Advanced Persistent Threat (Attaque avancée et persistante). Ça désigne les cyberattaques «sophistiquées» : préparées, ciblées, silencieuses.
Sur Internet, la plupart des attaques sont «opportunistes» : les pirates attaquent des cibles au hasard, de manière entièrement automatisée (avec des exploits donc), et si ça marche pas tant pis, ils passent à la prochaine cible.
Ils ratissent très large puisqu’ils s’en prennent à toutes les adresses IP d’Internet (il y en a environ 4 milliards), les unes après les autres.
Comme il existe des dizaines/centaines de groupes cybercriminels, quand vous monitorez l’activité de votre site Web, vous pouvez voir des dizaines de tentatives d’attaques par jour.
Ces attaques sont donc très volumineuses mais aussi très naïves.
Elles vont lancer des exploits sans même savoir si la cible est touchée par le vulnérabilité concernée.
Elles vont lancer des exploits qui concernent de vieilles vulnérabilités que pratiquement tout le monde a patché.
Il n'y a pas de personnalisation, notamment par rapport à la langue (c'est bête d'essayer de trouver le mot de passe du compte administrator sur un site en français car il n'existe pas, il s'appelle administrateur).
En plus ces attaques sont "bruyantes". C'est-à-dire qu'elles font sonner tous les mécanismes de détection d'attaque. Le propriétaire de la cible peut rapidement savoir qu'une attaque est en cours.
Mais les cybercriminels se fichent que ces attaques échouent dans 99,99% des cas. Si vous attaquez 4 milliards d’adresses IP, même 99,99% d’échec ça fait quand même 40 00 cibles où vous réussirez.
Ils se fichent aussi qu'elles ne soient pas furtives, ils ne cherchent pas à passer inaperçu, mais à prendre la victime de vitesse. S'ils ont réussi à pénétrer dans le système, ils déclenchent tout de suite leur malversation : exfiltrer les données, les chiffrer, puis demander une rançon (ransomware).
À l'opposé de ces attaques qui constituent le «bruit de fond» d’Internet, il existe des attaques dites «sophistiquées» : les APT.
Ici rien n’est laissé au hasard.
La cible est choisie avec soin : l’attaquant a identifié plusieurs façons de rendre l’attaque rentable : chantage, revente de données, déni de service, renseignement, ...
Il y a une phase initiale de reconnaissance où l'attaquant glane le plus d'informations possible sur la cible : les logiciels qu'elle utilise, ses sous-traitants, les pays où elle est présente, les offres d'emploi ouvertes, etc.
L'attaque est entièrement personnalisée : développements d'exploits spécifiques contre les logiciels utilisés par la cible, développement de capacités d'évitement de son antivirus, etc.
Et si l'attaquant réussi à pénétrer dans le réseau de cette cible, il va tenter d'y demeurer le plus furtif possible. Parfois des mois ou des années. Le but étant souvent de pouvoir la siphonner en continu.
Ces attaques sont bien moins nombreuses (elles se comptent en dizaines/centaines par an contre millions/milliards pour les attaques opportunistes) et peuvent être initiées par des groupes cybercriminels d'envergure ou des états (pour de la déstabilisation ou du renseignement).
Le site ATT&CK liste notamment plusieurs groupes cybercriminels dont les attaques ont été documentées et relèvent du niveau de sophistication des APT.
L'utilisation du terme "APT" est peu précise.
Parfois cela désigne la catégorie d'attaque (sophistiquée en opposition à opportuniste) : « Nous avons subi une APT » = notre entreprise a été compromise par une attaque ciblée, silencieuse et persistante.
D'autres fois, APT désigne plutôt l'acteur malveillant à l'origine de l'attaque : « On a un APT dans notre réseau » = on vient de découvrir qu'un acteur malveillant a pénétré notre réseau et s'y maintient furtivement