Grande nouvelle : Google a réussi à caser un analyste dans le cercle rapproché d'un gang spécialisé dans l'empoisonnement de chaînes logistiques logicielles. TeamPCP, pour ne pas le nommer. La firme de Mountain View annonce donc, avec le sens de la mise en scène qui la caractérise, qu'elle sait faire ce que le FBI, Europol et trois générations de CERT n'ont jamais réussi à faire proprement : parler à un criminel sans passer par un mandat.
Bravo. Sincèrement. Et maintenant, la question que personne ne pose dans les briefings embarqués : pourquoi est-ce qu'on l'apprend maintenant, et pas pendant que les backdoors tombaient ?
Une taupe, ou un argument commercial
Rappelons le contexte, parce qu'il pue. Google a claqué 5,4 milliards de dollars pour racheter Mandiant en 2022. Depuis, il faut rentabiliser. Google Threat Intelligence, c'est une gamme payante, un abonnement, un pipeline commercial. Et quoi de mieux qu'un récit d'infiltration — vrai, on ne dit pas le contraire — pour vendre du « nous voyons ce que les autres ne voient pas » ?
Ce n'est pas du journalisme, c'est du positionnement. Chaque communiqué de threat intel est un actif marketing déguisé en service public. Et si vous croyez que le détail croustillant de l'opération sera livré gratuitement à la communauté open source qui se fait défoncer, vous avez raté les dix dernières années.
Ce qu'on ne vous dira jamais
Trois angles morts, systématiques, dans ce genre d'annonce.
Un : la taupe a vu quoi exactement ? Combien de temps a-t-elle opéré ? A-t-elle regardé passer des compromissions sans pouvoir alerter, pour protéger sa couverture ? C'est la vraie question éthique, et elle finit toujours dans la même poubelle.
Deux : qui a été prévenu, et quand ? L'histoire des chaînes logistiques est une histoire de clients qui apprennent le problème après la publication du rapport. SolarWinds, 18 000 organisations touchées en 2020, notifiées au compte-gouttes par un éditeur qui découvrait son propre désastre. 3CX en 2023. Le même scénario, les mêmes mines contrites.
Trois : le signalement à l'autorité judiciaire. Une infiltration réussie produit des preuves exploitables, des identités, des serveurs. Alors soit Google a transmis, et qu'on nous montre les mises en examen. Soit il a gardé le renseignement pour son tableau de bord client. Devinez quelle hypothèse est la plus confortable financièrement.
Mars 2024, pour mémoire
La backdoor xz. Une prise de contrôle patiente, sur des années, d'un projet maintenu par des bénévoles. Découverte non pas par une équipe de threat intel grassement financée, mais par Andres Freund, ingénieur chez Microsoft, qui a tiqué sur un ralentissement SSH de 500 millisecondes. Un type qui regardait ses logs.
Ça, c'est la réalité du terrain : l'open source tient parce que des salariés curieux, épuisés et mal payés font le travail que les grandes plateformes de cybersécurité facturent au prix d'un appartement parisien.
Alors, à Google, à Mandiant et à tous les vendeurs de « intelligence » : on ne vous demande pas d'arrêter de communiquer. On vous demande d'arrêter de transformer chaque coup réussi en spot publicitaire, et de rendre publique la partie qui sert vraiment les gens qui se font pirater. La taupe, gardez-la. Les rapports gratuits, arrêtez de les enterrer.
Le supply chain hacking ne s'arrête pas à un communiqué. Il s'arrête quand les mainteneurs de paquets npm ont un budget. On attend toujours l'annonce.