Fiche 1 / 6 · Comprendre les attaques

Comment une attaque se déroule, étape par étape

8 minutes de lecture

Une cyberattaque n'est presque jamais un coup de force unique et instantané. C'est une suite d'étapes, souvent prévisible, qu'on appelle la "chaîne d'infiltration". La connaître, c'est savoir où et quand on peut encore l'interrompre.

01La situation en clair

Quand on imagine un piratage, on pense souvent à un instant unique : un clic, et tout est perdu. En réalité, entre le premier contact avec une cible et le dommage final (vol de données, blocage des systèmes, fraude), il se passe généralement plusieurs étapes distinctes, parfois étalées sur plusieurs semaines. Un attaquant doit d'abord entrer, puis s'installer discrètement, puis progresser dans le système, avant de pouvoir agir sur ce qu'il visait vraiment.

Ce déroulé en étapes porte un nom dans le milieu de la sécurité : la "kill chain", littéralement la chaîne de mise à mort, empruntée au vocabulaire militaire. L'idée clé qu'elle transporte est rassurante : puisque l'attaque est une chaîne, il suffit de casser un seul maillon pour l'arrêter avant l'impact final.

02Pourquoi ça compte

Se concentrer uniquement sur "empêcher l'entrée" est une stratégie fragile : aucune protection périmétrique n'est infaillible à 100 %, et un attaquant déterminé finit souvent par trouver une ouverture, que ce soit une faille technique ou une personne convaincue par un e-mail piégé. Comprendre les étapes qui suivent cette entrée permet de placer des points de détection à chaque étape suivante, plutôt que de tout miser sur une seule porte d'entrée.

03Les grandes étapes d'une attaque

  1. 1

    La reconnaissance

    Avant d'agir, l'attaquant se renseigne : noms des employés sur les réseaux professionnels, technologies utilisées visibles depuis l'extérieur, adresses e-mail, habitudes de l'organisation. Cette étape ne laisse quasiment aucune trace détectable, puisqu'elle repose sur des informations publiques.

  2. 2

    La préparation et la livraison

    L'attaquant prépare son outil (un document piégé, un lien malveillant) et le fait parvenir à sa cible, le plus souvent par e-mail, parfois via un site web compromis ou une clé USB. C'est l'étape la plus visible pour la cible : c'est le moment où un e-mail suspect, correctement reconnu, peut tout arrêter.

  3. 3

    L'exploitation et l'installation

    Si la cible ouvre le document ou clique sur le lien, une faille technique est exploitée pour obtenir un premier accès, puis l'attaquant installe un moyen de revenir plus tard sans avoir à recommencer l'étape de livraison. C'est le moment où une protection des postes de travail à jour peut encore bloquer l'installation.

  4. 4

    La prise de contrôle à distance

    Une fois installé, l'outil malveillant établit une communication vers un serveur contrôlé par l'attaquant, pour recevoir des instructions. C'est une étape clé pour la détection : ce trafic, s'il est repéré (par un service de supervision, par exemple), révèle la présence de l'attaquant avant qu'il n'ait pu agir.

  5. 5

    La propagation interne

    Rarement, le premier poste compromis est la cible finale. L'attaquant cherche ensuite à se déplacer latéralement dans le réseau pour atteindre des ressources plus intéressantes : serveurs, données sensibles, comptes à privilèges élevés. Un réseau correctement cloisonné ralentit considérablement cette étape.

  6. 6

    L'action sur l'objectif

    C'est la dernière étape : vol de données, chiffrement des fichiers contre rançon, fraude financière. C'est aussi l'étape la plus coûteuse à subir, ce qui rend chaque étape précédente d'autant plus précieuse à surveiller.

L'erreur à ne pas faire

Considérer qu'une seule protection technique, aussi bonne soit-elle, couvre l'ensemble de la chaîne. Un antivirus performant peut bloquer l'étape d'installation, mais ne détectera rien si l'attaquant a déjà obtenu des identifiants valides par un e-mail piégé. La bonne approche est de placer une défense différente à chaque étape, pas une seule très solide au même endroit.

En une phrase

Une attaque est une chaîne d'étapes, pas un instant unique : plus vous placez de points de vigilance tout au long de cette chaîne, plus vous avez de chances de la casser avant le dommage final.