Qu’est-ce qu’une attaque par élévation de privilèges ? Types et prévention

L’élévation de privilèges est une étape de la chaîne d’attaque au cours de laquelle un acteur malveillant accède à des données qu’il n’est pas autorisé à consulter. Découvrez dès maintenant tout ce qu’il faut savoir.

Écrit par
Jenna Phipps
Jenna Phipps
Dec 11, 2023
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’élévation de privilèges est une méthode utilisée par les acteurs malveillants pour étendre leur accès à des systèmes et à des données qu’ils ne sont pas autorisés à consulter. Souvent, ils commencent par dérober un premier jeu d’identifiants ou par usurper d’une manière ou d’une autre l’application ou le réseau afin de ne pas avoir à utiliser de mot de passe. Ils progressent ensuite latéralement ou verticalement, en élevant leurs privilèges pour accéder à des informations plus sensibles.

Il arrive qu’un acteur malveillant soit une personne malveillante au sein de l’organisation, ce qui lui permet d’élever plus facilement les privilèges dont elle dispose déjà. Ce guide consacré aux attaques par élévation de privilèges présente les deux principaux types, les moyens utilisés par les attaquants, ainsi que les méthodes de détection et de prévention.

Comment fonctionnent les deux types d’élévation de privilèges 

Les deux principales formes d’élévation de privilèges sont l’élévation verticale et l’élévation horizontale. Dans les deux cas, les acteurs malveillants doivent dérober des identifiants ou mener un autre type d’attaque pour accéder au compte privilégié.

Élévation verticale de privilèges

L’élévation verticale de privilèges consiste, pour un acteur malveillant, à passer d’un compte de niveau inférieur à un compte de niveau supérieur. Il peut par exemple passer d’un compte commercial junior doté de droits de consultation au compte administrateur de la plateforme de gestion de la relation client (CRM).

Élévation horizontale de privilèges

L’élévation horizontale de privilèges consiste à passer d’un niveau d’autorisation similaire à un autre afin de se connecter à un compte différent ou non autorisé. Même si l’acteur malveillant a obtenu l’accès à un compte disposant du même niveau d’autorisation, il peut se déplacer vers un autre compte auquel il n’est pas autorisé à accéder.

Par exemple, un employé peut être un initié malveillant qui cherche à dérober des informations de l’entreprise. S’il a accès à un compte administrateur de gestion de projet, mais pas au compte administrateur informatique, il peut voler les identifiants d’un collègue pour se connecter au compte informatique et dérober les données.

Advertisement

7 façons dont les acteurs malveillants obtiennent un accès

Les vecteurs d’attaque suivants présentent des niveaux de facilité d’exploitation variables, mais ils révèlent tous les faiblesses des systèmes informatiques des entreprises et les compétences d’acteurs malveillants aguerris.

Vol d’identifiants

Qu’ils soient librement accessibles, par exemple exposés en clair, ou non, les acteurs malveillants s’appuient souvent sur le vol d’identifiants pour élever leurs privilèges. Cela peut se faire au moyen de diverses attaques, comme le spear phishing, et peut nécessiter que l’attaquant dérobe plusieurs jeux d’identifiants avant d’atteindre les informations dont il a besoin.

Vulnérabilités des logiciels

Les vulnérabilités non corrigées, en particulier les failles zero-day connues des acteurs malveillants, peuvent leur permettre d’accéder aux réseaux, aux systèmes informatiques et, potentiellement, aux comptes privilégiés de votre entreprise. Les portes dérobées connues constituent une menace ; certaines permettent aux attaquants d’entrer dans le système sans laisser de signature intrusive évidente.

Injection de processus

Lorsque des acteurs malveillants injectent du code malveillant dans un processus informatique standard pendant son exécution, ils dissimulent le malware Il est plus difficile de distinguer le code malveillant du code légitime lorsqu’il est masqué par un processus légitime. Le malware peut ainsi rester indétecté plus longtemps. 

Advertisement

Attaques par touches rémanentes

Les programmes Windows disposent de fonctionnalités d’accessibilité qui ne nécessitent pas de se connecter complètement, mais seulement d’utiliser une combinaison de touches. Si un attaquant utilise cette combinaison pour contourner la connexion, il peut accéder au système informatique sans connaître les véritables identifiants de connexion. On parle souvent d’attaque par touches rémanentes.

Credential stuffing

Lors d’une attaque par credential stuffing, un acteur malveillant essaie plusieurs mots de passe et noms d’utilisateur couramment utilisés et connus, ou les deux, afin de vérifier s’ils fonctionnent. Les systèmes informatiques et les réseaux qui utilisent les identifiants par défaut ou d’usine pour les serveurs et les applications sont plus vulnérables à ce type d’attaque.

Hameçonnage

Les attaques par hameçonnage consistent souvent à envoyer aux employés d’une entreprise des e-mails déguisés en messages légitimes, dans l’espoir qu’ils cliqueront sur un lien ou un fichier malveillant contenu dans le message. Ces fichiers peuvent télécharger un malware sur un appareil ou rediriger l’employé vers une fausse page de connexion, où ses identifiants pourront être saisis puis dérobés. Les attaquants peuvent ensuite utiliser ces identifiants pour entamer le processus d’élévation de privilèges, en fonction du niveau d’autorisation qui leur est associé.

Déplacement latéral

Les acteurs malveillants peuvent recourir au déplacement latéral pour mener de nombreuses attaques. Le déplacement latéral désigne la progression d’un acteur malveillant à travers un réseau ou un système informatique, tandis qu’il tente de dérober des autorisations et de se diriger vers des informations sensibles.

Advertisement

Exemples réels d’élévation de privilèges

Outre les attaquants isolés, plusieurs groupes d’acteurs malveillants connus ont été identifiés comme utilisant les attaques par élévation de privilèges suivantes : Turla, Whitefly, LAPSUS$ et Carberp.

Turla

Selon MITRE, le groupe d’acteurs malveillants russe Turla a exploité des vulnérabilités du pilote VBoxDrv.sys pour obtenir des privilèges en mode noyau.

Whitefly

Le groupe de cyberattaquants Whitefly a utilisé des logiciels open source pour exploiter une faille d’élévation de privilèges déjà connue sur des machines Windows. Les systèmes de ces machines n’avaient pas été corrigés lorsque Whitefly les a attaquées.

LAPSUS$

LAPSUS$ a exploité des vulnérabilités non corrigées sur des serveurs pour élever ses privilèges. Les serveurs concernés comprenaient JIRA, GitLab et Confluence, qui étaient tous acceptables en interne.

Carberp

Carberp, un cheval de Troie conçu pour dérober des identifiants, a exploité plusieurs vulnérabilités de Windows, notamment CVE-2010-3338 et CVE-2008-1084, afin d’élever ses privilèges. Il a également exploité une vulnérabilité de .NET Runtime Optimization pour élever ses privilèges.

4 bonnes pratiques pour prévenir les attaques par élévation de privilèges

La segmentation du réseau de votre entreprise, l’octroi d’un accès dynamique aux applications aux membres de l’équipe, la mise à jour des mots de passe et la formation régulière des employés réduiront l’impact de tactiques telles que l’élévation de privilèges.

Advertisement

Mettre en place une segmentation et une microsegmentation du réseau

Au lieu d’accorder un accès complet à toute personne qui franchit le périmètre réseau, segmentez vos réseaux et vos systèmes informatiques afin de stopper les déplacements latéraux et de compliquer le piratage des comptes.

  • La segmentation du réseau nécessite une autorisation pour accéder à chaque sous-réseau.
  • La microsegmentation nécessite une autorisation pour accéder à chaque application du réseau ou du système informatique.

Ces deux outils sont utiles pour limiter les effets des déplacements latéraux. Un attaquant ne peut aller bien loin s’il ne dérobe pas d’identifiants ; et même s’il en obtient, sa capacité à se déplacer entre toutes les applications sera réduite.

Mettre en place un accès dynamique aux applications

Également appelé accès juste-à-temps, l’accès dynamique n’autorise les utilisateurs à accéder à leur compte que pendant certaines périodes. Les administrateurs informatiques ou de sécurité accordent ou retirent l’accès au compte selon les besoins. Cela réduit automatiquement la période pendant laquelle un acteur malveillant pourrait accéder à un compte privilégié, même s’il en a déjà dérobé les identifiants.

Mettre régulièrement à jour les mots de passe

Même si changer les mots de passe prend du temps, il s’agit d’un investissement à long terme qui réduira la surface d’attaque globale de votre entreprise. Certains mots de passe, notamment ceux du matériel comme les serveurs, sont des mots de passe par défaut ou d’usine qui ne sont jamais modifiés après l’installation ; ils sont parmi les plus faciles à deviner pour les acteurs malveillants. Mais les mots de passe plus robustes doivent eux aussi être renouvelés régulièrement. Certaines applications, comme Google Workspace, peuvent être configurées pour exiger un nouveau mot de passe après un certain délai.

Advertisement

Former vos employés

Il s’agit peut-être de la mesure de protection la plus importante. Toutes les stratégies de sécurité du monde restent fragilisées par des employés qui cliquent sur des liens vulnérables dans des e-mails ou ne repèrent pas les sites usurpés. Ces faiblesses ne sont pas automatiquement de leur faute, mais ils doivent être formés pour devenir experts dans la détection des tentatives malveillantes. Créer une culture d’entreprise qui privilégie le dialogue ouvert sur la cybersécurité est essentiel dans ce contexte.

Que faire pendant une attaque

Si vous êtes actuellement victime d’une attaque par élévation de privilèges, ou si vous pensez pouvoir l’être, suivez les étapes suivantes : avertir votre équipe, modifier les identifiants importants, désactiver les comptes et rechercher les malwares. Même s’il s’agit d’une fausse alerte, vous exercer à suivre cette procédure reste une bonne pratique pour vous assurer que votre équipe est prête à faire face à une véritable attaque.

Avertir tous les membres concernés de l’équipe

Tous les administrateurs informatiques et de sécurité doivent être immédiatement informés de l’attaque, même s’il ne s’agit que d’une violation suspectée ou d’une notification provenant de la plateforme de surveillance du réseau de votre entreprise ou de détection des points de terminaison. Tout soupçon doit être signalé : une élévation de privilèges peut causer des dommages considérables à l’entreprise.

Modifier les identifiants compromis

Si vous parvenez à identifier le compte compromis, modifiez immédiatement les identifiants associés à ce compte. Il peut s’agir uniquement du mot de passe, ou du mot de passe et du nom d’utilisateur.

Désactiver les comptes

Vous devrez peut-être aller plus loin que la modification des identifiants et désactiver réellement l’instance de l’application concernée. Cela ne signifie pas nécessairement arrêter l’application entière, mais peut exiger de désactiver un compte administrateur pendant un certain temps. L’acteur malveillant ne pourra alors plus effectuer d’actions administratives.

Rechercher les malwares

Un acteur malveillant peut avoir téléchargé des malwares à plusieurs endroits du système informatique. Ils peuvent encore s’exécuter dans certains programmes et lui permettre de conserver l’accès au système, même si le compte compromis a désormais été désactivé. Vous devrez rechercher toute autre trace de l’attaquant sur votre réseau.

En résumé : les attaques par élévation de privilèges

Pour repousser les tentatives d’élévation de privilèges, les équipes informatiques doivent faire preuve d’ingéniosité et connaître parfaitement leurs réseaux, leurs systèmes et leurs applications. Toutes les portes dérobées doivent être recensées et corrigées ; tous les mots de passe doivent être renforcés et régulièrement mis à jour.

Même si ces mesures ne suffisent pas toujours à prévenir les attaques, elles contribueront grandement à réduire les accès faciles dont disposent actuellement les acteurs malveillants. Compliquer la tâche des attaquants n’élimine pas les attaques par élévation de privilèges, mais cela établit une base pour les équipes informatiques et de sécurité et les prépare à prendre des mesures plus avancées pour prévenir les compromissions. N’oubliez pas de communiquer largement, non seulement avec vos équipes directes, mais aussi avec l’ensemble de l’entreprise : les employés doivent connaître les risques auxquels ils sont exposés et aider les services informatiques et de sécurité en reconnaissant et en évitant les tentatives d’hameçonnage.

Votre entreprise s’efforce-t-elle de protéger les comptes privilégiés et les données sensibles ? Découvrez ensuite les logiciels de gestion des accès privilégiés.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.