ATT&CK ICS - Persistence (Persistance ICS)
otDéfinition
La tactique "Persistence" (TA0110) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par les adversaires pour maintenir leur présence dans les systèmes de contrôle industriel après l'accès initial, résistant aux redémarrages, changements de credentials et autres interruptions. La persistance dans les environnements OT est particulièrement critique car les systèmes industriels fonctionnent souvent en continu pendant des mois ou des années sans redémarrages, et les mises à jour de firmware ou logiciel sont rares. Les techniques de Persistence ICS documentées incluent : Hardcode Credentials (T0891) - codage en dur de credentials malveillants dans des équipements ou logiciels de contrôle, Hooking (T0874) - interception de fonctions système pour maintenir la persistance et masquer la présence du malware, Modify Alarm Settings (T0821) - modification des paramètres d'alarme pour masquer des conditions anormales qui pourraient révéler la compromission, Modify Controller Tasking (T0821) - insertion de tâches malveillantes dans le planning d'exécution du contrôleur PLC/DCS, Module Firmware (T0839) - modification du firmware d'équipements industriels pour une persistance profonde résistant aux reinitialisation de configuration, Program Download (T0843) - chargement d'un programme modifié dans le PLC contenant du code malveillant supplémentaire, Project File Infection (T0873) - modification des fichiers de projet PLC sur les Engineering Workstations pour assurer la réinfection lors du prochain déploiement, et System Firmware (T0857) - modification du firmware bas niveau des équipements industriels. La persistance via firmware (Module Firmware T0839) est particulièrement redoutée car elle résiste aux interventions classiques : effacer et recharger le programme PLC n'élimine pas un firmware malveillant. Détecter et éliminer un firmware malveillant nécessite des outils de firmware forensics spécialisés et potentiellement le remplacement physique de l'équipement.
Fonctionnement de la persistance via firmware ICS
La persistance via firmware dans les équipements OT (Module Firmware T0839) est réalisée en exploitant les mécanismes de mise à jour firmware de l'équipement (souvent accessibles via le protocole de programmation propriétaire) pour écrire un firmware modifié qui inclut du code malveillant en plus du firmware légitime. Ce code malveillant peut : maintenir un canal de communication caché avec l'attaquant, surveiller les communications du réseau industriel, modifier subtilement les comportements de l'équipement, ou désactiver des fonctions de protection à la demande. La détection nécessite l'extraction et l'analyse forensique du firmware (comparaison bit-à-bit avec la version officielle du fabricant), ce qui est complexe car les firmwares sont souvent propriétaires et difficiles à décompiler.
Contexte OT/ICS et durée des compromissions
La durée d'une compromission OT non détectée peut être très longue : contrairement aux environnements IT où les redémarrages fréquents et les mises à jour régulières réduisent la fenêtre de persistance, les équipements OT peuvent fonctionner des années sans interruption ni mise à jour. Stuxnet a persisté dans des réseaux OT iraniens pendant au moins 18 mois avant sa découverte publique en 2010. Des incidents récents (PIPEDREAM/INCONTROLLER, 2022) révèlent des frameworks d'attaque OT préparés mais non encore activés, suggérant des adversaires établissant une persistance "dormante" en attente d'une occasion stratégique pour déclencher l'impact.
Sécurité et mitigation
Détection et prévention de la persistance ICS : vérifier périodiquement l'intégrité du firmware des équipements critiques (comparaison avec les hashes officiels fournis par les fabricants), comparer régulièrement les programmes PLC en mémoire avec les golden images de référence, surveiller les modifications non planifiées de configuration sur les équipements OT (alertes sur les téléchargements hors fenêtres de maintenance), conserver les fichiers de projet PLC dans un système de gestion de versions avec contrôle d'intégrité, et lors d'un incident OT confirmé, considérer le remplacement physique des équipements critiques dont l'intégrité ne peut pas être garantie (le coût du remplacement est souvent inférieur au risque d'une persistance dormante).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h