Panorama de la sécurité 2023 : la cyberguerre étend les menaces

Après une année marquée par d’innombrables attaques par rançongiciel et une cyberguerre ouverte, la principale question qui se posera probablement dans le domaine de la cybersécurité en 2023 sera de savoir dans quelle mesure ces techniques d’attaque seront banalisées et militarisées. « En 2022, les gouvernements se sont livré des guerres en ligne, les entreprises ont été touchées par plusieurs gangs de rançongiciels et les données des utilisateurs ordinaires ont constamment été dans le viseur des pirates », a déclaré […]

Écrit par
Drew Robb
Drew Robb
Jan 5, 2023
13 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Après une année marquée par d’innombrables attaques par rançongiciel et une cyberguerre ouverte, la principale question qui se posera probablement dans le domaine de la cybersécurité en 2023 sera de savoir dans quelle mesure ces techniques d’attaque seront banalisées et militarisées.

« En 2022, les gouvernements se sont livré des guerres en ligne, les entreprises ont été touchées par plusieurs gangs de rançongiciels et les données des utilisateurs ordinaires ont constamment été dans le viseur des pirates », a déclaré Marijus Briedis, CTO de NordVPN.

Selon lui, 2023 « ne sera pas plus facile lorsqu’il s’agira de protéger les données des utilisateurs et de préserver leur confidentialité ».

Voici donc les menaces, les cibles et les vecteurs d’attaque qui devraient avoir la cote auprès des cybercriminels au cours de l’année à venir, ainsi que les moyens par lesquels les cyberdéfenses évoluent pour les contrer.

Les malwares wipers et les menaces contre les infrastructures critiques libérés par la guerre

L’invasion de l’Ukraine par la Russie a déclenché une cyberguerre concomitante, les malwares wipers et les menaces contre les infrastructures critiques n’étant que deux des conséquences qui se sont propagées à d’autres pays.

Les malwares wipers étaient considérés comme une méthode d’attaque ancienne et éculée jusqu’à leur retour en force en 2022, lorsque les attaquants ont introduit de nouvelles variantes. Ils sont désormais de retour avec une rare violence, et 2023 devrait les voir apparaître dans un nombre croissant de gros titres.

La hausse des malwares destinés à effacer les données a été observée lors de la montée des tensions avant la guerre en Ukraine, mais elle s’est depuis étendue à des dizaines de pays supplémentaires, pas seulement en Europe.

De plus en plus d’indices laissent même penser que la destruction des données pourrait remplacer les rançongiciels, les groupes de rançongiciels cherchant un moyen de pression pour contraindre leurs victimes à payer.

La nouvelle année devrait également apporter une hausse des attaques catastrophiques contre les infrastructures critiques, entraînant une panne majeure d’un type ou d’un autre. La guerre persistante en Ukraine a entraîné davantage d’attaques commanditées par des États, qui ont tendance à avoir des répercussions sociales et économiques. Face à l’urgence de la menace, l’administration Biden prévoit de réglementer la cybersécurité des infrastructures critiques, selon un nouveau Washington Post rapport.

Advertisement

La désobéissance civile numérique pourrait également faire son apparition en 2023, lorsque des personnes attaqueront les sites de leur propre gouvernement ou les infrastructures nationales pour protester contre la hausse de l’inflation ou les troubles politiques. Les États-Unis ont par exemple récemment connu une série d’attaques contre des sous-stations électriques ; les capacités libérées par la guerre en Ukraine laissent présager le pire.

À lire aussi : SANS détaille les mesures de sécurité des infrastructures critiques alors que la Russie et les États-Unis s’affrontent sur le terrain des cybermenaces

Le RaaS et le CaaS poursuivent leur croissance

Au-delà de la combinaison, par les acteurs malveillants, d’un ver informatique avec un malware wiper et un rançongiciel pour maximiser l’impact, la banalisation possible des malwares wipers chez les cybercriminels suscite de plus en plus d’inquiétudes, en raison de la maturité du Cybercrime as a Service (CaaS).

