Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Execution (Exécution ICS)

ot

Définition

La tactique "Execution" (TA0104) du framework MITRE ATT&CK for ICS regroupe les techniques permettant à un adversaire d'exécuter du code malveillant ou des commandes non autorisées dans les environnements de systèmes de contrôle industriel, après avoir obtenu un accès initial. L'Execution ICS est distincte de l'Execution IT car elle inclut des techniques spécifiques aux environnements industriels : exécution de logique de contrôle dans les automates PLC, envoi de commandes via des protocoles industriels, et exploitation de mécanismes d'automatisation légitimes des systèmes SCADA. Les techniques d'Execution ICS documentées dans ATT&CK for ICS incluent : Change Operating Mode (T0858) - modification du mode opératoire d'un équipement (passage en mode manuel/remote/local) pour prendre le contrôle direct, Command-Line Interface (T0807) - utilisation de l'interface en ligne de commande disponible sur certains équipements OT (RTU, HMI sous Linux/Windows) pour exécuter des commandes, Execution via API (T0871) - utilisation des APIs programmatiques des systèmes SCADA (WinCC OA Script API, Ignition Python scripting, OSIsoft PI APIs) pour exécuter du code, Graphical User Interface (T0823) - utilisation des interfaces graphiques HMI ou SCADA pour envoyer des commandes (un opérateur compromis ou un attaquant avec accès à l'interface graphique), Hooking (T0874) - interception de fonctions API pour rediriger les appels légitimes vers du code malveillant (comme Stuxnet interceptait les DLL Step7), Modify Controller Tasking (T0821) - modification du scheduling d'exécution du contrôleur, Native API (T0834) - exploitation des APIs natives des équipements industriels (API SNMP, protocoles de management propriétaires), Program Download (T0843) - téléchargement d'un programme malveillant dans un PLC via les protocoles de programmation, Scripting (T0853) - utilisation de scripts dans les environnements SCADA (VBScript dans WinCC, Python dans Ignition), et User Execution (T0863) - incitation d'un utilisateur légitime à exécuter une action malveillante. Les techniques d'Execution ICS les plus dangereuses (Program Download, Modification via API) nécessitent un accès aux interfaces d'ingénierie des équipements OT, ce qui souligne l'importance de protéger ces interfaces d'accès (Engineering Workstations, consoles d'administration SCADA) avec des contrôles d'accès stricts.

Fonctionnement de l'Execution via API SCADA

L'exécution via les APIs SCADA est une technique discrète car elle utilise des mécanismes légitimes et documentés des systèmes de contrôle. Dans un système Ignition (Inductive Automation), les scripts Python natifs peuvent accéder à toutes les fonctions SCADA : lecture/écriture de tags, envoi d'alarmes, contrôle des accès. Un attaquant ayant accès à l'environnement de scripting Ignition (via des credentials SCADA compromis) peut écrire un script Python exécutant des commandes vers les équipements OT (écriture de valeurs dans des tags qui pilotent des actionneurs) ou modifiant la logique SCADA (remplacement de scripts existants par des versions malveillantes). Ce type d'attaque est difficile à distinguer d'une activité de développement/maintenance légitime dans Ignition.

Contexte OT/ICS et PIPEDREAM/INCONTROLLER

PIPEDREAM/INCONTROLLER (2022) illustre des techniques d'Execution ICS sophistiquées : le module MOUSEHOLE ciblant les automates Omron utilisait des commandes natives du protocole FINS d'Omron pour exécuter des commandes arbitraires dans l'API PLC, le module BADOMEN ciblant les runtime CODESYS V3 exploitait les APIs de programmation CODESYS (protocole CODESYS V3) pour télécharger et exécuter du code PLC malveillant, et le module LAZYCARGO exploitait une vulnérabilité dans le driver OPC UA de Schneider Electric pour exécuter du code avec des privilèges élevés sur le système Windows hébergeant le runtime. Ces techniques illustrent la diversité des vecteurs d'Execution disponibles dans un environnement OT moderne.

Sécurité et mitigation

Protection contre les techniques d'Execution ICS : auditer régulièrement les scripts dans les systèmes SCADA (Ignition, WinCC, Intouch) pour détecter des scripts non autorisés ou modifiés, contrôler les droits d'édition de scripts dans les systèmes SCADA (distinction entre opérateurs - lecture seule et ingénieurs - édition de scripts avec approbation), surveiller les téléchargements de programmes vers les PLC (alerte sur tout Program Download hors fenêtre de maintenance planifiée), restreindre les APIs d'administration SCADA aux seules adresses IP autorisées, et maintenir les Applications Whitelisting sur les Engineering Workstations pour prévenir l'exécution de code non autorisé utilisé comme vecteur d'Execution vers les systèmes OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis