Les menaces persistantes avancées sont une classe de cybermenaces qui posent un défi important
aux organisations et aux nations du monde entier. Ils sont connus pour leurs tactiques, techniques et
procédures avancées, ainsi que pour leur capacité à s'infiltrer et à opérer de manière persistante sur
les systèmes cibles pendant de longues périodes.
Les motivations de ces acteurs menaçants sont généralement l'espionnage militaire, géopolitique ou
économique.
Ces secteurs ciblés comprennent le gouvernement, la défense, les services financiers, les services
juridiques, l'industrie, les télécommunications, les biens de consommation, etc.
Les APT utilisent généralement des vecteurs d'espionnage traditionnels, notamment l'ingénierie
sociale, l'intelligence humaine et l'infiltration, pour attaquer le réseau en installant des logiciels
malveillants personnalisés.
La diversité et la furtivité des APT en font un enjeu central en matière de cybersécurité en raison de
la nature asymétrique des attaques, se tournant souvent vers la théorie des jeux pour modéliser les
conflits en utilisant les jeux matriciels comme outil d'atténuation des risques. Les modèles APT de la
théorie des jeux peuvent être dérivés directement de l'analyse topologique de la vulnérabilité, ainsi
que des évaluations des risques, conformément aux normes courantes de gestion des risques telles
que la famille ISO 31000 (Rass, König, et Schauer 2017).
L'hétérogénéité, la connectivité et l'ouverture croissantes des systèmes d'information permettent
d'accéder à un système par plusieurs chemins différents. Pour garantir la sécurité, des outils et
techniques semi-automatisés sont utilisés pour détecter et atténuer les vulnérabilités, mais ces
attaques s'adaptent rapidement à ces configurations afin qu'elles restent « sous le radar ».
Les contre-mesures ont une latence plus élevée, étant inefficaces en cas de changements soudains
dans les stratégies d'attaque d'un adversaire invisible.
Les menaces persistantes avancées sont apparues comme une version nouvelle et complexe
Des attaques multi-étapes (MSA), tandis que les systèmes de détection APT actuels se concentrent
davantage sur l'émergence d'alertes de détection que sur la prévision des menaces.
La prévision des étapes APT révèle non seulement le cycle de vie APT à ses débuts, mais aide
également à comprendre les stratégies et les objectifs de l'attaquant.
De plus, l'Internet des objets (IoT) fait des appareils connectés à Internet des cibles faciles pour les
cyberattaques.
Pour contrer les cyberattaques, les analystes utilisent généralement des systèmes de
détection d'intrusion (IDS) en faisant correspondre les modèles d'attaque connus (basés sur les
signatures) en comparant les données à une base de données contenant une liste de signatures
d'attaque connues), ou en observant des anomalies (écart par rapport à un profil de référence).
L'objectif visé d'APT est l'espionnage et l'ex filtration de données. L'attaque peut durer des semaines
ou des années, avec de très longues périodes entre les étapes de l'attaque, ce qui rend difficile la
détection en corrélant plusieurs alertes au cours du cycle de vie de l’APT.
Les APT utilisent diverses méthodes et techniques, la plus utilisée étant (Quintero-Bonilla
et Martin del Rey 2020) :
1. Phishing et spear phishing (phishing ciblé par courrier électronique) : Les acteurs APT lancent
souvent leurs attaques par le biais de campagnes par courrier électronique trompeuses, incitant les
employés à cliquer sur des liens malveillants ou à télécharger des pièces jointes infectées.
2. Ingénierie sociale : Déterminer un utilisateur disposant d'autorisations spécifiques sur le réseau
pour agir d'une manière qui compromettrait les systèmes d'information.
3. Téléchargement involontaire (drive-by-download) : Il provoque le téléchargement et l'exécution
involontaire (à l'insu de l'utilisateur) de logiciels malveillants depuis Internet.
4. Exploitation zero-day (vulnérabilités inconnues des victimes) : Les APT exploitent fréquemment
des vulnérabilités non divulguées (zéro jour) dans les logiciels et le matériel pour obtenir un accès
non autorisé.
5. Logiciels malveillants et portes dérobées : les APT utilisent des logiciels malveillants et des portes
dérobées sophistiqués pour maintenir une présence persistante dans les systèmes compromis,
permettant ainsi l'exfiltration des données et un contrôle continu.