Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Persistence (Persistance ICS)

ot

Définition

La tactique "Persistence" (TA0110) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par les adversaires pour maintenir leur présence dans les systèmes de contrôle industriel après l'accès initial, résistant aux redémarrages, changements de credentials et autres interruptions. La persistance dans les environnements OT est particulièrement critique car les systèmes industriels fonctionnent souvent en continu pendant des mois ou des années sans redémarrages, et les mises à jour de firmware ou logiciel sont rares. Les techniques de Persistence ICS documentées incluent : Hardcode Credentials (T0891) - codage en dur de credentials malveillants dans des équipements ou logiciels de contrôle, Hooking (T0874) - interception de fonctions système pour maintenir la persistance et masquer la présence du malware, Modify Alarm Settings (T0821) - modification des paramètres d'alarme pour masquer des conditions anormales qui pourraient révéler la compromission, Modify Controller Tasking (T0821) - insertion de tâches malveillantes dans le planning d'exécution du contrôleur PLC/DCS, Module Firmware (T0839) - modification du firmware d'équipements industriels pour une persistance profonde résistant aux reinitialisation de configuration, Program Download (T0843) - chargement d'un programme modifié dans le PLC contenant du code malveillant supplémentaire, Project File Infection (T0873) - modification des fichiers de projet PLC sur les Engineering Workstations pour assurer la réinfection lors du prochain déploiement, et System Firmware (T0857) - modification du firmware bas niveau des équipements industriels. La persistance via firmware (Module Firmware T0839) est particulièrement redoutée car elle résiste aux interventions classiques : effacer et recharger le programme PLC n'élimine pas un firmware malveillant. Détecter et éliminer un firmware malveillant nécessite des outils de firmware forensics spécialisés et potentiellement le remplacement physique de l'équipement.

Fonctionnement de la persistance via firmware ICS

La persistance via firmware dans les équipements OT (Module Firmware T0839) est réalisée en exploitant les mécanismes de mise à jour firmware de l'équipement (souvent accessibles via le protocole de programmation propriétaire) pour écrire un firmware modifié qui inclut du code malveillant en plus du firmware légitime. Ce code malveillant peut : maintenir un canal de communication caché avec l'attaquant, surveiller les communications du réseau industriel, modifier subtilement les comportements de l'équipement, ou désactiver des fonctions de protection à la demande. La détection nécessite l'extraction et l'analyse forensique du firmware (comparaison bit-à-bit avec la version officielle du fabricant), ce qui est complexe car les firmwares sont souvent propriétaires et difficiles à décompiler.

Contexte OT/ICS et durée des compromissions

La durée d'une compromission OT non détectée peut être très longue : contrairement aux environnements IT où les redémarrages fréquents et les mises à jour régulières réduisent la fenêtre de persistance, les équipements OT peuvent fonctionner des années sans interruption ni mise à jour. Stuxnet a persisté dans des réseaux OT iraniens pendant au moins 18 mois avant sa découverte publique en 2010. Des incidents récents (PIPEDREAM/INCONTROLLER, 2022) révèlent des frameworks d'attaque OT préparés mais non encore activés, suggérant des adversaires établissant une persistance "dormante" en attente d'une occasion stratégique pour déclencher l'impact.

Sécurité et mitigation

Détection et prévention de la persistance ICS : vérifier périodiquement l'intégrité du firmware des équipements critiques (comparaison avec les hashes officiels fournis par les fabricants), comparer régulièrement les programmes PLC en mémoire avec les golden images de référence, surveiller les modifications non planifiées de configuration sur les équipements OT (alertes sur les téléchargements hors fenêtres de maintenance), conserver les fichiers de projet PLC dans un système de gestion de versions avec contrôle d'intégrité, et lors d'un incident OT confirmé, considérer le remplacement physique des équipements critiques dont l'intégrité ne peut pas être garantie (le coût du remplacement est souvent inférieur au risque d'une persistance dormante).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis