Partager

cover art for Attaques contre les chaînes d'approvisionnement logicielles open source

Inside ECW

Attaques contre les chaînes d'approvisionnement logicielles open source

Saison 2025

Attaques contre les chaînes d'approvisionnement logicielles open source : vecteurs, études de cas et contre-mesures


Les logiciels open source sont aujourd'hui au cœur de la plupart des applications. Mais cette dépendance croissante en fait également une cible privilégiée pour les attaquants.


Dans cette conférence, Henrik Plate (Endor Labs) propose un panorama des attaques visant les chaînes d'approvisionnement logicielles open source. À travers de nombreux exemples réels, il revient sur les principales techniques utilisées par les attaquants : typosquatting, compromission de projets légitimes, confusion de dépendances, attaques sur les environnements CI/CD ou encore compromission de GitHub Actions. Il présente également une classification de ces vecteurs d'attaque, issue de ses travaux de recherche, ainsi que plusieurs pistes concrètes pour renforcer la sécurité des dépendances logicielles. 


Une intervention riche en retours d'expérience qui éclaire les défis de la sécurisation des chaînes d'approvisionnement open source, devenues un enjeu majeur de la cybersécurité moderne.


📍 European Cyber Week 2025 – Rennes

🎙️ Conférences C&ESAR by DGA

🎤 Henrik Plate – Chercheur principal en sécurité, Endor Labs


🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.

👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/

👉 Pour découvrir les conférences C&ESAR 2026 by DGA

More episodes

View all episodes

  • Lutter contre les manipulations de l'information : quels outils pour détecter, analyser et comprendre les campagnes d'influence ?

    01:03:40||Saison 2025
    Face à la multiplication des campagnes de manipulation de l'information, comment développer des outils capables d'identifier, d'analyser et de caractériser ces nouvelles menaces ?Animée par Olivia Breysse (Airbus Defence & Space Cyber), cette table ronde réunit des experts issus de la recherche, de l'industrie et du monde académique. Ensemble, ils échangent sur les méthodes de détection des opérations d'influence, l'apport de l'intelligence artificielle et des sciences des données, l'analyse des comportements coordonnés, ainsi que sur les enjeux de normalisation et de partage de l'information.Une discussion qui met en lumière les défis techniques, mais aussi les travaux en cours pour structurer une approche commune de la lutte contre les manipulations de l'information.📍 European Cyber Week 2025 – Rennes🎙️ Session : Lutte contre les manipulations de l'information – Table ronde "Outils et stratégies"🎤 Olivia Breysse – Airbus Defence & Space Cyber (modératrice)🎤 Anaïs Meunier – Storyzy / M82🎤 David Chavalarias – CNRS🎤 Gauthier Schweitzer – SAHAR🎤 Benjamin Costé – Airbus Cyber🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement :  https://www.european-cyber-week.eu/👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉  Pour en savoir plus sur Airbus Defence and Space cyber, rendez-vous sur leur site Internet officiel : https://www.cyber.airbus.com/fr
  • Cybercriminalité et influence : quand les manipulations de l'information deviennent une arme

    01:03:57||Saison 2025
    Cybercriminalité et manipulation de l'information sont souvent abordées séparément. Pourtant, ces deux phénomènes convergent de plus en plus et redessinent durablement le paysage des menaces numériques.Dans cette première table ronde de la matinée consacrée à la lutte contre les manipulations de l'information, Thomas Delorme (Sopra Steria) réunit Jean-Yves Marion (Université de Lorraine), Anaïs Meunier (Storyzy / M82) et Arthur Tréguer (Représentation de la Commission européenne en France). Ensemble, ils analysent les liens entre cybercriminalité, influence et désinformation, en s'appuyant sur leurs expériences respectives dans les domaines de la recherche, de l'industrie et des institutions européennes. Les échanges mettent en lumière l'évolution des modèles criminels, l'utilisation des techniques d'influence par les groupes malveillants et les réponses qui peuvent être apportées à ces nouvelles menaces. Une table ronde qui apporte un éclairage pluridisciplinaire sur l'évolution des menaces informationnelles et sur les défis qu'elles posent aux démocraties, aux organisations et aux citoyens.📍 European Cyber Week 2025 – Rennes🎙️ Lutte contre les manipulations de l'information🎤 Modération : Thomas Delorme – Sopra Steria🎤 Jean-Yves Marion – Université de Lorraine🎤 Anaïs Meunier – Storyzy / M82🎤 Arthur Tréguer – Représentation de la Commission européenne en France🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉 Pour découvrir l'European Cyber Week 2026 : https://www.european-cyber-week.eu/fr👉 Pour en savoir plus sur les travaux du Cercle Pegase : consultez le site Internet dédié au sujet
  • Réseau privé virtuel invisible : une architecture Zero-Trust pour anonymiser les communications

    29:29||Saison 2025
    Réseau privé virtuel invisible : une architecture Zero-Trust pour anonymiser les communicationsComment protéger l'anonymat des communications sans sacrifier les performances du réseau ? Si des solutions comme Tor sont aujourd'hui largement utilisées, elles présentent encore des limites en matière de latence, d'analyse de trafic ou de compatibilité avec certains usages.Dans cette présentation, Baptiste Polve, Guillaume Nibert, Frédéric Laurent et Alexis Olivereau présentent le VIPN (Virtual Invisible Private Network), une architecture Zero-Trust conçue pour renforcer la confidentialité des communications sur Internet. Après un état de l'art des principales approches d'anonymisation, ils détaillent le fonctionnement de cette nouvelle architecture, les garanties de sécurité qu'elle vise à offrir, ainsi que les premiers retours d'expérience et les défis techniques restant à relever.Une conférence qui explore de nouvelles pistes pour concilier anonymat, protection de la vie privée et performances des réseaux de communication. 📍 European Cyber Week 2025 – Rennes🎙️ Conférences C&ESAR by DGA🎤 Frédéric Laurent – Snowpack🎤 Baptiste Polve – Snowpack🎤 Guillaume Nibert – Snowpack / Sorbonne Université, CNRS, LIP6🎤 Alexis Olivereau – CEA🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉 Pour découvrir les conférences C&ESAR 2026 by DGA
  • Malwares : 40 ans de recherche, des premiers virus à l'essor de l'intelligence artificielle

    01:01:20||Saison 2025
    Malwares : 40 ans de recherche, des premiers virus à l'essor de l'intelligence artificielleComment la recherche sur les malwares a-t-elle évolué depuis les premiers virus informatiques jusqu'aux approches fondées sur l'intelligence artificielle ?Dans cette keynote, Davide Balzarotti (EURECOM) retrace près de quarante ans de recherche consacrée à la détection et à l'analyse des malwares. À travers une relecture historique, il revient sur les grandes étapes qui ont marqué le domaine : signatures, heuristiques, analyses statiques et dynamiques, apprentissage automatique, jusqu'aux travaux les plus récents autour des grands modèles de langage.Au-delà de cette rétrospective, cette intervention propose une réflexion sur les enseignements tirés de ces décennies de recherche, les difficultés rencontrées pour évaluer les approches de détection et les questions qui demeurent ouvertes face à l'arrivée de l'intelligence artificielle. 📍 European Cyber Week 2025 – Rennes🎙️ Conférences C&ESAR by DGA🎤 Davide Balzarotti – EURECOM🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉 Pour découvrir les conférences C&ESAR 2026 by DGA
  • Détecter les honeypots : un état de l'art pour concevoir des leurres plus crédibles

    32:55||Saison 2025
    Détecter les honeypots : un état de l'art pour concevoir des leurres plus crédiblesLes honeypots sont devenus des outils incontournables pour détecter les attaques, détourner les adversaires et collecter du renseignement sur les menaces. Mais encore faut-il qu'ils passent inaperçus.Dans cette intervention, Mathis Durand présente un état de l'art des techniques permettant d'identifier les honeypots. En s'appuyant sur une analyse de la littérature scientifique, il propose une classification des principales méthodes de détection, met en évidence les angles morts de la recherche et identifie les caractéristiques qui rendent un leurre plus facilement repérable par un attaquant.Une présentation qui apporte des clés concrètes pour concevoir des honeypots plus réalistes et mieux comprendre les stratégies employées pour les détecter. 📍 European Cyber Week 2025 – Rennes🎙️ Conférences C&ESAR by DGA🎤 Mathis Durand – IMT Atlantique🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉 Pour découvrir les conférences C&ESAR 2026 by DGA
  • Simuler les comportements en ligne pour mieux contrer les opérations d'influence

