – il était conçu pour être digne de confiance.
Les logiciels antivirus n’ont pas détecté la ransomware à temps, car elle a été livrée via un canal légitime. Les pare-feu ont laissé passer le trafic, car la communication VSA était considérée comme normale. Et les MSP n’avaient souvent aucune visibilité sur les pratiques de sécurité de leur fournisseur de logiciels.
Cette faille concerne toute entreprise utilisant des services logiciels – et cela inclut toutes les entreprises. La question n’est pas de savoir si une vulnérabilité de la chaîne d’approvisionnement existe, mais si elle est découverte avant que les attaquants ne l’exploitent.
Software Bill of Materials et Zero Trust comme réponse
Deux concepts ont pris une importance massive après Kaseya :
Software Bill of Materials (SBOM) : Une liste lisible par machine de toutes les composantes, bibliothèques et dépendances d’un logiciel. Les SBOM rendent la chaîne d’approvisionnement transparente et permettent de vérifier immédiatement si les systèmes propres sont affectés en cas de vulnérabilités connues. Le gouvernement américain a rendu les SBOM obligatoires pour les fournisseurs des agences fédérales après l’attaque contre Kaseya.
Zero Trust : Le principe selon lequel aucun système, aucun utilisateur et aucun logiciel n’est intrinsèquement digne de confiance – y compris les outils de gestion internes. Zero Trust signifie : chaque accès est vérifié, les privilèges sont maintenus au minimum, et le mouvement latéral dans le réseau est activement empêché. Si Kaseya VSA avait fonctionné sous un modèle Zero Trust, la propagation de la ransomware aurait été considérablement limitée.
Recommandations pour les entreprises allemandes
1. Formaliser le risque des tiers. Établissez un répertoire de tous les fournisseurs de logiciels ayant accès à vos systèmes. Évaluez régulièrement leurs pratiques de sécurité – pas seulement lors de la signature du contrat.
2. Renforcer les contrats avec les MSP. Exigez de votre fournisseur de services gérés une transparence sur sa propre chaîne d’approvisionnement logicielle, ses capacités de réponse aux incidents et sa couverture d’assurance. Une compromission du MSP est votre compromission.
3. SBOM comme critère d’achat. Pour les nouvelles acquisitions de logiciels, incluez une SBOM dans les exigences de livraison. Cela crée de la transparence et un moyen de pression.
4. Segmentation du réseau pour les outils de gestion. Isoler les logiciels de gestion informatique comme les plateformes RMM dans leurs propres segments de réseau. Contrôler de manière restrictive les accès provenant de ces segments vers d’autres systèmes.
5. Formation à la détection des attaques pour les scénarios de la chaîne d’approvisionnement. Les règles SIEM classiques ne détectent pas les attaques de la chaîne d’approvisionnement, car le trafic apparaît comme légitime. La détection basée sur les anomalies et l’analyse comportementale sont une meilleure défense.
Faits clés en un coup d’œil
Entreprises touchées : Plus de 1 500 dans 17 pays
MSP compromis : Environ 60 fournisseurs de services gérés
Demande de rançon : 70 millions de dollars (décrypteur universel)
Vulnérabilité : Zero-Day dans Kaseya VSA (CVE-2021-30116)
Source : Kaseya Inc., FBI, Huntress Labs, 2021
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Qu’est-ce qu’une attaque de la chaîne d’approvisionnement ?
Une attaque qui ne cible pas directement la cible elle-même, mais un fournisseur, un prestataire de services ou une composante logicielle qui utilise la cible. L’attaquant utilise la relation de confiance entre le fournisseur et le client comme point d’entrée.
Comment se protéger contre les attaques de la chaîne d’approvisionnement ?
Par une combinaison de gestion des risques des tiers, d’architecture Zero Trust, de segmentation du réseau et de détection des anomalies. Aucun outil unique n’offre une protection complète – il faut une approche en couches.
Qu’est-ce qu’un Software Bill of Materials ?
Une liste lisible par machine de toutes les composantes et dépendances logicielles d’un produit. Comparable à une liste d’ingrédients pour les aliments. Les SBOM permettent de vérifier immédiatement si les systèmes propres sont affectés en cas de nouvelles vulnérabilités.
Les fournisseurs de services gérés sont-ils un risque pour la sécurité ?
Les MSP sont par définition des tiers privilégiés ayant un accès étendu aux systèmes clients. Cela en fait des cibles attrayantes pour les attaquants. Les MSP ne sont pas intrinsèquement insécurisés, mais la relation de confiance doit être sécurisée par des mesures contractuelles, techniques et organisationnelles.
Existe-t-il une obligation de déclaration pour les attaques de la chaîne d’approvisionnement en Allemagne ?
Oui, pour les opérateurs KRITIS, il existe une obligation de déclaration auprès du BSI (Office fédéral de la sécurité informatique). Avec NIS2, qui s’appliquera à partir d’octobre 2024, les obligations de déclaration seront étendues à beaucoup plus d’entreprises – y compris l’obligation de déclarer les incidents dans les 24 heures.
Lectures complémentaires dans le réseau
Stratégies Zero Trust pour les PME : www.securitytoday.de
Sécurité informatique dans le cloud : www.cloudmagazin.com
Résilience numérique pour les dirigeants : www.digital-chiefs.de
Source de l’image : Pexels / Tima Miroshnichenko