> Cloud > Attaques edge : les fournisseurs, nouvelle cible prioritaire des cybercriminels

Attaques edge : les fournisseurs, nouvelle cible prioritaire des cybercriminels

Cloud - Par Sabine Terrey - Publié le 31 août 2026

Une étude conjointe SentinelOne et Tenable met en lumière un changement de paradigme : les attaquants visent désormais les écosystèmes de fournisseurs de dispositifs edge plutôt que des vulnérabilités isolées.

Attaques edge : les fournisseurs, nouvelle cible prioritaire des cybercriminels

Face à un délai de correction moyen de cinq mois dans les entreprises, la gestion de l’exposition devient l’arme clé pour réduire les risques.

Un décalage critique entre découverte, divulgation et exploitation

Les chercheurs alertent sur un fossé grandissant entre la découverte d’une vulnérabilité, sa divulgation et son exploitation réelle. Alors que l’IA frontière permet de passer de la divulgation à l’exploit en une semaine environ, les entreprises mettent en moyenne cinq mois à corriger les failles connues.

Ce rythme effréné dépasse largement la capacité de réponse des cycles de correctifs standards, exposant durablement les organisations.

Concentration des risques : les fournisseurs sous le feu des projecteurs

L’étude révèle que dans 79% des cas, les données d’exposition et la détection runtime convergent vers les mêmes surfaces d’attaque de fournisseurs, contre seulement 21% au niveau des vulnérabilités individuelles.

Autrement dit, ce sont des gammes de produits et des écosystèmes entiers qui sont systématiquement ciblés, indépendamment des CVE spécifiques. Tenable qualifie ce phénomène de « fournisseur ciblé de manière persistante », soulignant qu’un petit ensemble de types de produits constitue l’unité durable de risque dans le temps.

Des acteurs variés, les mêmes cibles

Qu’ils soient étatiques (Chine, Russie, Corée du Nord, Iran) ou criminels (ransomware), les attaquants puisent dans le même petit ensemble de vulnérabilités à haute criticité et activement exploitées.

Douze vulnérabilités font l’objet d’une attribution confirmée « multi-nexus », exploitées indépendamment par des acteurs soutenus par des États et des groupes de ransomware dans cinq catégories de menaces distinctes.

Des produits dans le collimateur

Plus de la moitié (54%) des entreprises utilisant des produits F5 présentent au moins une vulnérabilité exposée et activement exploitée. Les clients de Citrix affichent la plus longue période de remédiation, avec une médiane de 461 jours, illustrant comment certaines gammes restent exposées longtemps après la mise à disposition d’un correctif.

La complexité de la remédiation des vulnérabilités hautement prioritaires entraîne un délai statistiquement significatif de 24 jours, allongeant la fenêtre d’opportunité pour les attaquants.

« La vitesse seule ne suffit pas »

« La vitesse seule ne suffit pas. Au moment où une vulnérabilité arrive dans la file d’attente de remédiation, les cybercriminels sont déjà en train de faire évoluer l’exploit. Les signatures statiques fonctionnent selon une temporalité humaine, contrairement à la menace. La détection comportementale en runtime doit suivre ce rythme, en signalant les schémas d’exploitation à mesure qu’ils émergent plutôt qu’après coup » souligne Steve Stone, Chief Customer Officer chez SentinelOne

Pour les équipes de sécurité, cette étude confirme la nécessité d’aller au-delà des vulnérabilités individuelles et de comprendre quelles technologies sont systématiquement ciblées. Les données d’exposition de Tenable montrent où les entreprises sont les plus exposées, tandis que les données de SentinelOne sur les menaces runtime et les analyses DFIR révèlent où et comment les attaquants opèrent en environnement réel.

« Les attaquants ciblent systématiquement des écosystèmes de fournisseurs spécifiques susceptibles de leur fournir un accès. Ils ne se focalisent pas sur des vulnérabilités isolées, et les responsables sécurité ne devraient pas le faire non plus. » conclut Vlad Korsunsky, Chief Technology Officer chez Tenable

Prioriser la gestion de l’exposition

La convergence de ces deux points de vue indépendants fournit aux responsables sécurité des arguments plus solides pour prioriser la remédiation, renforcer la détection et réduire les risques sur l’ensemble des technologies faisant l’objet d’attaques persistantes.

Visualiser, prioriser et corriger les expositions qui constituent une menace réelle pour l’entreprise devient la clé pour sortir gagnant face à des attaquants qui exploitent l’IA pour contourner plus rapidement les défenses.

 

Source : Etude conjointe SentinelOne et Tenable

Ressources complémentaires sur iTpro.fr

 

La chaîne d’approvisionnement, point de rupture récurent du SI

 

Identités machines et supply chain : l’erreur stratégique des entreprises en cybersécurité

Téléchargez cette ressource

SIEM & PME : Comment construire la boîte noire de votre SI ?

SIEM & PME : Comment construire la boîte noire de votre SI ?

Passez à la cybersécurité proactive, transformez la collecte et l’analyse des logs en un bouclier dynamique contre les cybermenaces. Découvrez comment mettre en place une approche SIEM modulaire, évolutive et accessible, pour anticiper, détecter et réagir efficacement aux attaques.

Les plus consultés sur iTPro.fr

A lire aussi sur le site

À la une de la chaîne Cloud