
La plateforme CTWall (ChainThreatWall) aide les équipes de sécurité, DevOps et Produit à prendre des décisions de risque plus rapidement en utilisant les données SBOM/BOM pour identifier les malwares dans la chaîne d'approvisionnement logicielle.
Alors que de plus en plus d'équipes migrent vers des environnements de développement virtualisés pour réduire les risques liés à la chaîne d'approvisionnement logicielle, un défi persiste : des dépendances malveillantes peuvent encore passer à travers et atteindre la production.
CTWall (ChainThreatWall) aide les équipes Sécurité, DevOps et Produit à prendre des décisions de risque plus rapidement en utilisant les données SBOM/BOM pour identifier les malwares dans la chaîne d'approvisionnement logicielle. Cet outil est un complément pratique à l'analyse SCA (Software Composition Analysis) classique : il ajoute une détection ciblée sur les malwares dans la couche de la chaîne d'approvisionnement logicielle. En utilisant des sources de renseignement sur les menaces gratuites/publiques (pour l'instant, il s'agit uniquement de la base de données OSV publiquement disponible depuis https://osv.dev/), les équipes peuvent générer des notifications sur les nouvelles menaces de dépendances observées sans construire un pipeline de renseignement personnalisé à partir de zéro.
Les SBOM peuvent être facilement importés dans la plateforme en utilisant DepAlert.
Voir 00_quick_start.md pour des instructions étape par étape.
D'un point de vue métier, l'outil vous aide à :
D'un point de vue opérationnel, la plateforme CTWall offre des fonctionnalités utiles pour :
Flux de l'application :
flowchart LR
A[Product / Source] --> B[Generate SBOM/BOM]
B --> C[Import SBOM/BOM file to CTWALL]
C --> D[Alert]
Absence de surveillance continue des risques de dépendances (application + infrastructure). CTWall collecte les données SBOM/BOM et les organise dans un modèle unique : Produit -> Scope -> Test. Dans le paysage actuel des menaces, l'absence de surveillance continue et la réponse tardive aux menaces de dépendances peuvent conduire à une compromission des applications et de l'infrastructure.
Détection et réaction tardives aux menaces. L'importation et l'analyse des SBOM aident à détecter les risques avant la production ou tôt dans le cycle de livraison. En pratique, CTWall favorise une détection plus précoce des paquets malveillants à la fois dans les dépendances d'applications et les dépendances liées à l'infrastructure.
Alertes fragmentées et bruit de communication. CTWall normalise les alertes et peut les envoyer à des outils opérationnels (par exemple Jira, Slack, SMTP, Alertmanager), au lieu de se fier uniquement aux logs CI.
Audits difficiles et historique de décision manquant. La plateforme stocke l'historique des révisions et des événements SBOM, ce qui facilite l'audit et la reconstruction de ce qui a changé et quand.
Trop de tri manuel. Les équipes obtiennent des résultats structurés et peuvent passer plus rapidement de l'alerte à la décision.
CTWall aide en corrélant les composants SBOM/BOM avec le renseignement sur les menaces et les avis de malwares, puis en générant des alertes opérationnelles.
Compromission de la chaîne d'approvisionnement npm d'Axios en mars 2026 (axios, MAL-2026-2307). Des identifiants de mainteneur compromis ont conduit à des versions malveillantes d'axios (1.14.1, 0.30.4) qui ont introduit la dépendance trojanisée [email protected] ; les avis publics décrivent un RAT/dropper multiplateforme déclenché par postinstall et recommandent de traiter les systèmes exposés comme compromis, avec une rotation immédiate des secrets et des identifiants.
Campagne de la chaîne d'approvisionnement npm de septembre 2025 (Shai-Hulud + charges utiles de cryptominage). Un compromis de mainteneur via hameçonnage, des mises à jour malveillantes de paquets, un vol d'identifiants/de jetons et une persistance CI/CD ont été documentés publiquement dans des avis sectoriels.
Incident de hameçonnage PyPI de juillet 2025 avec des versions malveillantes de num2words (0.5.15, 0.5.16).
Un compte de mainteneur compromis a conduit à la publication de versions malveillantes du paquet, qui ont ensuite été supprimées.
Campagne de typosquatting PyPI de novembre 2025 (tableate, MAL-2025-191535).
Les enregistrements OSV publics décrivent un comportement de type RAT et la livraison d'une charge utile de second étage.
Cas de malware PyPI de mars 2026 (amigapythonupdater, MAL-2026-1136).
Les enregistrements OSV publics décrivent l'exfiltration de variables d'environnement/jetons cloud et un comportement d'exécution de commandes.
Cas de malware npm de février 2026 (test-npm-style, MAL-2026-771).
Les enregistrements publics liés à OSV/GHSA classent les versions affectées comme malveillantes et recommandent une rotation immédiate des secrets.

Merci de consulter
CTWall est sous licence BSD 3-Clause.
Pour toute question, contactez-nous à : [email protected]