Intel 471 alerte sur l’expansion des attaques visant la chaîne d’approvisionnement logicielle

Intel 471 alerte : les attaques visant la chaîne d’approvisionnement logicielle ciblent de plus en plus les identités des développeurs et les pipelines CI/CD.

Écrit par
Ken Underhill
Ken Underhill
Jul 31, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les attaques visant la chaîne d’approvisionnement logicielle évoluent : elles ne se limitent plus aux paquets logiciels compromis et ciblent désormais les personnes, les identités et les workflows utilisés pour créer et distribuer les logiciels. 

Le rapport d’Intel 471, Confiance empoisonnée : comment les attaques visant la chaîne d’approvisionnement arment les écosystèmes de développeurs, révèle que les acteurs malveillants ciblent de plus en plus les comptes de développeurs, les pipelines CI/CD, les dépôts, les IDE et les infrastructures de publication. 

En compromettant ces composants de confiance, les attaquants peuvent s’infiltrer dans les organisations en aval par l’intermédiaire de la chaîne d’approvisionnement logicielle. 

Principaux enseignements du rapport d’Intel 471

  • Les attaques visant la chaîne d’approvisionnement logicielle dépassent désormais les paquets malveillants et ciblent les identités des développeurs, les pipelines CI/CD, les dépôts et les workflows de développement de confiance.
  • Le vol d’identifiants est devenu un vecteur d’attaque majeur, permettant aux acteurs malveillants de compromettre les infrastructures de publication et de distribuer du code malveillant via des écosystèmes logiciels de confiance.
  • Des groupes comme TeamPCP détournent de plus en plus les outils de développement de confiance, l’automatisation et les infrastructures de la chaîne d’approvisionnement logicielle pour atteindre les organisations en aval.
  • Les attaques visant la chaîne d’approvisionnement logicielle sont de plus en plus centrées sur les workflows : les attaquants se tournent vers des environnements de confiance tels que GitHub Actions, les extensions d’IDE, les workflows OIDC et les outils de développement assistés par l’IA.
  • Intel 471 recommande de renforcer la détection comportementale, la sécurité des identités des développeurs, les protections des pipelines CI/CD et les contrôles de publication de confiance afin de réduire les risques liés à la chaîne d’approvisionnement logicielle.

Le paysage des menaces visant la chaîne d’approvisionnement logicielle continue d’évoluer 

Le rapport examine les attaques visant la chaîne d’approvisionnement logicielle observées entre septembre 2025 et juin 2026, en mettant en lumière des campagnes impliquant Shai-Hulud, Mini Shai-Hulud, TeamPCP, GlassWorm, Axios, node-ipc, IronWorm, Miasma et Hades. 

Plutôt que de considérer les paquets logiciels comme leur objectif principal, Intel 471 estime que les attaquants voient désormais l’ensemble de la chaîne de production logicielle comme une voie d’intrusion capable d’atteindre les développeurs, les environnements de compilation et les clients des entreprises.

Comment les attaques visant la chaîne d’approvisionnement logicielle exploitent les systèmes de développement de confiance 

L’une des principales conclusions du rapport est que les attaques visant la chaîne d’approvisionnement logicielle diffèrent des compromissions traditionnelles de chaînes d’approvisionnement opérationnelles. 

Advertisement

Les attaques contre les fournisseurs de services managés ou les éditeurs de logiciels d’entreprise exposent généralement les organisations par l’intermédiaire de tiers de confiance. 

En revanche, les attaques visant la chaîne d’approvisionnement logicielle ciblent les registres de paquets, les comptes des mainteneurs, les dépôts, les outils de développement, les identifiants de publication et les workflows CI/CD. 

Une fois que les attaquants ont accès à ces composants de confiance, du code malveillant peut être distribué à potentiellement des milliers d’utilisateurs en aval par l’intermédiaire de mécanismes légitimes de mise à jour logicielle.

Intel 471 identifie le vol d’identifiants comme le principal facteur facilitant ces attaques. 

Les campagnes modernes ciblent couramment les jetons GitHub et GitLab, les identifiants de publication de paquets, les jetons OAuth, les clés d’accès au cloud, les secrets CI/CD, les clés SSH et les identifiants API. 

Les attaquants obtiennent un accès privilégié par hameçonnage, ingénierie sociale, vol de jetons, altération de dépôts, extensions d’IDE malveillantes et workflows de publication de confiance. 

Principales méthodes d’attaque et campagnes de logiciels malveillants visant la chaîne d’approvisionnement logicielle 

Le rapport décrit plusieurs méthodes courantes utilisées par les attaquants pour diffuser du code malveillant après avoir compromis des infrastructures de développement de confiance. 

Il s’agit notamment de publier des paquets piégés, d’exécuter des logiciels malveillants lors de l’installation ou de l’exécution, d’intégrer des dépendances malveillantes, de préparer des charges utiles secondaires et de détourner des outils de développement ou des assistants de programmation fondés sur l’IA. 

Intel 471 présente la famille de logiciels malveillants Shai-Hulud comme un tournant majeur dans les attaques visant la chaîne d’approvisionnement logicielle. 

Après avoir compromis plus de 650 paquets npm en septembre 2025, les variantes ultérieures ont évolué pour dérober les identifiants des développeurs, détourner l’automatisation de GitHub, se propager dans les écosystèmes logiciels et cibler les environnements CI/CD. 

Advertisement

TeamPCP s’est également imposé comme l’un des groupes de menaces les plus actifs ciblant la chaîne d’approvisionnement logicielle en 2026, en utilisant des logiciels malveillants dérivés de Shai-Hulud pour compromettre des infrastructures de développement de confiance. 

Les attaques visant la chaîne d’approvisionnement logicielle se déplacent vers les pipelines CI/CD et les workflows des développeurs 

Le rapport constate également que les attaques visant la chaîne d’approvisionnement logicielle sont de plus en plus centrées sur les workflows plutôt que sur les paquets. 

Des campagnes récentes ont montré que les attaquants étaient prêts à dépasser les gestionnaires de paquets pour investir d’autres environnements de confiance adjacents, notamment les extensions d’IDE, l’automatisation des dépôts, GitHub Actions, les workflows OpenID Connect (OIDC) et les outils de développement assistés par l’IA. 

À mesure que les défenseurs renforcent une couche du cycle de vie du développement logiciel, les acteurs malveillants semblent se tourner vers d’autres mécanismes de confiance capables d’exécuter du code, de stocker des identifiants ou de distribuer des logiciels à grande échelle.

Bien que le secteur ait instauré des contrôles tels que Trusted Publishing, une meilleure traçabilité de l’origine des paquets, des contrôles plus stricts des identités dans les pipelines CI/CD et des restrictions concernant l’exécution automatique des paquets, le rapport indique que ces mesures ne suffiront pas à elles seules à éliminer les risques liés à la chaîne d’approvisionnement logicielle. 

Elles devraient plutôt pousser les attaquants vers d’autres frontières de confiance au sein des écosystèmes de développeurs.

Comment les organisations peuvent renforcer la sécurité de leur chaîne d’approvisionnement logicielle 

Intel 471 recommande aux organisations d’accorder davantage d’importance à la détection comportementale plutôt que de s’appuyer exclusivement sur des indicateurs statiques ou des signatures de logiciels malveillants. 

Les équipes de sécurité doivent surveiller les activités de publication anormales, les modifications inattendues des workflows, l’utilisation inhabituelle de jetons, les modifications de dépôts, le détournement d’outils de développement et les comportements suspects dans les pipelines de développement logiciel. 

Le rapport insiste également sur la sécurisation des identités des développeurs, la limitation de l’exposition des identifiants, le renforcement des environnements CI/CD et la validation des workflows de publication de confiance, tandis que les attaques visant la chaîne d’approvisionnement logicielle continuent d’évoluer.

Advertisement

Globalement, les conclusions suggèrent que la sécurité de la chaîne d’approvisionnement logicielle devient de plus en plus un enjeu de sécurité des identités et des workflows, plutôt qu’un simple problème d’intégrité des paquets.

La connectivité croissante entre les environnements de développement rend les relations de confiance tout aussi essentielles à protéger que le code lui-même. 

Alors que les attaques visant la chaîne d’approvisionnement logicielle ciblent les identités et les workflows de confiance, les principes Zero Trust peuvent aider les organisations à réduire la confiance implicite entre les environnements de développement. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.