ATT&CK ICS - Impair Process Control
otDéfinition
"Impair Process Control" (TA0106) est une tactique d'impact du framework MITRE ATT&CK for ICS qui regroupe les techniques permettant à un adversaire de perturber ou de prendre le contrôle du processus industriel lui-même, contrairement à "Inhibit Response Function" qui vise à désactiver les protections. Les techniques sous cette tactique visent à modifier les commandes, les paramètres ou les logiques de contrôle de manière à produire des effets physiques indésirables sur le processus industriel. Les techniques documentées incluent : Brute Force I/O (T0806) - envoi de cycles répétés de commandes vers les équipements de terrain pour les forcer hors de leur plage normale, Change Credential (T0892) - modification des credentials de systèmes de contrôle pour bloquer l'accès légitime, Change Operating Mode (T0858) - basculement des équipements en mode manuel ou hors ligne, Masquerade (T0849) - usurpation de l'identité d'équipements légitimes pour envoyer des commandes frauduleuses, Modify Alarm Settings (T0821) - modification des seuils d'alarme pour masquer des conditions anormales, Modify Controller Tasking (T0821) - modification du planning d'exécution des tâches du contrôleur, Modify Parameter (T0836) - modification des paramètres de contrôle (consignes, gains PID, limites), Point Value Modification (T0831) - modification des valeurs lues par le système de contrôle (False Data Injection), Rogue Master (T0848) - déploiement d'un maître malveillant qui envoie des commandes frauduleuses aux équipements de terrain, Spoof Reporting Message (T0856) - falsification des messages de rapport d'état pour masquer des conditions réelles, et Unauthorized Command Message (T0855) - envoi de commandes non autorisées directement aux équipements de terrain en utilisant des protocoles industriels. Stuxnet est l'exemple canonique d'Impair Process Control : il a modifié subtilement les consignes de fréquence envoyées par les PLC Siemens aux variateurs de vitesse (via Modify Parameter et Unauthorized Command Message), provoquant des cycles d'accélération/décélération des centrifugeuses qui ont causé des dommages mécaniques cumulatifs, tout en reportant des valeurs normales au SCADA (via Spoof Reporting Message).
Fonctionnement de l'Impair Process Control ICS
L'attaque Stuxnet illustre parfaitement la tactique Impair Process Control en combinant deux techniques complémentaires : (1) Modify Parameter (T0836) : modification des fréquences de référence envoyées par les PLC Siemens S7-315/S7-417 aux variateurs de fréquence Siemens/Vacon contrôlant les centrifugeuses d'enrichissement d'uranium. Les centrifugeuses étaient amenées à des vitesses hors spécification causant des contraintes mécaniques (vibrations, déséquilibre), (2) Spoof Reporting Message (T0856) : interception et falsification des données renvoyées aux SCADA Windows affichant aux opérateurs des valeurs de fréquence normales, masquant complètement le comportement anormal des centrifugeuses. Cette combinaison a permis à l'attaque de progresser pendant plusieurs mois sans être détectée par les opérateurs qui observaient un processus apparemment normal.
Contexte OT/ICS et cohérence des données
La détection des techniques d'Impair Process Control basées sur la falsification de données (Point Value Modification, Spoof Reporting Message) est un domaine de recherche actif. Des approches prometteuses incluent : la modélisation du processus physique (comparaison entre les valeurs mesurées et les prédictions d'un modèle mathématique du processus), la vérification de la cohérence des mesures redondantes (un transmetteur qui rapporte une valeur très différente de ses équivalents redondants est suspect), et l'analyse des délais de transmission (une valeur falsifiée dans le réseau peut présenter des anomalies de timing par rapport aux vraies mesures).
Sécurité et mitigation
Détection des techniques d'Impair Process Control : déployer un monitoring OT passif analysant les commandes envoyées aux équipements de terrain (valeurs hors plage normale = alerte), implémenter des vérifications de cohérence dans le SCADA (comparaison de mesures redondantes, cohérence mesure/commande), surveiller les modifications de paramètres de contrôle (consignes, gains, limites) via le journal d'audit DCS, utiliser les techniques de détection d'anomalies comportementales (baseline du comportement normal du processus, alerte sur les déviation statistiquement significatives), et former les opérateurs à reconnaître les signes de comportement de processus anormal non expliqué par les conditions opératoires normales.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h