Le NCSC met en garde contre le risque croissant d’attaques visant la chaîne d’approvisionnement logicielle

Le Centre national britannique de cybersécurité (NCSC) a averti que les attaquants ciblent de plus en plus les packages logiciels open source pour diffuser des logiciels malveillants via la chaîne d’a...

Le Centre national britannique de cybersécurité (NCSC) a averti que les attaquants ciblent de plus en plus les packages logiciels open source pour diffuser des logiciels malveillants via la chaîne d’approvisionnement logicielle. L’agence affirme que l’ampleur et l’automatisation des processus de développement modernes rendent ces incidents plus difficiles à détecter et potentiellement bien plus dommageables.

Les projets logiciels modernes dépendent souvent de nombreuses bibliothèques, frameworks, SDK et petits packages utilitaires externes. Cette dépendance peut accélérer le développement, mais elle crée également une vaste surface d’attaque. Dans des écosystèmes tels que Node.js, Rust et Python, où les développeurs s’appuient fréquemment sur des composants tiers et des registres de packages, une seule dépendance compromise peut se propager à de nombreux produits et services.

Le NCSC indique que les incidents récents ayant affecté des gestionnaires de packages très utilisés, tels que npm et PyPI, montrent comment les attaquants abusent des workflows de développement de confiance. Dans certains cas, du code malveillant a été introduit par l’intermédiaire de comptes de développeurs, de mises à jour de packages ou de pipelines automatisés de compilation et de déploiement. Comme ces systèmes installent et exécutent souvent du code avec peu ou pas de vérification manuelle, les packages malveillants peuvent se propager rapidement avant que les défenseurs ne les détectent.

Méthodes observées lors d’attaques récentes

  • Compromission de comptes de mainteneurs à l’aide d’identifiants ou de jetons volés
  • Prise de contrôle de packages ou de domaines abandonnés liés à leurs propriétaires
  • Recours au typosquatting pour publier des packages ressemblants aux noms trompeurs
  • Injection de scripts malveillants dans les processus d’installation ou de compilation

L’agence souligne également que les appareils des développeurs sont souvent moins strictement gérés que les terminaux d’entreprise, ce qui en fait des cibles attrayantes pour le vol d’identifiants et l’obtention d’un accès initial. Les modèles de publication ouverte peuvent accroître encore les risques lorsque les registres n’imposent pas systématiquement des protections telles que l’authentification multifacteur.

Pour réduire leur exposition, le NCSC recommande aux organisations de cartographier et d’examiner leurs dépendances, de surveiller les changements suspects et de renforcer les contrôles autour de l’installation des packages et de l’automatisation des compilations. Les équipes de sécurité sont également invitées à vérifier si des logiciels internes ont pu intégrer un package compromis et à agir rapidement si des signes d’exposition sont détectés.

Alors que les écosystèmes logiciels mettent en place des protections plus robustes, le NCSC estime que les organisations doivent toujours gérer activement les risques liés aux dépendances afin de limiter l’impact d’une compromission de la chaîne d’approvisionnement.