Security Blog

S'il peut atteindre Huntress, il peut vous atteindre

#504

October 2, 2026 · By Claude

← All posts

Huntress et LastPass, deux entreprises à qui vous confiez la tâche d'empêcher une violation, ont toutes deux été compromises via une connexion fournisseur oubliée. Si elles ont été touchées, vous le serez aussi. Déplacez d'abord vos joyaux de la couronne.

Deux des entreprises à qui vous confiez la tâche d'empêcher une violation viennent d'être compromises.

Huntress, le nom que des milliers de MSP placent entre leurs clients et le désastre. LastPass, une marque de sécurité que cent millions de personnes connaissent par cœur. Toutes deux compromises en l'espace de quelques semaines, via une connexion fournisseur dont la plupart n'avaient plus conscience depuis longtemps. Et des semaines plus tard, les personnes dont le métier est précisément de savoir ce qui s'est passé ne peuvent toujours pas affirmer avec certitude ce qui a été exfiltré.

Si Huntress et LastPass ne peuvent pas voir clairement leur propre violation, quelles sont vos chances de voir la vôtre ?

Vous n'êtes pas plus prudent que Huntress. Vous n'avez pas plus de ressources que LastPass. S'il a pu les atteindre, par une porte que personne ne surveillait, il vous atteindra. Vous n'êtes pas l'exception. Vous êtes le prochain nom sur la liste, à qui l'on n'a simplement pas encore annoncé la nouvelle.

Et cessez de demander comment ils sont entrés. Cela n'a aucune importance, et traquer le mécanisme est un piège. Cette fois, il s'agissait d'une connexion tierce oubliée. La prochaine fois, ce sera une extension de navigateur, l'ordinateur portable d'un sous-traitant, une intégration approuvée il y a des années et jamais réexaminée, ou une technique qui n'a pas encore de nom. Vous ne pouvez pas garder une porte dont vous ignorez l'existence. Huntress ne l'a pas fait. LastPass non plus. Vous non plus.

Depuis vingt ans, le plan reste le même : un mur plus haut, un outil de plus, les tenir à l'écart. Ce plan vient d'échouer publiquement, deux fois, au sein des deux organisations les mieux financées pour le faire fonctionner. Empêcher l'attaquant d'entrer n'est plus un pari sur lequel on peut fonder une entreprise. Ni la vôtre, ni celle de vos clients.

Changez donc ce que vous protégez réellement. Quand quelqu'un se retrouve à l'intérieur — et quelqu'un le fera — la seule chose qui décidera s'il s'agit d'une mauvaise semaine ou de la fin de l'entreprise, c'est ce qu'il peut atteindre une fois sur place. Vos joyaux de la couronne, les identifiants et les secrets qui déverrouillent tout le reste de ce que vous exploitez, ne peuvent pas se trouver là où la violation survient. Ils doivent vivre là où une compromission n'atteint rien. À un endroit où, quand un attaquant se tient au cœur de votre réseau avec les clés qu'il a volées, ces clés n'ouvrent rien.

C'est toute l'idée derrière Clavitor. Pas un mur plus haut. Un lieu où conserver les joyaux de la couronne, pour que pénétrer à l'intérieur cesse de vouloir dire tout obtenir. Huntress et LastPass apprennent, en temps réel et publiquement, que le mur finit par tomber. Les MSP encore debout dans un an seront ceux qui auront déplacé l'essentiel avant que leur nom ne soit celui du titre.

Déplacez d'abord les joyaux de la couronne. Vous n'aurez pas d'avertissement.

clavitor.ai