Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

BlackEnergy Malware OT

ot

Définition

BlackEnergy est un malware modulaire initialement développé comme outil de botnet en 2007 par un développeur russophone, puis transformé par un groupe APT (attribué à Sandworm/APT28, lié aux services de renseignement russes GRU) en une plateforme d'attaque sophistiquée ciblant les infrastructures critiques. Il est tristement célèbre pour avoir été l'outil principal des attaques contre le réseau électrique ukrainien en décembre 2015 et décembre 2016. L'attaque de décembre 2015 contre Kyivoblenergo, Prykarpattya Oblenergo et Chernivtsioblenergo a privé environ 225 000 clients ukrainiens d'électricité pendant 1 à 6 heures. BlackEnergy 3 a servi de point d'entrée initial via des documents Office malveillants (spear phishing), permettant aux attaquants de s'établir dans les réseaux d'entreprise des opérateurs électriques. Depuis ces réseaux IT, ils ont pivoté vers les réseaux OT pour compromettre les systèmes SCADA (GE CIMPLICITY, Advantech WebAccess). Le plugin KillDisk de BlackEnergy a été utilisé pour effacer les MBR des workstations et serveurs, rendant les systèmes inutilisables après l'attaque. Le plugin BlackEnergy ICS ciblait spécifiquement les logiciels de gestion des sous-stations électriques. Des communications série vers les RTU via des ports COM ont été utilisées pour envoyer des commandes d'ouverture de disjoncteurs. Les attaquants ont également réalisé des attaques de déni de service téléphonique contre les centres d'appel pour empêcher les clients de signaler les pannes. Cette attaque a démontré pour la première fois publiquement qu'une cyberattaque coordonnée pouvait provoquer une panne d'électricité à grande échelle, établissant un précédent alarmant pour la sécurité des infrastructures critiques mondiales.

Fonctionnement de BlackEnergy dans les réseaux OT

La chaîne d'attaque BlackEnergy contre l'Ukraine comprenait : (1) spear phishing avec document Word/Excel exploitant des macros VBA malveillantes, (2) installation de BlackEnergy 3 comme RAT (Remote Access Tool), (3) reconnaissance réseau et mouvement latéral depuis l'IT vers l'OT, (4) vol de credentials SCADA, (5) accès aux HMI SCADA pour commander manuellement les disjoncteurs, (6) utilisation de communications série directes vers les RTU via les protocoles IEC 60870-5-101 et IEC 61850, (7) déploiement de KillDisk pour empêcher la récupération. La sophistication technique requise a confirmé l'implication d'un acteur étatique.

Contexte OT/ICS et impact géopolitique

L'attaque BlackEnergy contre l'Ukraine constitue un tournant dans l'histoire de la cybersécurité industrielle : première cyberattaque publiquement documentée ayant causé une panne d'électricité à grande échelle. Elle a été attribuée par les autorités américaines et ukrainiennes au groupe Sandworm (APT44) du GRU russe. Sandworm a récidivé en décembre 2016 avec Industroyer/CrashOverride, une attaque encore plus sophistiquée. Ces incidents ont déclenché une prise de conscience mondiale sur la vulnérabilité des réseaux électriques aux cyberattaques.

Sécurité et mitigation

Enseignements de BlackEnergy pour la sécurité OT : implémenter une séparation stricte IT/OT (segmentation réseau robuste avec DMZ industrielle), former les employés OT au spear phishing (vecteur d'entrée initial), déployer des solutions de monitoring OT passif pour détecter les mouvements latéraux, mettre en place une authentification forte pour les accès aux systèmes SCADA, surveiller les communications série inhabituelles vers les RTU, et élaborer des plans de réponse aux incidents incluant des procédures de récupération manuelle sans SCADA.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis