ATT&CK ICS - Command and Control ICS
otDéfinition
La tactique "Command and Control" (C2, TA0101) du framework MITRE ATT&CK for ICS décrit les techniques utilisées par les adversaires pour communiquer et exercer un contrôle sur des systèmes OT compromis depuis l'extérieur, ou pour coordonner des actions dans un environnement ICS. Les techniques C2 ICS diffèrent des techniques C2 IT classiques car elles doivent souvent contourner les restrictions de communication imposées par la segmentation du réseau OT et l'isolation de certains environnements industriels. Les techniques de Command and Control ICS documentées incluent : Commonly Used Port (T0885) - utilisation de ports TCP/UDP courants (80, 443, 8080) pour le C2 afin de passer les firewalls qui autorisent ces ports, Connection Proxy (T0884) - utilisation de proxies intermédiaires pour masquer les communications C2 et compliquer l'attribution, Default Credentials (T0812) - exploitation de credentials par défaut non modifiés pour maintenir un accès persistant utilisable comme C2, Modbus (T0801) - utilisation du protocole Modbus lui-même pour envoyer des commandes aux équipements de terrain, Point Values (T0861) - utilisation des valeurs de tags OPC ou des registres Modbus pour communiquer entre systèmes (channel C2 caché dans les données de processus), Remote File Copy (T0867) - transfert de nouvelles instructions d'attaque via des partages de fichiers réseau, et Standard Application Layer Protocol (T0869) - utilisation de protocoles standards comme HTTP, DNS, FTP pour les communications C2. Un canal C2 particulièrement ingénieux documenté dans la recherche OT est l'utilisation des valeurs de tags OPC ou des registres Modbus comme canal de communication caché : un composant malveillant sur le réseau OT lit des valeurs spécifiques de registres Modbus modifiées par un attaquant pour recevoir des instructions (la valeur du registre Modbus encode la commande), rendant le C2 indiscernable du trafic industriel légitime de lecture de variables.
Fonctionnement du C2 ICS via protocoles industriels
Le C2 caché dans les protocoles industriels exploite le fait que le trafic Modbus, DNP3 ou OPC sur un réseau OT ne peut généralement pas être distingué d'un trafic légitime sans analyse sémantique profonde du contenu. Exemple de C2 Modbus caché : (1) L'attaquant accède depuis l'extérieur à un équipement OT avec accès réseau autorisé (ex: historian sur la DMZ), (2) Il écrit des valeurs spécifiques dans des registres Modbus d'un équipement "esclave malveillant" présent sur le réseau OT (valeurs encodant des commandes), (3) Un composant malveillant sur le réseau OT interne lit périodiquement ces registres (légitime en apparence), décode les commandes, et les exécute, (4) Le retour d'état de l'exécution est écrit dans d'autres registres Modbus lus par l'attaquant. Ce canal C2 utilise uniquement du trafic Modbus légitime dans les deux sens.
Contexte OT/ICS et isolation des réseaux
L'isolation physique des réseaux OT (air gap réel) élimine les canaux C2 réseau mais introduit d'autres défis : les adversaires ciblant des réseaux réellement air-gappés utilisent d'autres vecteurs de C2 : transferts via médias amovibles (Stuxnet utilisait les clés USB pour se propager et communiquer indirectement), exploitation des émissions électromagnétiques (recherche académique sur les canaux C2 via émissions radio des ordinateurs ou câbles USB), ou compromission de la chaîne d'approvisionnement (mise à jour firmware malveillante déposée physiquement par un insider). Ces vecteurs "physiques" de C2 sont particulièrement difficiles à détecter.
Sécurité et mitigation
Détection des canaux C2 ICS : analyser sémantiquement le trafic de protocoles industriels (détecter les accès à des registres Modbus inhabituels ou des patterns de lecture périodique suspects), surveiller les communications sortantes depuis les DMZ industrielles (une application historian qui initie des connexions sortantes vers Internet non prévues est suspecte), déployer une inspection DPI des flux autorisés dans les firewalls industriels, et utiliser des honey pots OT (registres Modbus fictifs monitorés) pour détecter des activités de scan ou de lecture inhabituelles sur le réseau OT.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h