Attaque supply chain : ce que les grands incidents nous apprennent
SolarWinds, Kaseya, MOVEit, 3CX, XZ Utils, Collins Aerospace : comment les attaquants passent par vos fournisseurs, et ce que chaque incident enseigne pour s'en protéger.
· 12 min de lecture
Fournisseur
Client 1
Client 2
Client 3
Une attaque supply chain, ou attaque par la chaîne d'approvisionnement, consiste à compromettre un fournisseur (éditeur de logiciel, infogérant, prestataire de services, composant open source) pour atteindre ses clients. L'attaquant emprunte un canal de confiance, une mise à jour officielle ou un accès d'administration, et touche d'un coup des dizaines ou des milliers d'organisations. Neuf incidents documentés, de NotPetya à Shai-Hulud, montrent comment ces attaques fonctionnent et comment en réduire la portée. Elles sont l'une des raisons d'être de la gestion des risques tiers.
01
Qu'est-ce qu'une attaque supply chain ?
L'ENISA, l'agence de l'Union européenne pour la cybersécurité, définit l'attaque par la chaîne d'approvisionnement comme une opération en deux temps : l'attaquant compromet d'abord un ou plusieurs fournisseurs, puis utilise cet accès pour atteindre la cible finale, le client. Le fournisseur n'est pas la cible : c'est le tremplin.
Trois raisons expliquent l'efficacité de cette approche :
Le levier : compromettre un éditeur ou un infogérant donne accès à tous ses clients à la fois.
La confiance : une mise à jour signée par l'éditeur, une connexion depuis l'outil de l'infogérant ou un échange avec un prestataire habituel ne déclenchent aucune alerte.
L'angle mort : la plupart des organisations ne savent pas précisément quels fournisseurs accèdent à quoi, et encore moins qui sont les fournisseurs de leurs fournisseurs.
02
Pourquoi les attaques par la chaîne d'approvisionnement se multiplient
Dans son étude de 2021 sur 24 attaques, l'ENISA relevait que 66 % visaient le code du fournisseur et que, dans 58 % des cas, l'objectif final était d'accéder aux données des clients, notamment personnelles ou de propriété intellectuelle. Elle anticipait alors un quadruplement de ces attaques en un an.
Le calcul est simple pour un attaquant : plutôt que de forcer les défenses de mille entreprises, il en contourne une seule, moins protégée, qui dispose déjà d'un accès légitime à toutes les autres. Les éditeurs de logiciels de gestion, les infogérants de PME et les plateformes qui mutualisent des données pour tout un secteur sont donc des cibles de choix.
Les données plus récentes confirment la tendance. Le rapport DBIR 2025 de Verizon constate que l'implication d'un tiers dans les violations de données a doublé, à 30 %. En France, l'ANSSI note dans son panorama de la cybermenace 2025 que certaines exfiltrations de données sont « consécutives à la compromission d'un prestataire », consacre une partie de son analyse au ciblage des sous-traitants comme vecteur de compromission, et cite l'attaque contre Collins Aerospace qui a perturbé plusieurs aéroports européens. Elle évoque même une forme nouvelle : la compromission d'un système d'intelligence artificielle qui génère du code.
“
Le fournisseur n'est pas la cible : c'est le tremplin.
03
Les familles d'attaques par la chaîne d'approvisionnement
Cinq façons de passer par un fournisseur
Famille
Mécanisme
Exemples
Éditeur de logiciel compromis
Code malveillant inséré dans le produit ou sa mise à jour, souvent signé par l'éditeur.
NotPetya, SolarWinds, 3CX
Infogérant et outils d'administration
L'attaquant utilise les accès ou l'outil de télé-administration du prestataire pour atteindre ses clients.
Kaseya VSA
Prestataire qui traite vos données
Le prestataire, ou un logiciel qu'il utilise, est compromis ; vos données partent avec les siennes.
MOVEit, Viamedis et Almerys, Collins Aerospace
Bibliothèque open source
Un composant libre est piégé par un contributeur malveillant ou par le vol de comptes de mainteneurs.
XZ Utils, Shai-Hulud
Matériel et micrologiciel
Un équipement ou son micrologiciel est modifié avant livraison ou lors d'une maintenance.
Risque décrit par le NIST (SP 800-161), rarement documenté publiquement
Les attaques sur le matériel sont plus difficiles à documenter publiquement que les autres, mais le guide SP 800-161 du NIST sur la gestion des risques de la chaîne d'approvisionnement les traite au même titre : provenance des composants, intégrité à la livraison, maintenance par des tiers.
04
Neuf attaques par la chaîne d'approvisionnement qui ont marqué
Des éditeurs piégés : NotPetya, SolarWinds, 3CX
Le 27 juin 2017, NotPetya se diffuse par une mise à jour piégée de M.E.Doc, un logiciel de comptabilité ukrainien dont ESET a analysé la porte dérobée. Ce logiciel local suffit à paralyser des groupes mondiaux : Saint-Gobain estimait l'impact à environ 220 millions d'euros de chiffre d'affaires et 65 millions de résultat d'exploitation sur le seul premier semestre 2017. En décembre 2020, SolarWinds révèle que les mises à jour de son logiciel Orion publiées entre mars et juin 2020 contenaient un code malveillant ; l'éditeur estime à moins de 18 000 le nombre de clients concernés. En mars 2023, l'application de téléphonie 3CX est piégée à son tour, et Mandiant découvre que l'éditeur avait lui-même été compromis par un autre logiciel piégé, X_Trader : la première attaque « en cascade » observée.
Un outil d'infogérance : Kaseya
Le 2 juillet 2021, le groupe REvil exploite une vulnérabilité de Kaseya VSA, l'outil de télé-administration utilisé par de nombreux infogérants. Selon l'éditeur, moins de 60 clients directs et moins de 1 500 entreprises en aval sont chiffrés, et une rançon de 70 millions de dollars est exigée pour un déchiffreur universel.
Des prestataires qui concentrent les données : MOVEit, Viamedis et Almerys, Collins Aerospace
À partir du 27 mai 2023, le groupe Cl0p exploite une faille inconnue du logiciel de transfert de fichiers MOVEit Transfer. Emsisoft recense 2 773 organisations et près de 96 millions de personnes touchées, souvent à travers un prestataire de paie ou d'assurance qui utilisait le logiciel. En France, fin janvier 2024, deux opérateurs de tiers payant pour les complémentaires santé, Viamedis et Almerys, sont attaqués : plus de 33 millions de personnes sont concernées selon la CNIL. Le 19 septembre 2025, un rançongiciel chez Collins Aerospace, fournisseur du logiciel d'enregistrement MUSE, perturbe Heathrow, Bruxelles et Berlin.
L'open source : XZ Utils, Shai-Hulud
Le 29 mars 2024, une porte dérobée est découverte dans la bibliothèque de compression XZ Utils à partir de la version 5.6.0 : elle visait le service SSH de nombreuses distributions Linux, avec un score de gravité de 10 sur 10, et a été repérée avant d'atteindre la plupart des versions stables. En septembre 2025, le ver Shai-Hulud vole les jetons des développeurs et republie des paquets npm piégés : plus de 500 paquets compromis selon la CISA.
La frise ci-dessous reprend chaque incident, avec son vecteur, son impact et sa leçon.
Frise · 9 incidents
Éditeur de logiciel
Outil d'infogérance
Prestataire de services
Open source
Choisissez un incident
201720182019202020212022202320242025
NotPetya
27 juin 2017 · Éditeur de logiciel
Vecteur
Mise à jour piégée de M.E.Doc, logiciel de comptabilité très utilisé en Ukraine.
Impact
Destruction de données à l'échelle mondiale. Saint-Gobain chiffre l'impact à environ 220 M€ de chiffre d'affaires et 65 M€ de résultat d'exploitation sur le premier semestre 2017.
Leçon
Un logiciel métier local, dans une seule filiale, peut ouvrir la porte à tout un groupe : cloisonnez.
SolarWinds
Décembre 2020 · Éditeur de logiciel
Vecteur
Code malveillant inséré dans les mises à jour du logiciel de supervision Orion publiées entre mars et juin 2020.
Impact
Selon SolarWinds, moins de 18 000 clients ont pu installer une version compromise ; quelques-uns ont ensuite été ciblés en profondeur.
Leçon
Une mise à jour signée par l'éditeur n'est pas une preuve d'innocuité : surveillez le comportement des outils les plus privilégiés.
Kaseya VSA
2 juillet 2021 · Outil d'infogérance
Vecteur
Le groupe REvil exploite une vulnérabilité de l'outil de télé-administration VSA installé chez des infogérants.
Impact
Moins de 60 clients directs, surtout des infogérants, et moins de 1 500 entreprises en aval chiffrées ; 70 M$ de rançon demandés.
Leçon
L'outil qui administre tous vos postes est votre point de défaillance unique : limitez ses droits et surveillez-le.
3CX
Mars 2023 · Éditeur de logiciel
Vecteur
Application de téléphonie 3CX piégée, après la compromission d'un poste de l'éditeur par un logiciel X_Trader lui-même piégé.
Impact
Première attaque en cascade observée par Mandiant : une compromission de chaîne d'approvisionnement en a produit une autre.
Leçon
Le fournisseur de votre fournisseur compte, et un logiciel obsolète sur un poste suffit.
MOVEit Transfer
À partir du 27 mai 2023 · Prestataire de services
Vecteur
Cl0p exploite une injection SQL inconnue (CVE-2023-34362) dans un logiciel de transfert de fichiers.
Impact
2 773 organisations et près de 96 millions de personnes recensées par Emsisoft, souvent touchées via un prestataire (paie, assurance, formation).
Leçon
Vos données sont exposées aux logiciels de vos prestataires : demandez lesquels, et où.
Viamedis et Almerys
Fin janvier 2024 · Prestataire de services
Vecteur
Cyberattaque contre deux opérateurs de tiers payant qui gèrent les flux de nombreuses complémentaires santé.
Impact
Plus de 33 millions de personnes concernées selon la CNIL : état civil, numéro de sécurité sociale, assureur et garanties.
Leçon
Quelques prestataires partagés concentrent les données de tout un secteur.
XZ Utils
29 mars 2024 · Open source
Vecteur
Porte dérobée glissée par un contributeur dans la bibliothèque de compression xz, à partir de la version 5.6.0, visant le service SSH.
Impact
Gravité maximale (CVSS 10), mais découverte par hasard avant d'atteindre la plupart des distributions stables.
Leçon
Un composant libre maintenu par une ou deux personnes peut être pris pour cible pendant des années.
Collins Aerospace
19 septembre 2025 · Prestataire de services
Vecteur
Rançongiciel chez le fournisseur du logiciel d'enregistrement et de dépôt des bagages MUSE.
Impact
Heathrow, Bruxelles et Berlin perturbés pendant plusieurs jours ; l'ENISA a confirmé un rançongiciel chez ce prestataire.
Leçon
Une dépendance partagée par plusieurs aéroports devient un risque systémique : prévoyez le mode dégradé.
Shai-Hulud
Septembre 2025 · Open source
Vecteur
Ver qui vole les jetons des développeurs et republie des paquets npm piégés en se propageant seul.
Impact
Plus de 500 paquets compromis selon la CISA.
Leçon
Figez vos dépendances, protégez les comptes de développeurs par une authentification forte.
05
Ce que ces incidents enseignent
La signature ne protège pas de l'éditeur lui-même. SolarWinds et 3CX distribuaient des versions signées : seule la surveillance du comportement des logiciels permet de repérer l'anomalie.
Les outils d'administration sont des cibles prioritaires. Kaseya l'a montré : l'outil qui pilote tous les postes doit avoir des droits limités et être surveillé comme un compte d'administrateur.
Vos données vivent chez vos prestataires. MOVEit et Viamedis-Almerys rappellent qu'une fuite peut survenir sans que votre propre système soit touché.
Le rang 2 compte. 3CX a été compromis par le logiciel d'un autre éditeur ; MOVEit a atteint des organisations via leurs prestataires.
La concentration crée du risque systémique. Quelques opérateurs de tiers payant ou un seul logiciel d'enregistrement suffisent à toucher tout un secteur.
La continuité fait la différence. Les aéroports qui ont pu basculer vers un enregistrement manuel ont limité l'arrêt : c'est le rôle d'un plan de continuité d'activité.
06
Comment se protéger d'une attaque par la chaîne d'approvisionnement
Aucune organisation ne peut auditer tous ses fournisseurs. L'objectif est de réduire la probabilité d'une compromission et, surtout, sa portée.
Connaître et évaluer ses fournisseurs
Inventoriez vos fournisseurs, les accès et les données que vous leur confiez, classez-les par criticité, et évaluez les plus critiques avec un questionnaire de sécurité fournisseur appuyé sur des preuves. Intégrez ces scénarios à votre analyse de risques : la méthode EBIOS Risk Manager consacre justement un atelier à l'écosystème et aux parties prenantes par lesquelles un attaquant peut passer.
Encadrer les accès des prestataires
Le guide de l'ANSSI sur l'externalisation insiste sur les interventions à distance : authentification multifacteur, comptes nominatifs, passage par une passerelle ou un bastion maîtrisé par vos équipes, droits limités au besoin, journalisation et revue régulière. Ces exigences s'inscrivent au contrat, idéalement dans un plan d'assurance sécurité.
Maîtriser les mises à jour et les composants
Déployez les mises à jour par vagues, en commençant par un environnement de test.
Figez les versions de vos dépendances, comme l'a recommandé la CISA après Shai-Hulud, et tenez l'inventaire de vos composants logiciels (SBOM).
Protégez les comptes de vos développeurs et de vos chaînes de publication par une authentification résistante à l'hameçonnage.
Détecter, contenir, continuer
Segmentez le réseau pour qu'un outil compromis ne voie pas tout, filtrez les flux sortants, surveillez les comportements anormaux des logiciels d'administration. Associez vos fournisseurs critiques à votre plan de réponse aux incidents et à vos exercices, et prévoyez pour chaque service essentiel un mode dégradé. Le schéma ci-dessous montre comment ces mesures réduisent la portée d'une même compromission.
Réagir quand un fournisseur annonce une compromission
Le jour où un éditeur ou un prestataire publie un avis de sécurité, chaque heure compte. Préparez la séquence à l'avance :
Qualifier l'exposition : utilisez-vous le produit ou le service, quelle version, sur quels systèmes, avec quelles données ? Un inventaire à jour répond en minutes au lieu de jours.
Couper ou restreindre les accès du fournisseur concerné, suspendre ses mises à jour automatiques et isoler les serveurs qui hébergent son outil.
Rechercher les traces d'exploitation à partir des indicateurs publiés par l'éditeur, le CERT-FR ou l'ENISA, sur toute la période d'exposition et pas seulement depuis l'annonce.
Notifier si nécessaire : CNIL sous 72 heures en cas de violation de données personnelles, ANSSI ou autorité sectorielle selon vos obligations.
Revoir la relation : exiger du fournisseur un rapport d'incident, réévaluer sa criticité et ses engagements, et décider de poursuivre, d'encadrer davantage ou de sortir.
Schéma · Propagation
1. Compromission du fournisseur
2. Diffusion par la mise à jour ou l'accès distant
3. Effet sur chaque client
Client A : Sans mesures → Compromis ; Avec mesures → Bloqué (Authentification forte et bastion)
Client B : Sans mesures → Compromis ; Avec mesures → Contenu (Détection, isolement rapide)
Client C : Sans mesures → Compromis ; Avec mesures → Bloqué (Mise à jour testée avant usage)
Client D : Sans mesures → Compromis ; Avec mesures → Bloqué (Flux sortants filtrés)
Client E : Sans mesures → Compromis ; Avec mesures → Contenu (Segmentation du réseau)
Client F : Sans mesures → Compromis ; Avec mesures → Bloqué (Droits minimaux de l'outil)
Illustration pédagogique : aucune mesure ne garantit à elle seule l'arrêt d'une attaque, mais chacune réduit sa portée.
07
Ce que disent NIS 2, DORA et le Cyber Resilience Act
La réglementation européenne a intégré ce risque. NIS 2 fait de la sécurité de la chaîne d'approvisionnement une mesure minimale (article 21), DORA impose au secteur financier un registre de ses prestataires TIC, des clauses contractuelles et des stratégies de sortie : nous détaillons ces obligations dans notre article sur les risques tiers, NIS 2 et DORA. Le Cyber Resilience Act (règlement (UE) 2024/2847) agit en amont, sur les fabricants de produits comportant des éléments numériques : depuis le 11 septembre 2026, ils doivent signaler les vulnérabilités activement exploitées, et à partir du 11 décembre 2027 l'ensemble des exigences s'appliquera, dont la documentation des composants de leurs produits.
Pour piloter ce risque au quotidien, Phinasoft réunit l'analyse de risques et l'évaluation de vos prestataires sur un portail dédié : questionnaires fondés sur vos exigences, retours sur les non-conformités, indicateurs et historique par prestataire, et export des exigences vers vos plans d'assurance sécurité. Vous pouvez en voir une démonstration.
Synthèse
01
Un pour plusieurs
Une attaque par la chaîne d'approvisionnement compromet un fournisseur pour atteindre ses clients : un seul point d'entrée, des centaines ou des milliers de victimes.
02
Toujours la confiance
Mise à jour signée, outil d'infogérance, prestataire de données, bibliothèque libre : l'attaquant emprunte un canal auquel la victime fait déjà confiance.
03
Réduire la portée
Inventorier ses fournisseurs, limiter et surveiller leurs accès, vérifier les mises à jour, connaître ses composants et préparer le mode dégradé.
Questions fréquentes
Qu'est-ce qu'une attaque supply chain ?
C'est une attaque qui compromet d'abord un fournisseur, un éditeur de logiciel, un prestataire ou un composant, pour atteindre ensuite ses clients, qui sont la vraie cible. L'ENISA la décrit comme une attaque en deux temps. Elle est redoutable parce qu'elle passe par un canal de confiance : une mise à jour officielle, un accès d'infogérance, un service hébergé.
Quel est l'exemple le plus connu d'attaque supply chain ?
SolarWinds, révélée en décembre 2020, est la plus citée : des mises à jour du logiciel de supervision Orion publiées entre mars et juin 2020 contenaient un code malveillant, et l'éditeur a estimé à moins de 18 000 le nombre de clients ayant pu installer la version compromise. NotPetya en 2017, Kaseya en 2021 et MOVEit en 2023 sont aussi des cas d'école.
Comment se protéger d'une attaque par la chaîne d'approvisionnement ?
Inventoriez et classez vos fournisseurs, évaluez les plus critiques avec preuves, inscrivez des exigences dans les contrats, imposez authentification forte, bastion et droits minimaux pour leurs accès, testez les mises à jour avant de les généraliser, tenez l'inventaire de vos composants logiciels et préparez un fonctionnement en mode dégradé.
Quelle différence entre attaque supply chain et risque tiers ?
Le risque tiers couvre tout ce qu'un fournisseur peut vous faire subir : défaillance, faillite, fuite, non-conformité. L'attaque supply chain en est la forme malveillante, où un attaquant utilise volontairement le fournisseur comme tremplin. La gestion des risques tiers est donc l'une des principales défenses contre ces attaques.
L'open source est-il un risque de chaîne d'approvisionnement ?
Oui, comme tout composant que vous n'avez pas écrit. Les cas XZ Utils en 2024 et Shai-Hulud en 2025 montrent qu'un attaquant peut piéger une bibliothèque largement utilisée. La réponse n'est pas de renoncer à l'open source, mais d'inventorier ses dépendances, de figer leurs versions et de surveiller les alertes.
NIS 2 oblige-t-elle à traiter le risque de chaîne d'approvisionnement ?
Oui. L'article 21 de NIS 2 range la sécurité de la chaîne d'approvisionnement parmi les mesures minimales des entités essentielles et importantes, en tenant compte des vulnérabilités et des pratiques de chaque fournisseur direct. DORA va plus loin pour le secteur financier, et le Cyber Resilience Act impose de nouvelles obligations aux fabricants de produits numériques.