Il devient de plus en plus probable que des malwares développés par des acteurs étatiques soient récupérés et réutilisés par des groupes criminels, puis diffusés via le modèle du CaaS. Compte tenu de leur disponibilité accrue, combinée à un exploit adapté, les malwares wipers pourraient provoquer des destructions massives en peu de temps, a déclaré Derek Manky, chief security strategist et VP of global threat intelligence chez FortiGuard Labs.

L’année 2022 a été marquée par la propagation du rançongiciel en tant que service (RaaS). Les gangs cybercriminels ont fait évoluer leurs chaînes d’approvisionnement au point que les kits RaaS permettent à des personnes dépourvues de compétences techniques de rançonner des entreprises. Les développeurs de RaaS prélèvent une part sur chaque opération réussie.

Ce succès a donné naissance à d’autres vecteurs d’attaque proposés sous forme de service sur le Dark Web, alimentant une expansion considérable du cybercrime as a service. Des cybercriminels expérimentés peuvent créer et vendre des portefeuilles d’attaques sous forme de service afin de générer des revenus simples, rapides et récurrents.

Le groupe malveillant LockBit est la principale source d’attaques par rançongiciel et de RaaS : il a représenté 44 % des attaques par rançongiciel réussies en 2022, selon un nouveau rapport publié aujourd’hui par Trustwave SpiderLabs. Black Basta — qui aurait des liens avec Conti, REvil et Fin7 — et Hive étaient les groupes de rançongiciels suivants les plus actifs. Quelle que soit leur forme, il faut s’attendre à ce qu’ils continuent de faire la une en 2023.

À lire aussi : Protection contre les rançongiciels : comment prévenir les attaques par rançongiciel

Advertisement

La reconnaissance et le blanchiment en tant que services émergent comme des menaces

Il faut s’attendre à voir se développer les offres de CaaS par abonnement et la reconnaissance en tant que service. À mesure que les attaques deviennent plus ciblées, les acteurs malveillants engageront probablement des « détectives » sur le Dark Web pour recueillir des renseignements sur une cible donnée avant de lancer une attaque, a déclaré Manky.

À l’image des informations fournies par un enquêteur privé, la reconnaissance en tant que service peut livrer des plans d’attaque comprenant l’architecture de sécurité d’une organisation, les principaux responsables de la cybersécurité, le nombre de serveurs, les vulnérabilités externes connues et même des identifiants compromis à vendre, afin d’aider un cybercriminel à mener une attaque très ciblée et efficace.

Un autre nouveau service d’attaque, le blanchiment en tant que service (LaaS), permet aux cybercriminels d’utiliser l’apprentissage automatique (ML) pour identifier de potentiels mules financières chargées de blanchir des fonds, réduisant ainsi le temps nécessaire pour recruter des complices. Cela inclut l’automatisation des transferts d’argent à travers plusieurs niveaux de plateformes d’échange de cryptomonnaies, ce qui accélère le processus tout en le rendant plus difficile à retracer.

« À mesure que la cybercriminalité converge avec les méthodes des menaces persistantes avancées (APT), les cybercriminels trouvent des moyens de militariser les nouvelles technologies à grande échelle afin de provoquer davantage de perturbations et de destructions », a déclaré Manky. « Ils ne ciblent pas seulement la surface d’attaque traditionnelle, mais aussi ce qui se trouve en dessous, c’est-à-dire les environnements réseau traditionnels, aussi bien externes qu’internes.

« Dans le même temps, ils consacrent davantage de temps à la reconnaissance pour tenter d’échapper à la détection, au renseignement et aux contrôles », a-t-il ajouté. « Tout cela signifie que le risque cyber continue de s’aggraver et que les RSSI doivent être tout aussi agiles et méthodiques que l’adversaire. »

Les attaques contre la chaîne d’approvisionnement et les dépendances restent problématiques

Les problèmes liés à la chaîne d’approvisionnement logicielle, comme l’attaque SolarWinds et la vulnérabilité Log4j ont fait de la sécurité de la chaîne d’approvisionnement et des dépendances logicielles des problèmes majeurs ces dernières années. Il faut s’attendre à ce que l’association complexe de logiciels propriétaires et open source reste une menace majeure en 2023 — avec toutefois une note d’espoir : des solutions de sécurité efficaces pourraient commencer à émerger.

DigiCert prédit que 2023 sera « l’année du SBOM », alors que le cadre de la nomenclature logicielle passe d’une exigence fédérale au marché commercial. En répertoriant chaque composant logiciel et chaque bibliothèque ayant servi à concevoir une application, ainsi que les services, dépendances, compositions et extensions, les SBOM offrent une visibilité critique qui accélérera leur adoption, a prédit DigiCert.

Advertisement

« Grâce aux informations et à la visibilité qu’il apporte sur les chaînes d’approvisionnement logicielles, nous prévoyons que le SBOM sera largement adopté en 2023 », a déclaré l’entreprise de sécurité numérique. « Alors que la plupart des exigences sont actuellement mises en œuvre au niveau fédéral, il faut s’attendre à ce que le SBOM s’étende bientôt aux marchés commerciaux. »

Aqua Security, Endor Labs et Tanium sont d’autres entreprises qui se positionnent pour aider leurs clients à démêler l’enchevêtrement des dépendances applicatives afin de respecter les exigences en matière d’attestation de sécurité de la chaîne d’approvisionnement logicielle, de SBOM et du décret présidentiel 14028.

Les produits de sécurité soumis à un examen accru

Les logiciels et les applications ne seront pas les seuls à faire l’objet d’un examen plus attentif cette année. Les vents contraires économiques et le resserrement des budgets informatiques vont entraîner une évaluation beaucoup plus rigoureuse des produits de sécurité par les acheteurs potentiels.

Les acheteurs de solutions de sécurité sont depuis longtemps confrontés à un manque d’informations sur l’efficacité réelle des produits de sécurité, mais PJ Kirner, CTO d’Illumio, prédit que 2023 sera l’année où les acheteurs commenceront enfin à agir.

« Quand les temps sont difficiles, testez vos produits », a déclaré Kirner. « Alors qu’un ralentissement économique se profile, les RSSI s’assurent d’investir dans les outils les plus efficaces afin de maximiser le retour sur investissement cyber. Nous constatons donc que les RSSI testent plus activement les outils cyber essentiels au moyen de red teams, de simulations d’intrusion et d’autres outils internes. Cela a entraîné une hausse des tests de solutions : les produits capables de fournir des résultats mesurables l’emportent sur ceux qui ne tiennent pas leurs propres promesses. »

À lire aussi : MITRE ResilienCyCon : vous serez victimes d’une intrusion, alors préparez-vous

Les utilisateurs finaux restent le maillon faible

Malgré l’importance accrue des enjeux et les menaces mondiales, les vecteurs d’attaque resteront en grande partie les mêmes. Les voies habituelles, comme l’hameçonnage par e-mail, le vol d’identifiants et l’exploitation de vulnérabilités, vont se poursuivre et même s’amplifier. Ajoutez les escroqueries sur les réseaux sociaux et l’utilisation croissante de deepfakes convaincants, et il devient évident que les utilisateurs sont assiégés et qu’une vigilance constante est nécessaire.

Joanna Huisman, vice-présidente senior des études et de la prospective stratégique chez KnowBe4, estime que la réponse aux attaques menées sur tant de canaux réside dans un changement d’orientation vers la création d’une culture de la sécurité au sein des organisations du monde entier, soutenue par une formation à la sensibilisation à la sécurité couvrant ces nouveaux canaux ainsi que les voies traditionnelles utilisées par les attaquants.

Advertisement

« La nécessité d’une formation à la sensibilisation à la sécurité est désormais évidente pour la plupart des organisations, qui commencent à évoluer d’une simple formation vers un accent accru mis sur les comportements et la culture », a déclaré Huisman. « Une dynamique positive s’est créée à l’échelle mondiale autour de la construction d’une solide culture de la sécurité, avec le soutien des dirigeants et de l’ensemble des salariés. »

L’automatisation et les services gagnent en importance

Compte tenu de la complexité et du volume des menaces, l’automatisation et les services représentent peut-être le meilleur espoir pour la plupart des organisations souhaitant se protéger.

Qu’il s’agisse de services fournis par des prestataires de services de sécurité managés (MSSP), de dirigeants virtuels chargés de piloter leurs stratégies de sécurité, de consultants sollicités ou de centres des opérations de sécurité (SOC) proposés à la demande par de grands fournisseurs et des MSP, 2023 verra certainement de plus en plus d’entreprises faire appel à des renforts externes.

Les PME, en particulier, seront désireuses de se décharger de ce fardeau afin de se concentrer sur leurs compétences clés plutôt que de s’empêtrer dans la dernière épidémie de virus ou de rançongiciel. Certaines feront appel à des prestataires pour les guider à travers la tempête cyber incessante.

« Alors que le risque cyber pesant sur les petites et moyennes entreprises ne cesse d’augmenter et que davantage de dirigeants prennent conscience de la menace réelle qu’il représente pour la survie de leur entreprise, l’idée que chaque organisation a besoin d’un RSSI — ou d’un professionnel responsable de la cybersécurité — gagne en popularité », a déclaré David Primor, fondateur et CEO de Cynomi. « Les organisations comprennent que les outils de sécurité seuls sont insuffisants et qu’une stratégie pour coordonner et encadrer leur utilisation est essentielle. »

À lire aussi : L’hyperautomatisation et l’avenir de la cybersécurité

De plus en plus d’entreprises abandonnent les cookies

Google a promis d’éliminer les cookies tiers des navigateurs Chrome d’ici 2024, et d’autres lui emboîtent le pas. Si Google les supprime, les autres auront peu de choix : suivre le mouvement ou s’exposer à une réaction négative des utilisateurs.

Du point de vue des utilisateurs, c’est une excellente nouvelle, car cela offre davantage de confidentialité en ligne. Les professionnels du marketing l’apprécieront moins, puisque les cookies servent à recueillir une mine de données individuelles sur les utilisateurs à travers différents sites, données qui finissent généralement entre les mains des annonceurs pour créer des publicités personnalisées et intrusives.

« Pour le moment, Google réfléchit à de nouvelles façons de suivre son flux, notamment par l’intermédiaire de FLoC, a déclaré Briedis. « Même si nous ne pouvons pas dire que le suivi des utilisateurs a disparu, nous pouvons célébrer la fin prochaine de l’ère du suivi intrusif. »

Advertisement

Davantage de métavers signifie davantage de piratage

La généralisation du métavers offre davantage d’occasions aux cybercriminels de perpétrer des attaques. En créant des villes virtuelles et de vastes mondes en ligne, les développeurs offrent aux cybercriminels un nouvel ensemble de surfaces d’attaque à exploiter.

Les expériences totalement immersives proposées en ligne se développent si rapidement qu’il est difficile de suivre. Il ne faut pas s’attendre à ce que les bonnes pratiques de sécurité soient pleinement en place lors des premiers déploiements. L’histoire a tendance à se répéter, et les nouvelles technologies n’intègrent généralement des dispositifs de sécurité qu’après des attaques et des compromissions.

Les distributeurs ont commencé à lancer des biens numériques disponibles à l’achat dans des mondes virtuels. En plus d’ouvrir un monde de nouvelles possibilités, cela ouvre la voie à une hausse sans précédent de la cybercriminalité dans un territoire inexploré.

Les avatars, tels qu’ils sont actuellement mis en œuvre, pourraient servir de passerelle vers des informations permettant d’identifier directement une personne (PII) pour les attaquants. Les utilisateurs peuvent se servir de leur avatar pour acheter des biens et des services dans des villes virtuelles. Mais cela signifie qu’ils ont besoin d’un accès rapide aux portefeuilles numériques, aux plateformes d’échange de cryptomonnaies, aux NFT et à diverses monnaies et plateformes d’échange. Les acteurs malveillants y voient une nouvelle surface d’attaque émergente.

« Le piratage biométrique pourrait également devenir une véritable possibilité, car les composants des villes virtuelles pilotés par la réalité augmentée et la réalité virtuelle facilitent le vol de cartographies d’empreintes digitales, de données de reconnaissance faciale ou de scans rétiniens, qui pourraient ensuite être utilisés à des fins malveillantes », a déclaré Manky. « En outre, les applications, les protocoles et les transactions au sein de ces environnements peuvent eux aussi constituer des cibles pour les adversaires. »

Un examen réglementaire accru

Avec autant de menaces et de données de consommateurs exposées, un renforcement de la réglementation cyber est inévitable. Et avec le rachat de Twitter par Elon Musk, il faut également s’attendre à ce que la modération des contenus et les discours haineux restent des enjeux majeurs.

« Les régulateurs tels que la SEC, la FTC et le DoD exigeront davantage de transparence et de responsabilité », a déclaré Igor Volovich, vice-président de la stratégie de conformité chez Qmulos. « Les dirigeants d’entreprise aux plus hauts niveaux, y compris les CEO, seront tenus responsables de leur négligence et devront valider l’état de leurs programmes de sécurité, s’exposant ainsi à une responsabilité personnelle, voire pénale. »

Une bonne partie des lois actuellement en préparation concernera la confidentialité. Nous disposons déjà du RGPD de l’UE, qui a établi un précédent mondial. La Californie et la Nouvelle-Zélande ont adopté leurs propres versions, similaires au RGPD à bien des égards. 2023 apportera davantage de mesures du même type — peut-être même une loi fédérale américaine sur la confidentialité.

« L’Inde débattra de son projet de loi sur la protection des données personnelles — la version indienne du RGPD », a déclaré Briedis. « De même, les États-Unis pourraient examiner leur propre American Data Privacy and Protection Act, qui contribuerait à établir un cadre fédéral de protection des données. 2023 sera une grande année pour les lois sur la confidentialité. »

Consultez notre présentation complète des réglementations relatives à la conformité en matière de sécurité et à la confidentialité des données

Enfin, une lueur d’espoir

Oui, la situation semble désastreuse, et des événements désastreux attendent effectivement ceux qui continuent comme avant et refusent de s’adapter à la nouvelle réalité cyber. Ceux qui tiennent compte de ces avertissements, tendances et prévisions ont, en revanche, franchi la première étape pour faire face aux menaces imminentes et réduire leur profil de risque.

« Je vois la lumière au bout du tunnel, car les gens commencent à accorder de la valeur à leurs données, poussant les entreprises et les gouvernements à agir », a déclaré Briedis.

Manky est du même avis. Bien que le monde de la cybercriminalité et les méthodes d’attaque des cyberadversaires en général continuent de se développer à grande vitesse, il pense que de bonnes nouvelles se profilent. Bon nombre des tactiques utilisées par les cybercriminels pour mener leurs attaques sont familières, ce qui permet aux équipes de sécurité de mieux s’en protéger.

« Les solutions de sécurité devraient être renforcées par le ML et l’IA afin de pouvoir détecter les schémas d’attaque et bloquer les menaces en temps réel », a déclaré Manky. « Une plateforme de maillage de cybersécurité vaste, intégrée et automatisée est essentielle pour réduire la complexité et renforcer la résilience de la sécurité. Elle peut permettre une intégration plus étroite, une meilleure visibilité ainsi qu’une réponse plus rapide, coordonnée et efficace aux menaces sur l’ensemble du réseau. »

Des protections de sécurité plus étendues pourraient également prendre la forme de solutions permettant de mieux contrôler les données, quel que soit leur emplacement, comme la catégorie émergente de la gestion de la posture de sécurité des données (DSPM).

« Toute organisation, quelle que soit sa taille, conserve ses données dans au moins deux à trois environnements cloud », a déclaré Ravi Ithal, CTO de Normalyze. « Plus l’organisation se développe, plus ses données se dispersent, ce qui rend plus difficile leur protection, leur sécurisation et le suivi des personnes qui ont accès à quoi. Les RSSI se tourneront vers la gestion de la posture de sécurité des données (DSPM), c’est-à-dire la capacité à déterminer où se trouvent les données sensibles dans un environnement cloud, qui peut y accéder et quelle est leur posture de sécurité, puis à déployer ces solutions pour ouvrir une nouvelle ère de la sécurité des données. »

À lire ensuite : La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.