Language: Français
En 2026, les attaques contre la chaîne d’approvisionnement (ou supply chain attacks) se multiplient à une vitesse telle qu'il devient presque impossible de s'en protéger complètement. Installation de dépendance, lancement de script, exécution d’une GitHub Action, build d’un container ou intégration d’un agent à son IDE: toute action en apparence anodine peut maintenant devenir un vecteur d’attaque capable de transformer un agent de build en zombie, ou d’exfiltrer tous les secrets d’une machine de dev.
Dans ce talk orienté démos, nous passerons de la théorie à la pratique en reproduisant plusieurs scénarios d’attaque inspirés de cas réels. L’objectif : montrer comment ces attaques fonctionnent réellement, pourquoi elles passent souvent sous le radar, et quelles pratiques simples permettent de réduire le blast radius quand une dépendance, un outil ou un pipeline tombe aux mains d'un l'attaquant.
Intro et mise en contexte: Pour comprendre le problème, il faut regarder la composition typique d'un logiciel "enterprise" moderne; le code propriétaire représente à peine 10% de l'application finale, tandis que 90% provient plutôt de paquest open source. Nous supposons que ces paquets, provenant de registres publics (npm, PyPI), sont sains. Mais avec une moyenne de 900 à 1200 composants distincts par application d'entreprise, les dépendances transitives forment un "iceberg" pouvant facilement attteindre les dizaines, voir centaines de milliers de fichiers que personne n'audite ligne par ligne. Si un seul d'entre eux est malicieux, c'est tout le pipeline de préparation qui est compromis. Avec l'inflation massive du nombre paquets, la pression sur les développeurs de toujours livrer plus rapidement grâce à l'AI ainsi que le niveau de maturité des outils les plus populaires laissant parfois à désirer, le "maillon faible" de l'écosystème logiciel ne fait que croitre, et devient un réel problème en 2026.
Anatomie d'une attaque: Analyse des 5 étapes d'une Kill chain moderne:
compromission en amont, empoisonnement, distribution, exécution et exfiltration. Nous verrons ensemble comment des threat actors tels que TeamPCP arrivent à contourner le répertoire GitHub de certains des plus gros projets Open Source, et ce qu'ils cherchent à en retirer.
Cas réels et démos: Du simple Curl | SH à LiteLLM, en passant par UA-Parser-JS et Axios, nous verrons concrètement comment certaines attaques contre la chaîne d'approvisioinnement peuvent s'exécuter, code et démo live inclus. Nous verrons également les principaux mécanismes de défenses moderne: version/SHA pinning, désactivation des scripts pre/post-install, intercepteur/"firewalls" pour paquets et plus encore.
Conclusion et questions: Bien que l'envie puisse être forte de verouiller complètement la chaîne d'approvisionnement et d'écrire tout le code à l'interne suite aux attaques des derniers mois, il est complètmeent impossible de "remettre le génie dans la bouteille". La meilleure chose que les équipes de défense puissent maintenant faire est de se renseigner sur leur fonctionnement, implémenter une hygiène stricte vis-à-vie l'utilisation du pinning et des paquets/versions téléchargées, et préparer leur environement à une attaque qui est presque impossible à éviter.
Le but de ce talk est d'aider les experts en sécurité applicative à mieux comprendre le fonctionnement des supply chain attacks ainsi que des principaux mécanismes de défense permettant de s'en protéger, ainsi qu'orienter les membres de la blue team qui désirent améliorer leurs techniques de détection et valider qu'ils portent attention aux bons indicateurs de compromission (IOCs).
Spécialiste en sécurité applicative, cloud et IA, Samuel Dussault gravite autour de la tech depuis près de 15 ans. Ancien développeur, pentester et leader AppSec, il a travaillé autant sur le terrain que sur la mise en place de programmes de sécurité. Il aime rendre les sujets complexes accessibles, concrets et utiles pour les équipes techniques.