La Cyber Kill Chain de Lockheed Martin : comprendre et contrer les 7 étapes d'une attaque
Comprendre les 7 étapes séquentielles d'une cyberattaque pour savoir exactement où placer ses défenses.
En cybersécurité et en analyse de menaces (Threat Intelligence), modéliser précisément le parcours d'un attaquant est essentiel pour savoir où placer ses défenses.
Développé en 2011 par des chercheurs de Lockheed Martin, le concept de Cyber Kill Chain adapte la doctrine militaire classique de la chaîne d'élimination au monde des cyberattaques (notamment les menaces persistantes avancées ou APT).
L'idée maîtresse est simple : une attaque n'est pas un événement magique et instantané, mais une suite logique d'étapes séquentielles. Si vous parvenez à briser ne serait-ce qu'un seul maillon de cette chaîne, l'attaque échoue.
Les 7 phases de la Cyber Kill Chain
[1. Reconnaissance] ➔ [2. Armement] ➔ [3. Livraison] ➔ [4. Exploitation] ➔ [5. Installation] ➔ [6. Commande & Contrôle] ➔ [7. Actions sur objectifs]
1. Reconnaissance (Reconnaissance)
L'attaquant étudie sa cible avant de frapper.
- OSINT : recherche d'adresses e-mail, organigrammes d'entreprise et fuites d'identifiants sur LinkedIn, GitHub, Shodan.
- Scan technique : cartographie des ports ouverts, sous-domaines et services exposés (via Nmap, Gobuster ou des requêtes DNS).
- But : repérer le point d'entrée le plus vulnérable.
2. Armement (Weaponization)
L'attaquant fabrique sa charge utile (payload) sur mesure par rapport aux failles trouvées à l'étape 1.
- Document piégé (PDF, Word avec macro malveillante), binaire obfusqué contenant un trojan (RAT) ou exploit ciblé.
- Tout se passe chez l'attaquant, à l'abri des regards.
3. Livraison (Delivery)
Envoi de la charge utile vers l'environnement de la cible.
- Campagne de spear-phishing par e-mail avec pièce jointe ou lien piégé.
- Site web légitime compromis fréquenté par la cible (watering hole).
- Clé USB piégée ou accès distant exposé sans MFA (RDP/SSH).
4. Exploitation (Exploitation)
Exécution du code malveillant sur la machine victime.
- Déclenchement d'une vulnérabilité applicative (navigateur non mis à jour, faille de service).
- Ingénierie sociale : l'utilisateur clique sur le fichier ou active les macros.
5. Installation (Installation)
L'attaquant s'implante durablement dans le système pour ne pas perdre la main au premier redémarrage.
- Création d'une clé de registre, d'une tâche planifiée cron, d'un service persistant ou injection DLL.
- Contournement de l'antivirus local.
6. Commande et Contrôle (C2 - Command & Control)
Le malware ouvre un canal de communication chiffré et discret vers le serveur externe de l'attaquant.
- Trafic HTTPS camouflé ou requêtes DNS légitimes en apparence (DNS tunneling).
- L'attaquant dispose dès lors d'un accès interactif à distance sur la machine.
7. Actions sur objectifs (Actions on Objectives)
L'attaquant accomplit sa mission finale :
- Déplacement latéral vers d'autres serveurs et le contrôleur de domaine (Active Directory).
- Élévation de privilèges (droits administrateur).
- Exfiltration de données confidentielles (espionnage, vol de code source).
- Chiffrement destructeur par ransomware ou sabotage.
Comment contrer chaque phase dans la pratique ?
La défense en profondeur consiste à disposer de barrières à chaque étape pour maximiser les chances d'interception :
| Phase | Exemples de contre-mesures concrètes |
|---|---|
| Reconnaissance | Réduire l'exposition publique, surveiller les fuites d'identifiants, masquer les bannières de versions logicielles. |
| Armement | Analyse de Threat Intelligence (NIDS, détection des signatures d'outils offensifs comme Cobalt Strike). |
| Livraison | Filtrage antispam rigoureux, blocage des pièces jointes à risque, authentification multifacteur (MFA) systématique. |
| Exploitation | Mises à jour de sécurité régulières (patch management), durcissement système (AppArmor/SELinux), désactivation des macros. |
| Installation | EDR (Endpoint Detection and Response), surveillance de l'intégrité des fichiers critiques, principe du moindre privilège. |
| Commande & Contrôle | Filtrage DNS sortant (AdGuard Home, Pi-hole), inspection réseau (Suricata/Zeek), détection de beaconing. |
| Actions sur objectifs | Segmentation réseau (VLAN, DMZ), sauvegardes immuables et hors-site (stratégie 3-2-1), plan de réponse à incident. |
Cyber Kill Chain vs MITRE ATT&CK
On croise souvent les deux notions. Pour faire simple :
- La Cyber Kill Chain donne une vision séquentielle et chronologique de haut niveau (très utile pour la stratégie globale).
- La matrice MITRE ATT&CK est une immense base de connaissances pratique qui répertorie par le menu chaque technique et procédure observée sur le terrain.
En résumé
- Plus une attaque est stoppée tôt (dès la reconnaissance ou la livraison), moins l'impact est lourd pour l'infrastructure.
- Ne comptez jamais sur une seule couche de défense : multiplier les petits contrôles à chaque maillon de la chaîne est ce qui fait la vraie résilience d'un système.