    24:55||Saison 2025
    Simuler les comportements en ligne pour mieux contrer les opérations d'influenceComment former efficacement des analystes à détecter les campagnes de désinformation sans exposer le grand public à de véritables opérations d'influence ?Dans cette conférence, Ulysse Solivieri (IRISA / Airbus Defence and Space) et Alexandre Dey (Airbus Defence and Space) présentent un environnement de simulation conçu pour recréer un écosystème informationnel crédible. Réseaux sociaux, comptes utilisateurs, bots, influenceurs, diffusion de contenus et manipulation des recommandations : leur approche permet de reproduire les principales tactiques utilisées lors des opérations d'influence afin d'entraîner les analystes dans des conditions proches du réel.Une présentation qui explore les apports de la simulation, de l'intelligence artificielle et des modèles comportementaux pour renforcer la préparation face aux campagnes de manipulation de l'information. 📍 European Cyber Week 2025 – Rennes🎙️ Conférences C&ESAR by DGA🎤 Ulysse Solivieri – IRISA / Airbus Defence and Space🎤 Alexandre Dey – Airbus Defence and Space🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉 Pour découvrir les conférences C&ESAR 2026 by DGA
  • Ingérence, désinformation et cyberespace : décrypter la stratégie russe

    01:04:48||Saison 2025
    Les campagnes d'influence ne se limitent plus aux réseaux sociaux. Elles mobilisent aujourd'hui un large éventail d'outils : cyberattaques, désinformation, intelligence artificielle, plateformes numériques, jeux vidéo ou encore faux médias. Leur objectif : influencer les opinions, fragiliser les démocraties et servir des intérêts géopolitiques.Dans cette conférence, Christine Dugoin-Clément, chercheuse associée, décrypte les mécanismes des opérations d'influence russes. À travers de nombreux exemples récents, elle montre comment les actions cyber, les campagnes informationnelles et les technologies émergentes s'articulent pour façonner les perceptions, recruter des relais d'influence et brouiller les frontières entre information, manipulation et guerre hybride.Une analyse essentielle pour mieux comprendre l'évolution des menaces informationnelles et les nouveaux défis auxquels sont confrontés les États, les entreprises et les citoyens. 📍 European Cyber Week 2025 – Rennes🎙️ Conférences C&ESAR by DGA🎤 Christine Dugoin-Clément – Chercheuse associée, IAE Paris-Sorbonne🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉 Pour découvrir les conférences C&ESAR 2026 by DGA
  • De la théorie à la pratique : détecter le temps constant face aux attaques microarchitecturales

    54:44||Saison 2025
    De la théorie à la pratique : détecter le temps constant face aux attaques microarchitecturalesLes implémentations cryptographiques dites constant time sont aujourd'hui considérées comme une protection essentielle contre de nombreuses attaques par canaux auxiliaires. Mais comment vérifier qu'un code respecte réellement cette propriété ? Et pourquoi cette garantie est-elle si difficile à préserver en pratique ?Dans cette conférence, Clémentine Maurice (CNRS – CRIStAL) revient sur les mécanismes des attaques microarchitecturales exploitant les différences de temps d'exécution, avant de présenter les travaux de recherche consacrés à la détection automatique des vulnérabilités dans les bibliothèques cryptographiques. Elle montre également comment certaines optimisations réalisées par les compilateurs peuvent, à elles seules, remettre en cause les garanties de sécurité d'un code pourtant conçu pour être exécuté en temps constant.Une intervention qui met en lumière les défis techniques liés à la sécurisation des implémentations cryptographiques et les interactions parfois complexes entre matériel, logiciel et compilation. 📍 European Cyber Week 2025 – Rennes🎙️ Conférences C&ESAR by DGA🎤 Clémentine Maurice – CNRS, laboratoire CRIStAL🌐 Retrouvez toute l'actualité de l'European Cyber Week sur LinkedIn et sur le site officiel de l'événement.👉 Pour en savoir plus sur le Pôle d'excellence cyber : https://www.pole-excellence-cyber.org/👉 Pour aller plus loin, découvrez les conférences C&ESAR by DGA.