Reconnaissance : fondements conceptuels de la veille adverse
Avant de parler de 0-day, de ransomware ou de supply chain, un attaquant commence par quelque chose de beaucoup plus basique : regarder ce qui dépasse. La reconnaissance, c’est ce travail préparatoire de renseignement où l’on collecte, trie et corrèle tout ce qu’une cible laisse visible sur Internet, volontairement ou non.
Concrètement, la reconnaissance est le processus d’acquisition d’informations sur une cible avant l’attaque proprement dite. Elle porte simultanément sur trois axes :
- Le système d’information : topologie, adressage, services exposés, interconnexions, dépendances techniques.
- Les applications : technologies utilisées, versions, chemins d’URL, comportements, intégrations tierces.
- Le facteur humain : personnes clés, habitudes de travail, niveaux de privilèges, signaux exploitables pour l’ingénierie sociale.
Reconnaissance passive vs reconnaissance active
Dans la pratique, les attaquants ne « scannent » pas au hasard : ils orchestrent un va-et-vient continu entre une reconnaissance passive très large et une reconnaissance active beaucoup plus ciblée. La première leur donne la carte, la seconde leur donne les portes précises à enfoncer.
Reconnaissance passive
La reconnaissance passive consiste à collecter des informations sur une cible sans jamais lui parler directement. Aucun paquet n’est envoyé vers l’infrastructure visée : tout se fait à partir de sources déjà disponibles quelque part sur Internet.
Dans cette catégorie, on retrouve notamment :
- L’OSINT classique : moteurs de recherche, Google dorks, caches, archives DNS, transparence des certificats, registres WHOIS, open data.
- Les traces techniques indexées par des tiers : Shodan, Censys, GreyNoise et autres scanners qui ont déjà parcouru l’Internet pour vous.
- Les empreintes humaines et organisationnelles : LinkedIn, GitHub, annonces de recrutement, communiqués de presse, organigrammes, fuites de dépôts publics.
C’est exactement ce que décrit la formule « Internet vous voit déjà » : si un service répond sur Internet, il a déjà été vu, scanné et catalogué par des routines automatiques. Pour l’attaquant, cette approche offre en pratique une discrétion opérationnelle très élevée, difficile à repérer sans outils de corrélation avancés, et un profilage global avec un risque limité à ce stade.
Reconnaissance active
La reconnaissance active commence au moment où l’attaquant accepte d’entrer en contact direct avec la cible. Elle se traduit par l’envoi de requêtes ou de paquets vers les systèmes de l’organisation pour valider les hypothèses issues de la phase passive.
- Scans de ports (TCP/UDP) : pour identifier ce qui est réellement ouvert en temps réel.
- Bannière grabbing : pour récupérer les versions exactes des services et logiciels.
- Tests d’authentification : bruteforce ou credential stuffing ciblé sur des interfaces repérées en amont.
- Fuzzing applicatif : pour détecter injections, débordements et comportements anormaux des serveurs.
Cette phase est plus précise, mais aussi beaucoup plus bruyante : elle laisse des traces dans les logs, peut déclencher des alertes IDS/WAF ou remonter dans les télémétries EDR/XDR. D’où l’usage de techniques « low and slow » pour tenter de se fondre dans le bruit de fond du trafic légitime.
Tableau de synthèse
// Empreinte numérique et OSINT
OSINT et empreintes numériques institutionnelles
L’Open Source Intelligence, c’est tout ce que vous laissez traîner à l’air libre et que n’importe quel attaquant un minimum motivé peut recoller en une carte d’attaque crédible. Certificats TLS, enregistrements DNS, offres d’emploi, profils LinkedIn, dépôts Git publics : pris isolément, ce sont des détails. Mis bout à bout, ils dessinent une topologie et des dépendances critiques.
Concrètement, les attaquants exploitent trois couches distinctes :
- Les couches techniques : transparence des certificats, archives DNS, WHOIS, bannières collectées par Shodan/Censys qui montrent ce qui répond réellement sur le réseau.
- Les couches humaines et organisationnelles : organigrammes LinkedIn, annonces de recrutement détaillant précisément les technos (admin PostgreSQL 13, expert Cisco ASA 9.x), conférences ou slides exposant la surface d’attaque.
- Les couches « secrets et glue » : clés API ou tokens oubliés dans un dépôt GitHub public, fichiers .env poussés par erreur, scripts de debug ou bouts de configuration CI/CD.
Industrialisation de la veille : Shodan, Censys et automatisation
Pendant que vous dormez, des moteurs comme Shodan, Censys ou GreyNoise balayent l’Internet en continu, capturent les bannières de services et les certificats TLS. Un attaquant n’a plus besoin de lancer lui-même un scan massif : il interroge ces bases et obtient une photographie à faible latence de votre surface exposée.
C’est l’industrialisation de la veille cybercriminelle :
- Routines automatiques : des bots scannent et cataloguent ce qui répond. Comme l’a documenté GreyNoise, des campagnes coordonnées peuvent mobiliser des centaines d’IP (parfois hébergées sur des infrastructures cloud majeures) pour industrialiser la collecte de bannières sans interaction directe de l'attaquant final.
- Consommation d’API : des scripts surveillent en continu l’apparition de nouveaux services, de nouveaux certificats ou de fuites de configuration pour une organisation donnée via des requêtes programmatiques.
- Corrélation temps réel : ces résultats sont croisés avec les bases de vulnérabilités (CVE, NVD, EUVD) pour produire des listes de cibles prêtes à exploiter sans jamais avoir utilisé nmap.
