BRIEFING SÉCURITÉ · 23.09.2026 DEENFRES

Stratégie & Gouvernance

MOVEit-Angriff 2023 : Ce que le plus grand hack de la chaîne d’approvisionnement de l’année nous apprend

Par Benedikt Langer · 11 juillet 2023 · 6 min de lecture

En mai et juin 2023, le groupe de hackers russophones Clop a exploité une vulnérabilité Zero-Day dans MOVEit Transfer et a volé des données d’environ 2 500+ organisations à travers le monde. L’attaque MOVEit est jusqu’à présent la plus grande attaque de la chaîne d’approvisionnement sur un logiciel de transfert de fichiers – et une leçon sur les risques liés aux tiers.

L’essentiel

L’attaque : expliquée techniquement

CVE-2023-34362 est une vulnérabilité d’injection SQL dans l’application web de MOVEit Transfer. Le groupe Clop a exploité cette faille pour accéder à la base de données, exfiltrer des données et laisser des web shells permettant un accès permanent.

Particulièrement perfide : Progress Software a corrigé la faille rapidement (31 mai 2023), mais les attaquants avaient déjà accès depuis plusieurs semaines. De nombreuses victimes n’ont su qu’elles étaient concernées que des semaines plus tard – parce que MOVEit fonctionnait chez leur prestataire de services.

Pourquoi autant de victimes ?

MOVEit Transfer est un logiciel de transfert de fichiers géré, utilisé par de nombreuses entreprises et autorités pour le support de fichiers sécurisé. Décisif : de nombreuses victimes n’avaient pas installé MOVEit elles-mêmes, mais l’utilisaient via des prestataires de services spécialisés en paie et ressources humaines comme Zellis ou PBI Research Services.

Le problème classique de la chaîne d’approvisionnement : même si une entreprise sécurise sa propre IT, une attaque contre un prestataire de services peut compromettre les mêmes données. British Airways et la BBC ont été touchées parce que leur prestataire de services en ressources humaines Zellis utilisait MOVEit.

Ce que les entreprises doivent en retenir

Établir un inventaire des tiers : quels prestataires de services ont accès à des données sensibles ? Quels outils utilisent-ils ? Sans cet inventaire, une réaction à des incidents similaires à MOVEit est presque impossible.

Obligations contractuelles : les incidents de sécurité doivent être ancrés dans les SLAs et les contrats de traitement des données (AVV) avec des obligations de notification et des délais de réaction concrets.

Minimisation des données : ce qui n’est pas stocké ou transféré ne peut pas être volé. L’exigence de minimisation des données du RGPD est ici également un principe de sécurité.

Surveillance des correctifs pour les fournisseurs : les CVEs critiques dans les logiciels des fournisseurs clés doivent être surveillés activement – ne pas attendre que le prestataire de services informe proactivement.

Key Facts auf einen Blick

Organisations touchées : environ 2 500+ dans le monde (état en août 2023)

Attaquants : Clop (TA505) – groupe russophone connu pour le vol de données et l’extorsion

CVE : CVE-2023-34362 (CVSS 9.8 – critique)

Méthode d’attaque : injection SQL → exfiltration de données → web shell → extorsion

Correctif disponible : 31 mai 2023 – mais l’attaque avait déjà commencé

Fait : 77 % des victimes de ransomware qui ont payé la rançon ont été attaquées à nouveau selon Cybereason.

Fait : selon le Allianz Risk Barometer 2025, les cyberattaques sont le plus grand risque commercial dans le monde.

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

Qu’est-ce que MOVEit Transfer ?

MOVEit Transfer est une solution de transfert de fichiers gérée par Progress Software, utilisée par les entreprises et les autorités pour le support de fichiers sécurisé et traçable. Il s’agit d’un logiciel d’entreprise largement répandu.

Comment vérifier si l’on est concerné ?

Vérifiez si MOVEit Transfer est utilisé directement ou via des prestataires de services. Progress a publié des indicateurs de compromission (IoCs). Le CISA offre également des directives. Les prestataires de services concernés doivent fournir activement des informations.

Clop a-t-il demandé une rançon ?

Clop travaille sans cryptage classique de ransomware – au lieu de cela, ils menacent de publier les données volées. Les entreprises ont été invitées à se manifester, sinon les données seront publiées sur le site de fuite de Clop.

Les obligations de notification du RGPD sont-elles pertinentes ?

Oui. En cas de violation de données affectant des données personnelles, la notification de 72 heures à l’autorité de contrôle est applicable. Les entreprises concernées doivent vérifier si et quelles données personnelles ont été compromises.

Comment se protéger contre des attaques similaires ?

Mettre en place une gestion des risques liés aux tiers, établir un inventaire logiciel de tous les prestataires de services, surveiller activement les CVEs critiques, inclure des obligations de notification contractuelles dans tous les contrats avec des prestataires de services.

Autres articles sur le sujet

→ Sécurité de la chaîne d’approvisionnement 2026 : comment les entreprises protègent leur chaîne d’approvisionnement logicielle

→ Gestion des risques liés aux tiers : le risque est partout

Lectures complémentaires dans le réseau

Sécurité cloud actuelle : cloudmagazin.com

Risques informatiques pour les dirigeants : digital-chiefs.de

Articles connexes

Source de l’image : Pexels / Tima Miroshnichenko

Pour aller plus loin

Stratégie & Gouvernance · 17 juillet 2026

Parrainage NIS2 : Quatre États devant le CJUE

La Commission européenne poursuit l’Irlande, l’Espagne, la France et les Pays-Bas pour une mise en œuvre incomplète de NIS2. En quoi cela concerne-t-il les …

Un magazine d'Evernine Media GmbH