Détection des anomalies de contrôle de flux : une nouvelle étude politique

Détection des anomalies de contrôle de flux : une nouvelle étude politique

Un chercheur vient de publier une étude qui arrive au pire moment pour ceux qui défendent les réseaux d'entreprise : alors que les techniques de détection d'anomalies de contrôle de débit sont présentés comme l’une des défenses les plus solides contre les cyber-intrusions, les attaquants ont déjà appris à les contourner. Le papier, signé par Martin Sachenbacher et publié le 12 août 2026, propose une solution combinant des contrôles logiciels et matériels pour rendre les attaques beaucoup plus difficiles à camoufler. Cette proposition intervient alors que des cas récents dans l'industrie, du phénomène « GhostJacking » contre les agents d'IA aux données du rapport bleu 2026 de Picus Labs, montrent à quel point le problème que le chercheur cherche à résoudre est réel.

Points clés

  • La surveillance des flux de contrôle détecte les anomalies d'intégrité au moment de l'exécution, mais peut être trompée par des attaquants qui manipulent délibérément les modèles observés.
  • Les arbres d’attaque traduisent les anomalies détectées en hypothèses concrètes sur le type d’attaque en cours.
  • Le document propose de combiner la surveillance logicielle avec une couche matérielle indépendante qui vérifie en détail les activités suspectes.
  • Un exemple basé sur un service d’authentification montre comment la couche logicielle à elle seule peut confondre une intrusion grave avec un problème bénin.
  • Des données indépendantes de l'industrie, telles que le rapport Blue 2026 de Picus et l'étude « GhostJacking » de Tenet Security, confirment que le camouflage et la détection incomplète constituent déjà de réels problèmes en production.

Améliorez la cybersécurité grâce à la surveillance du contrôle des flux

La surveillance des flux de contrôle sert de base pour garantir l'intégrité des systèmes et détecter toute anomalie pendant l'exécution du logiciel. Il s'agit d'une approche qui examine le chemin réel emprunté par un programme pendant le traitement, en le comparant à ce que l'on pourrait attendre d'un comportement légitime.

Détecter les anomalies d’intégrité lors de l’exécution

Le principe est simple : si un système s’écarte de sa trajectoire prévue, cet écart peut signaler un problème. Le détection des anomalies d'exécution Cela nous permet donc d’intercepter les comportements suspects au fur et à mesure qu’ils se produisent, et non après coup grâce à une analyse médico-légale. Il s’agit d’un avantage non négligeable dans un contexte où chaque seconde de retard dans la découverte d’une intrusion se traduit par une plus grande exposition.

Utiliser des arbres d'attaque pour identifier les intrusions

Une fois qu’une anomalie est identifiée, la question suivante est : de quel type d’attaque s’agit-il ? C’est ici qu’interviennent les arbres d’attaque, des structures qui modélisent les chaînes possibles d’événements malveillants et permettent de relier un symptôme observé à une cause probable. C'est la partie de identification d'intrusion dans l'arbre d'attaque qui transforme une simple alarme en un diagnostic utilisable par ceux qui doivent réagir à l'incident.

Les enjeux du camouflage d’attaque dans la détection des flux de contrôle

Le problème, selon le journal, est que ce système de détection présente une faiblesse structurelle : il peut être trompé par ceux qui savent comment il fonctionne. Les attaquants les plus sophistiqués ne se contentent pas de pirater un système, ils manipulent également ce que le système lui-même rapporte.

Les attaquants manipulent les flux de contrôle observés et les limites de l'observation logicielle

Sachenbacher décrit explicitement cette vulnérabilité : Les attaquants peuvent dissimuler une attaque en modifiant délibérément le flux de contrôle observé par le système de surveillance, évitant ainsi à la fois la détection et l'identification correcte ultérieure. Le résultat est un cas concret et plutôt inquiétant : un observateur au niveau logiciel voit une déviation anormale mais apparemment inoffensive, la relie à une cause bénigne au sein de l’arbre d’attaque, et finit par manquer la véritable intrusion qui se produit sous le radar.

Pourquoi c'est important : ce n'est pas un détail académique. C'est exactement le type de scénario que l'étude « GhostJacking » de Tenet Security a démontré en direct contre des agents IA, présenté lors d'une session à la DEF CON 34. Les chercheurs ont montré comment il est possible d'empoisonner des contenus fiables, tels que des alertes de sécurité, des journaux et des rapports d'erreurs, pour pousser les agents à exécuter du code, voler des informations d'identification ou même prendre le contrôle de l'infrastructure. Dans l'une des démonstrations, une requête bloquée par le pare-feu de Cloudflare et enregistrée a été utilisée pour convaincre un agent de modifier les paramètres DNS de l'entreprise, prenant ainsi le contrôle du domaine. Selon les données rapportées, Claude Code est tombé dans le piège neuf fois sur dix. Comme l’explique Barak Sternberg, co-fondateur et PDG de Tenet, « le pare-feu n’est jamais tombé en panne, il a simplement cessé de compter ».

Une approche basée sur un modèle qui combine la surveillance matérielle et logicielle

La réponse proposée par Sachenbacher n'élimine pas la surveillance des logiciels, mais ajoute un deuxième niveau indépendant qui vérifie ce que le premier a déjà rapporté. C'est là que le surveillance du matériel logiciel La combinaison change les règles du jeu.

Intégration de la surveillance aux niveaux logiciel et matériel

Dans le modèle proposé, l'observation logicielle continue de faire son travail de première ligne, en signalant les activités suspectes. Mais c’est la couche matérielle qui contrôle ces mêmes activités séparément et de manière plus détaillée, ce qui rend beaucoup plus difficile pour une attaque de se déguiser et de passer inaperçue. La logique est celle d'une vérification indépendante : si un attaquant parvient à manipuler ce que le logiciel « voit », il ne pourra guère manipuler de la même manière ce qu'enregistre un composant matériel distinct.

Surveillance du matériel pour une vérification détaillée et indépendante et un exemple du service d'authentification

Pour rendre le mécanisme concret, l'article propose un exemple basé sur un service d'authentification, choisi parce qu'il représente un cas de défaillance réaliste et récurrent dans des systèmes réels. Dans le scénario, un deuxième moniteur de flux de contrôle matériel, totalement indépendant du premier, observe la séquence réelle des transitions du système. Ce vérification détaillée du matériel le diagnostic généré par l'arbre d'attaque change radicalement : d'un simple problème de configuration ou de maintenance de faible gravité, il devient une indication de haute fiabilité d'injection de code ou de détournement de flux de contrôle.

Pourquoi c'est important : c'est la différence entre clôturer un ticket comme une fausse alarme et reconnaître une véritable intrusion en cours. Le rapport Blue 2026 de Picus Labs, basé sur plus de 338 millions de simulations d'attaques réalisées dans des environnements de production réels au premier semestre 2026, propose des données qui vont dans le même sens : alors que l'efficacité moyenne de la prévention à la périphérie du réseau est passée de 62 % à 69 %, une fois qu'un attaquant est déjà à l'intérieur du domaine, les défenses ne bloquent que 37 % des actions. La reconnaissance interne et l'énumération des sessions ne sont arrêtées que 10 % du temps, et la lecture des informations d'identification depuis la mémoire n'est détectée que 22 % du temps. Ce sont exactement les stratégies d'attaque anti-camouflage les plus silencieux qu’un deuxième niveau de vérification indépendant, comme celui proposé dans le document, devrait intercepter.

Avantages de l'approche combinée pour identifier les cyberattaques

La combinaison de la détection des anomalies du flux de contrôle, de l’identification de l’arbre d’attaque et de la surveillance du matériel améliore non seulement la capacité de remarquer que quelque chose ne va pas : elle améliore également la précision du diagnostic final. C'est le point central de la proposition de Sachenbacher, et la partie la plus intéressante pour ceux qui conçoivent des architectures de sécurité basées sur des modèles.

Un système qui se limite à l’observation logicielle risque de s’arrêter à la première explication plausible, même si elle est fausse. Ajouter un niveau de Cybersécurité basée sur un modèle La double vérification oblige au contraire le système à rapprocher deux sources indépendantes avant de clôturer le dossier, augmentant ainsi la confiance avec laquelle il peut distinguer une anomalie bénigne d'une attaque grave en cours. Dans le contexte actuel, où les données Picus montrent que seulement 14 % des attaques simulées génèrent effectivement une alerte alors que la journalisation atteint 58 %, ce type de recoupement cesse d’être un raffinement théorique et devient une nécessité opérationnelle.

FAQ

Qu’est-ce que la surveillance des flux de contrôle de cybersécurité ?

Il s'agit d'une méthode qui détecte les anomalies d'intégrité au moment de l'exécution en observant les chemins d'exécution du logiciel pendant que le système est en cours d'exécution.

Comment les arbres d’attaque aident-ils à identifier les cyberattaques ?

Les arbres d'attaque analysent les anomalies détectées pour identifier les types d'attaques possibles, sur la base de structures prémodélisées qui relient les symptômes aux causes probables.

Pourquoi la surveillance au niveau matériel est-elle importante parallèlement à la surveillance au niveau logiciel ?

Parce qu'il vérifie les mêmes activités de manière indépendante et plus détaillée, empêchant les attaquants de dissimuler une intrusion uniquement dans les observations collectées au niveau logiciel.

Comment l’approche combinée proposée améliore-t-elle la cybersécurité ?

En intégrant la détection des anomalies de flux de contrôle, les arbres d'attaque et la surveillance du matériel, l'approche augmente à la fois la sensibilité de la détection et la précision du diagnostic, en particulier dans l'identification des intrusions réelles qui autrement passeraient inaperçues.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