Par définition, une menace persistante avancée (APT) est une attaque prolongée et ciblée contre une victime spécifique dans le but de compromettre son système et d'obtenir des informations sur ou à propos de cette cible.
Il y a une dizaine d'années , ce terme désignait principalement des acteurs malveillants parrainés par un État. J'ai utilisé le terme « acteurs malveillants » ici, car dans l'État où ils opéraient et pour lequel ils agissaient, ils ne sont pas considérés comme des cybercriminels. Cette perception change, bien sûr, lorsqu'on est victime d'une telle attaque.
Lorsque ces menaces ont été identifiées pour la première fois, elles visaient les gouvernements et les organisations militaires. Aujourd'hui, elles peuvent cibler n'importe quelle personne, organisation ou entreprise. On observe fréquemment des attaques contre les secteurs de la santé, des télécommunications, de la finance, les fournisseurs de services gérés, les plateformes SaaS et les prestataires de la chaîne d'approvisionnement.
Le terme « APT » est souvent utilisé de manière alarmiste pour désigner toute intrusion grave, même si elle a été de courte durée ou opportuniste. Analysons donc ce terme pour déterminer ce qui constitue réellement une APT.
Advanced
Advanced Cela ne signifie pas forcément un piratage digne d'un film hollywoodien, mais plutôt que les attaquants sont déterminés et bien préparés. Ils combinent souvent plusieurs techniques : l'achat ou la découverte de nouvelles failles logicielles inconnues (les vulnérabilités « zero-day »), l'exploitation de bugs anciens non corrigés et la création de courriels d'hameçonnage très convaincants, imitant de véritables messages de collègues ou de partenaires. Ils peuvent également utiliser des outils d'administration légitimes déjà présents sur le réseau, ce qui rend leur activité plus difficile à repérer car elle ressemble à du travail informatique normal, ce que l'on appelle les LOLbins (Living Off the Land Binaries).
En pratique, le terme « avancé » ne désigne pas tant l'utilisation de l'outil le plus sophistiqué que le choix de la combinaison optimale d'outils et de tactiques adaptée à une victime spécifique. Un groupe APT peut passer des semaines à étudier les personnes, les systèmes et les fournisseurs d'une cible, puis analyser ces données à l'aide d'une IA . Ainsi, lorsqu'ils passent enfin à l'action, leurs chances de réussite dès la première tentative sont maximales.
Persistant
La persistance est ce qui rend les APT si dangereuses. Ces attaquants ne se contentent pas d'une attaque éclair. Leur objectif est de s'introduire dans le système, de s'y maintenir et d'y revenir aussi souvent que nécessaire. Si les défenseurs découvrent leur activité et les expulsent d'un système, ils peuvent utiliser une autre porte dérobée préparée antérieurement, ou simplement se regrouper et chercher un nouveau point d'entrée.
La persistance se traduit aussi par une action lente et discrète. Les attaquants peuvent passer des mois à explorer le réseau, à créer de multiples points d'entrée cachés et à vérifier régulièrement quelles nouvelles données susceptibles d'être volées sont apparues. Du point de vue du défenseur, cela transforme l'incident d'un événement isolé en une campagne continue. Il faut partir du principe que les attaquants tenteront à nouveau leur chance, même après avoir cru les avoir neutralisés.
Menace
Le terme « menace » n'implique pas qu'un seul type de logiciel malveillant soit impliqué. Une APT (menace persistante avancée) englobe généralement plusieurs types d'attaques. Elle désigne l'opération dans son ensemble : les personnes, leurs outils et leur infrastructure, et non un seul logiciel malveillant.
Une APT peut impliquer le phishing, l'exploitation de vulnérabilités, l'installation d'outils d'accès à distance et le vol ou l'utilisation abusive de mots de passe. Ensemble, ces activités constituent une menace pour les systèmes et les données de l'organisation.
Derrière la menace se cache une équipe avec un objectif (par exemple, voler des plans sensibles, espionner des communications ou se préparer à de futures perturbations), et qui dispose de la patience et des ressources nécessaires pour persévérer jusqu'à atteindre cet objectif.
Comment rester en sécurité
Pour éviter d'être victime d'une APT, partez du principe que vous pourriez être confronté à un adversaire redoutable.
- Soyez prudent avec les courriels, messages et pièces jointes inattendus, et pas seulement au travail.
- Utilisez des clés d'accès lorsque c'est possible et des mots de passe forts et uniques dans le cas contraire, ainsi qu'un gestionnaire de mots de passe.
- Activez l’authentification multifacteurs (MFA) partout où cela est possible.
- Maintenez vos logiciels et votre matériel à jour, en particulier les équipements réseau accessibles au public.
- Utilisez une solution anti-malware à jour et en temps réel, de préférence avec un composant de protection web.
- Prenez note de toute activité inhabituelle et signalez-la, car même les petits détails peuvent s'avérer importants par la suite.
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .




