MOVEit-Angriff 2023 : Ce que le plus grand hack de la chaîne d’approvisionnement de l’année nous apprend
En mai et juin 2023, le groupe de hackers russophones Clop a exploité une vulnérabilité Zero-Day dans MOVEit Transfer et a volé des données d’environ 2 500+ organisations à travers le monde. L’attaque MOVEit est jusqu’à présent la plus grande attaque de la chaîne d’approvisionnement sur un logiciel de transfert de fichiers – et une leçon sur les risques liés aux tiers.
L’essentiel
- Vulnérabilité Zero-Day dans MOVEit Transfer : une faille d’injection SQL (CVE-2023-34362) a permis un accès non autorisé aux données.
- Groupe Clop : groupe de ransomware russophone qui mise sur le vol de données plutôt que sur le cryptage.
- 2 500+ victimes : parmi lesquelles des agences fédérales américaines, la BBC, British Airways, TK Maxx et bien d’autres.
- Pas de cryptage : Clop a volé des données mais ne les a pas cryptées – l’attaque visait l’extorsion par la publication des données.
- Leçon sur les risques liés aux tiers : de nombreuses victimes n’utilisaient pas MOVEit elles-mêmes, mais via des prestataires de services.
L’attaque : expliquée techniquement
CVE-2023-34362 est une vulnérabilité d’injection SQL dans l’application web de MOVEit Transfer. Le groupe Clop a exploité cette faille pour accéder à la base de données, exfiltrer des données et laisser des web shells permettant un accès permanent.
Particulièrement perfide : Progress Software a corrigé la faille rapidement (31 mai 2023), mais les attaquants avaient déjà accès depuis plusieurs semaines. De nombreuses victimes n’ont su qu’elles étaient concernées que des semaines plus tard – parce que MOVEit fonctionnait chez leur prestataire de services.
Pourquoi autant de victimes ?
MOVEit Transfer est un logiciel de transfert de fichiers géré, utilisé par de nombreuses entreprises et autorités pour le support de fichiers sécurisé. Décisif : de nombreuses victimes n’avaient pas installé MOVEit elles-mêmes, mais l’utilisaient via des prestataires de services spécialisés en paie et ressources humaines comme Zellis ou PBI Research Services.
Le problème classique de la chaîne d’approvisionnement : même si une entreprise sécurise sa propre IT, une attaque contre un prestataire de services peut compromettre les mêmes données. British Airways et la BBC ont été touchées parce que leur prestataire de services en ressources humaines Zellis utilisait MOVEit.
Ce que les entreprises doivent en retenir
Établir un inventaire des tiers : quels prestataires de services ont accès à des données sensibles ? Quels outils utilisent-ils ? Sans cet inventaire, une réaction à des incidents similaires à MOVEit est presque impossible.
Obligations contractuelles : les incidents de sécurité doivent être ancrés dans les SLAs et les contrats de traitement des données (AVV) avec des obligations de notification et des délais de réaction concrets.
Minimisation des données : ce qui n’est pas stocké ou transféré ne peut pas être volé. L’exigence de minimisation des données du RGPD est ici également un principe de sécurité.
Surveillance des correctifs pour les fournisseurs : les CVEs critiques dans les logiciels des fournisseurs clés doivent être surveillés activement – ne pas attendre que le prestataire de services informe proactivement.
Key Facts auf einen Blick
Organisations touchées : environ 2 500+ dans le monde (état en août 2023)
Attaquants : Clop (TA505) – groupe russophone connu pour le vol de données et l’extorsion
CVE : CVE-2023-34362 (CVSS 9.8 – critique)
Méthode d’attaque : injection SQL → exfiltration de données → web shell → extorsion
Correctif disponible : 31 mai 2023 – mais l’attaque avait déjà commencé
Fait : 77 % des victimes de ransomware qui ont payé la rançon ont été attaquées à nouveau selon Cybereason.
Fait : selon le Allianz Risk Barometer 2025, les cyberattaques sont le plus grand risque commercial dans le monde.
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Qu’est-ce que MOVEit Transfer ?
MOVEit Transfer est une solution de transfert de fichiers gérée par Progress Software, utilisée par les entreprises et les autorités pour le support de fichiers sécurisé et traçable. Il s’agit d’un logiciel d’entreprise largement répandu.
Comment vérifier si l’on est concerné ?
Vérifiez si MOVEit Transfer est utilisé directement ou via des prestataires de services. Progress a publié des indicateurs de compromission (IoCs). Le CISA offre également des directives. Les prestataires de services concernés doivent fournir activement des informations.
Clop a-t-il demandé une rançon ?
Clop travaille sans cryptage classique de ransomware – au lieu de cela, ils menacent de publier les données volées. Les entreprises ont été invitées à se manifester, sinon les données seront publiées sur le site de fuite de Clop.
Les obligations de notification du RGPD sont-elles pertinentes ?
Oui. En cas de violation de données affectant des données personnelles, la notification de 72 heures à l’autorité de contrôle est applicable. Les entreprises concernées doivent vérifier si et quelles données personnelles ont été compromises.
Comment se protéger contre des attaques similaires ?
Mettre en place une gestion des risques liés aux tiers, établir un inventaire logiciel de tous les prestataires de services, surveiller activement les CVEs critiques, inclure des obligations de notification contractuelles dans tous les contrats avec des prestataires de services.
Autres articles sur le sujet
→ Sécurité de la chaîne d’approvisionnement 2026 : comment les entreprises protègent leur chaîne d’approvisionnement logicielle
→ Gestion des risques liés aux tiers : le risque est partout
Lectures complémentaires dans le réseau
Sécurité cloud actuelle : cloudmagazin.com
Risques informatiques pour les dirigeants : digital-chiefs.de
Articles connexes
- Ransomware 2026 : Réponse aux incidents dans les 60 premières minutes
- Cybersecurity 2025 : L’année en revue – incidents, tendances, leçons
- Ransomware 2024 : nouvelles tactiques, cibles plus grandes, négociations plus difficiles
Source de l’image : Pexels / Tima Miroshnichenko