Shodan comme reconnaissance « déléguée »
Shodan fonctionne comme un banner grabbing global. Interroger cet index revient à effectuer une reconnaissance active par procuration : le scan a déjà eu lieu, l'attaquant ne fait que fouiller dans le cache de l'Internet.
// Patch diffing et TTE négatif
Veille sur les vulnérabilités : patch diffing et TTE négatif
La veille des groupes avancés ne s’arrête pas à lire les CVE. Elle consiste à disséquer les correctifs pour comprendre exactement ce qui a été réparé via le patch diffing. En alignant les fonctions modifiées, les attaquants peuvent isoler le bloc de code et générer l'exploit souvent sans disposer du code source original.
Ce processus déplace la fenêtre d’opportunité vers les 1-day / n-day : ces vulnérabilités corrigées sur le papier mais non encore patchées dans la majorité des systèmes d'information.
// Économie souterraine
Marché souterrain de l’information
La veille n’est pas qu’un sport individuel mené par quelques isolés du reverse-engineering. Elle s’appuie sur une véritable économie de l’information régulièrement observée sur le Dark Web, où chaque acteur se spécialise dans une brique précise du pipeline d’attaque.
- Les Initial Access Brokers (IAB) : ces acteurs industrialisent la phase d’intrusion initiale. Ils revendent des accès clés en main (VPN, RDP, Azure) avec des annonces détaillant le niveau de privilège, la localisation géographique et la taille de l’entreprise cible.
- Les vendeurs de logs d’infostealers : ils monétisent les données aspirées par des malwares (RedLine, Vidar). Des millions de logs sont régulièrement observés sur certaines marketplaces, chacun correspondant à un poste compromis contenant cookies de session active, identifiants et empreintes système.
// Facteur humain
Veille humaine et ingénierie sociale
L’ingénierie sociale est une forme de veille appliquée au facteur humain. Les attaquants scrutent les signaux faibles : changements de domaines, réorganisations internes, fusions-acquisitions (M&A). Chaque mouvement devient un prétexte crédible pour une campagne de spear-phishing (ex: migration urgente vers un nouveau SSO).
// Automatisation discrète
Bots de sondage et attaques « low and slow »
Une partie du travail est désormais déléguée à des probing bots qui énumèrent des URLs (/admin, /backup, /config, /.env) et analysent la réaction de l’application. Pour rester sous les radars, ces bots adoptent des tactiques low and slow :
- Espacement temporel : requêtes espacées avec des délais aléatoires pour éviter les pics détectables dans les métriques de trafic.
- Distribution IP massive : trafic réparti sur de larges botnets, chaque adresse IP n’envoyant que quelques requêtes apparemment anodines.
- Imitation comportementale : les patterns miment la navigation humaine (séquençage, temps de lecture), rendant le filtrage par signature inefficace.
// Cloud & Supply Chain
Veille spécifique aux environnements cloud et Kubernetes
La reconnaissance s’étend désormais aux chaînes d’approvisionnement logicielles (npm, PyPI, Docker Hub) et aux pipelines CI/CD où transitent clés et tokens de haute importance.
Des études techniques (CNCF / TAG Security) ont identifié plus de 1 600 images malveillantes ou piégées sur Docker Hub, confirmant que les registres publics sont régulièrement utilisés comme vecteur d’attaque pour tenter de s’échapper d’un conteneur et viser le cluster sous-jacent.
Focus France : panorama ANSSI 2023
Le Panorama de la cybermenace 2023 de l’ANSSI confirme la professionnalisation de la chaîne d’attaque. L’agence constate une hausse d’environ 30% des attaques par rançongiciel portées à sa connaissance par rapport à l'année précédente.
La distribution des victimes est révélatrice : les collectivités territoriales représentent 24% des cas. En clair, la France voit les rançongiciels viser en priorité les acteurs très exposés mais peu armés : collectivités, structures de santé et PME/ETI.
// Stratégies de défense active
Transformer la veille en arme défensive
Face à l’industrialisation de la reconnaissance adverse, la réponse ne peut être uniquement périmétrique. Elle doit devenir proactive en utilisant les propres méthodes de l’attaquant pour durcir le Système d'Information (SI).
Attack Surface Management (ASM)
L’ASM consiste à cartographier en continu tous les actifs exposés (domaines, sous-domaines, IPs, SaaS, Shadow IT) tels qu’ils apparaissent depuis Internet.
Cyber-déception et honeypots
La cyber-déception inverse le rapport de force : au lieu de réduire la surface, elle l'augmente volontairement avec des actifs trompeurs (honeypots, faux services, honeytokens) pour retourner la reconnaissance contre l'adversaire.
- Capteurs d'intrusion : un serveur factice ressemblant à une base de données critique ou un faux compte VPN devient un capteur d'alerte immédiat dès la première tentative de scan.
- Complexification du parcours : le déploiement de décoys indiscernables du SI réel rend la phase de reconnaissance extrêmement coûteuse, risquée et lente pour l'attaquant.
- Honeytokens : disséminer des clés API ou des documents "leurres" permet d'identifier instantanément une exfiltration ou un accès non autorisé à un environnement sensible.
// Bilan et perspectives
Conclusion
La veille cybercriminelle n’est pas un détail périphérique, c’est l’ossature de l’attaque. Les groupes sophistiqués investissent massivement dans la capacité à voir plus vite que la défense.
Sources et ressources pour aller plus loin
Les sources ci-dessous sont classées par rapports de référence et ressources techniques complémentaires.
Les sources ci-dessous sont classées par rapports de référence et ressources techniques complémentaires.



