Les attaques visant la chaîne d’approvisionnement logicielle évoluent : elles ne se limitent plus aux paquets logiciels compromis et ciblent désormais les personnes, les identités et les workflows utilisés pour créer et distribuer les logiciels.
Le rapport d’Intel 471, Confiance empoisonnée : comment les attaques visant la chaîne d’approvisionnement arment les écosystèmes de développeurs, révèle que les acteurs malveillants ciblent de plus en plus les comptes de développeurs, les pipelines CI/CD, les dépôts, les IDE et les infrastructures de publication.
En compromettant ces composants de confiance, les attaquants peuvent s’infiltrer dans les organisations en aval par l’intermédiaire de la chaîne d’approvisionnement logicielle.
- Principaux enseignements du rapport d’Intel 471
- Le paysage des menaces visant la chaîne d’approvisionnement logicielle continue d’évoluer
- Comment les attaques visant la chaîne d’approvisionnement logicielle exploitent les systèmes de développement de confiance
- Principales méthodes d’attaque et campagnes de logiciels malveillants visant la chaîne d’approvisionnement logicielle
- Les attaques visant la chaîne d’approvisionnement logicielle se déplacent vers les pipelines CI/CD et les workflows des développeurs
- Comment les organisations peuvent renforcer la sécurité de leur chaîne d’approvisionnement logicielle
Principaux enseignements du rapport d’Intel 471
- Les attaques visant la chaîne d’approvisionnement logicielle dépassent désormais les paquets malveillants et ciblent les identités des développeurs, les pipelines CI/CD, les dépôts et les workflows de développement de confiance.
- Le vol d’identifiants est devenu un vecteur d’attaque majeur, permettant aux acteurs malveillants de compromettre les infrastructures de publication et de distribuer du code malveillant via des écosystèmes logiciels de confiance.
- Des groupes comme TeamPCP détournent de plus en plus les outils de développement de confiance, l’automatisation et les infrastructures de la chaîne d’approvisionnement logicielle pour atteindre les organisations en aval.
- Les attaques visant la chaîne d’approvisionnement logicielle sont de plus en plus centrées sur les workflows : les attaquants se tournent vers des environnements de confiance tels que GitHub Actions, les extensions d’IDE, les workflows OIDC et les outils de développement assistés par l’IA.
- Intel 471 recommande de renforcer la détection comportementale, la sécurité des identités des développeurs, les protections des pipelines CI/CD et les contrôles de publication de confiance afin de réduire les risques liés à la chaîne d’approvisionnement logicielle.
Le paysage des menaces visant la chaîne d’approvisionnement logicielle continue d’évoluer
Le rapport examine les attaques visant la chaîne d’approvisionnement logicielle observées entre septembre 2025 et juin 2026, en mettant en lumière des campagnes impliquant Shai-Hulud, Mini Shai-Hulud, TeamPCP, GlassWorm, Axios, node-ipc, IronWorm, Miasma et Hades.
Plutôt que de considérer les paquets logiciels comme leur objectif principal, Intel 471 estime que les attaquants voient désormais l’ensemble de la chaîne de production logicielle comme une voie d’intrusion capable d’atteindre les développeurs, les environnements de compilation et les clients des entreprises.
Comment les attaques visant la chaîne d’approvisionnement logicielle exploitent les systèmes de développement de confiance
L’une des principales conclusions du rapport est que les attaques visant la chaîne d’approvisionnement logicielle diffèrent des compromissions traditionnelles de chaînes d’approvisionnement opérationnelles.
Les attaques contre les fournisseurs de services managés ou les éditeurs de logiciels d’entreprise exposent généralement les organisations par l’intermédiaire de tiers de confiance.
En revanche, les attaques visant la chaîne d’approvisionnement logicielle ciblent les registres de paquets, les comptes des mainteneurs, les dépôts, les outils de développement, les identifiants de publication et les workflows CI/CD.
Une fois que les attaquants ont accès à ces composants de confiance, du code malveillant peut être distribué à potentiellement des milliers d’utilisateurs en aval par l’intermédiaire de mécanismes légitimes de mise à jour logicielle.
Intel 471 identifie le vol d’identifiants comme le principal facteur facilitant ces attaques.
Les campagnes modernes ciblent couramment les jetons GitHub et GitLab, les identifiants de publication de paquets, les jetons OAuth, les clés d’accès au cloud, les secrets CI/CD, les clés SSH et les identifiants API.
Les attaquants obtiennent un accès privilégié par hameçonnage, ingénierie sociale, vol de jetons, altération de dépôts, extensions d’IDE malveillantes et workflows de publication de confiance.
Principales méthodes d’attaque et campagnes de logiciels malveillants visant la chaîne d’approvisionnement logicielle
Le rapport décrit plusieurs méthodes courantes utilisées par les attaquants pour diffuser du code malveillant après avoir compromis des infrastructures de développement de confiance.
Il s’agit notamment de publier des paquets piégés, d’exécuter des logiciels malveillants lors de l’installation ou de l’exécution, d’intégrer des dépendances malveillantes, de préparer des charges utiles secondaires et de détourner des outils de développement ou des assistants de programmation fondés sur l’IA.
Intel 471 présente la famille de logiciels malveillants Shai-Hulud comme un tournant majeur dans les attaques visant la chaîne d’approvisionnement logicielle.
Après avoir compromis plus de 650 paquets npm en septembre 2025, les variantes ultérieures ont évolué pour dérober les identifiants des développeurs, détourner l’automatisation de GitHub, se propager dans les écosystèmes logiciels et cibler les environnements CI/CD.
TeamPCP s’est également imposé comme l’un des groupes de menaces les plus actifs ciblant la chaîne d’approvisionnement logicielle en 2026, en utilisant des logiciels malveillants dérivés de Shai-Hulud pour compromettre des infrastructures de développement de confiance.
Les attaques visant la chaîne d’approvisionnement logicielle se déplacent vers les pipelines CI/CD et les workflows des développeurs
Le rapport constate également que les attaques visant la chaîne d’approvisionnement logicielle sont de plus en plus centrées sur les workflows plutôt que sur les paquets.
Des campagnes récentes ont montré que les attaquants étaient prêts à dépasser les gestionnaires de paquets pour investir d’autres environnements de confiance adjacents, notamment les extensions d’IDE, l’automatisation des dépôts, GitHub Actions, les workflows OpenID Connect (OIDC) et les outils de développement assistés par l’IA.
À mesure que les défenseurs renforcent une couche du cycle de vie du développement logiciel, les acteurs malveillants semblent se tourner vers d’autres mécanismes de confiance capables d’exécuter du code, de stocker des identifiants ou de distribuer des logiciels à grande échelle.
Bien que le secteur ait instauré des contrôles tels que Trusted Publishing, une meilleure traçabilité de l’origine des paquets, des contrôles plus stricts des identités dans les pipelines CI/CD et des restrictions concernant l’exécution automatique des paquets, le rapport indique que ces mesures ne suffiront pas à elles seules à éliminer les risques liés à la chaîne d’approvisionnement logicielle.
Elles devraient plutôt pousser les attaquants vers d’autres frontières de confiance au sein des écosystèmes de développeurs.
Comment les organisations peuvent renforcer la sécurité de leur chaîne d’approvisionnement logicielle
Intel 471 recommande aux organisations d’accorder davantage d’importance à la détection comportementale plutôt que de s’appuyer exclusivement sur des indicateurs statiques ou des signatures de logiciels malveillants.
Les équipes de sécurité doivent surveiller les activités de publication anormales, les modifications inattendues des workflows, l’utilisation inhabituelle de jetons, les modifications de dépôts, le détournement d’outils de développement et les comportements suspects dans les pipelines de développement logiciel.
Le rapport insiste également sur la sécurisation des identités des développeurs, la limitation de l’exposition des identifiants, le renforcement des environnements CI/CD et la validation des workflows de publication de confiance, tandis que les attaques visant la chaîne d’approvisionnement logicielle continuent d’évoluer.
Globalement, les conclusions suggèrent que la sécurité de la chaîne d’approvisionnement logicielle devient de plus en plus un enjeu de sécurité des identités et des workflows, plutôt qu’un simple problème d’intégrité des paquets.
La connectivité croissante entre les environnements de développement rend les relations de confiance tout aussi essentielles à protéger que le code lui-même.
Alors que les attaques visant la chaîne d’approvisionnement logicielle ciblent les identités et les workflows de confiance, les principes Zero Trust peuvent aider les organisations à réduire la confiance implicite entre les environnements de développement.





