Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Threat Actor

general

Définition

Un acteur de la menace (Threat Actor ou Threat Agent) désigne toute entité — individu, groupe, organisation ou État — qui possède la motivation, les capacités, et l'intention de mener des activités malveillantes contre des systèmes d'information. La caractérisation précise des acteurs de menace est fondamentale pour la Cyber Threat Intelligence (CTI) et l'adaptation des défenses aux menaces réelles. Les acteurs de menace sont classifiés selon plusieurs dimensions. Par motivation : les cybercriminels (motivation financière — ransomware, fraude, vol de données, BEC), les groupes APT (Advanced Persistent Threat) étatiques (espionnage, sabotage, influence), les hacktivistes (idéologie politique ou sociale — DDoS, défigurations), les menaces internes (employés malveillants, imprudents ou contraint), et les compétiteurs (espionnage industriel). Par sophistication : du script kiddie (faibles compétences, utilise des outils existants) à l'APT étatique (ressources quasi-illimitées, 0-days exclusifs, persistance longue durée). Les groupes APT (Advanced Persistent Threat) désignent spécifiquement les acteurs étatiques ou soutenus par des États, caractérisés par leur persistance (présence longue durée dans les cibles), leur sophistication technique (0-days, outils custom), et leurs objectifs stratégiques (espionnage, sabotage d'infrastructures critiques, vol de propriété intellectuelle). Des conventions de nommage existent : Mandiant/FireEye utilise des numéros d'APT (APT28, APT41), CrowdStrike des noms d'animaux nationaux (Fancy Bear = Russie, Cozy Bear = Russie, Lazarus = Corée du Nord), et Microsoft des noms météorologiques (NOBELIUM = Russie/SVR, HAFNIUM = Chine). La cartographie des acteurs de menace pour une organisation spécifique (Threat Actor Profiling) est une activité CTI stratégique. Elle identifie quels groupes ciblent activement le secteur, la géographie, ou le profil technologique de l'organisation, quelles sont leurs TTPs préférées, et quelles vulnérabilités ils exploitent en priorité. Cette connaissance permet d'adapter les contrôles de sécurité de manière proactive plutôt que réactive.

APT majeurs — Russie, Chine, Corée du Nord, Iran

Les quatre groupes APT étatiques les plus actifs sont associés à la Russie (APT28/Fancy Bear — GRU, APT29/Cozy Bear — SVR, Sandworm Team — GRU, responsable NotPetya), la Chine (APT41/Winnti — espionnage + cybercriminalité, APT10 — supply chain et MSP), la Corée du Nord (Lazarus Group — vol de cryptomonnaies, SWIFT attacks, Kimsuky — espionnage), et l'Iran (APT33/Refined Kitten — énergie, APT34/OilRig — finance/gouvernement). Des bases de données comme Malpedia, MITRE ATT&CK Groups, et les rapports des MSSPs documentent ces groupes avec leurs TTPs, malwares associés, et victimologie. La plupart des grandes cyberattaques des années 2010-2024 sont attribuées à ces groupes.

Attribution — défis et enjeux politiques

L'attribution d'une cyberattaque à un acteur spécifique est une démarche complexe combinant analyse technique (malwares, infrastructure C2, TTPs, code similarities) et renseignement humain (HUMINT). Les indicateurs d'attribution incluent : similitudes dans le code source ou les outils avec des attaques précédentes, réutilisation d'infrastructure (domaines, IPs, certificats TLS), et comportements opérationnels (fuseaux horaires d'activité, langues utilisées dans les métadonnées). L'attribution officielle par les gouvernements est un acte politique aux conséquences diplomatiques — elle n'est faite que lorsque la certitude est élevée et que les avantages politiques justifient les coûts. Les attributions privées (CrowdStrike, Mandiant, Microsoft) sont moins contraintes politiquement mais aussi moins définitives.

Cybercriminalité organisée — RaaS et économie souterraine

Les groupes cybercriminels modernes sont des organisations professionnelles hautement structurées. Le modèle RaaS (Ransomware-as-a-Service) a professionnalisé la cybercriminalité : les développeurs de ransomware (LockBit, BlackCat/ALPHV, Cl0p, Play) licencient leur plateforme à des affiliés qui réalisent les intrusions et négocient les rançons, partageant les revenus (70-80% pour les affiliés, 20-30% pour les développeurs). Des services spécialisés alimentent cet écosystème : Initial Access Brokers (IAB) qui vendent des accès à des réseaux compromis, bulletproof hosting, services de blanchiment de cryptomonnaies, et développeurs de malwares à la location. L'économie souterraine du cybercrime représente des milliards de dollars annuels.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis