Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ELECTRUM APT OT (SANDWORM)

ot

Définition

ELECTRUM est le nom de suivi donné par Dragos à l'activité du groupe APT responsable du déploiement d'Industroyer/CrashOverride lors de l'attaque contre le réseau électrique ukrainien en décembre 2016. Bien que Dragos et d'autres organisations de cybersécurité utilisent différents noms de suivi pour les groupes APT OT (ELECTRUM chez Dragos correspond à Sandworm/APT44 tel qu'identifié par d'autres), ce groupe est attribué au GRU russe et représente l'une des menaces les plus documentées contre les infrastructures électriques. L'activité ELECTRUM documentée inclut le développement et le déploiement d'Industroyer, la première famille de malware spécifiquement conçue pour attaquer des équipements du réseau électrique via des protocoles industriels natifs (IEC 60870-5-101, IEC 60870-5-104, IEC 61850-MMS, OPC DA). Contrairement à BlackEnergy qui utilisait un accès SCADA générique, Industroyer implémentait nativement les protocoles de commande des sous-stations électriques pour ouvrir directement des disjoncteurs. En 2022, ELECTRUM/Sandworm a déployé Industroyer2, une version améliorée et plus ciblée, contre un opérateur de réseau électrique ukrainien (DTEK). Industroyer2 ciblait spécifiquement les IED Siemens SIPROTEC via le protocole IEC 60870-5-104, avec une configuration codée en dur ciblant des sous-stations spécifiques. L'intervention préventive de CERT-UA et Eset, qui avaient détecté la présence du malware avant son exécution planifiée, a permis d'éviter la panne électrique. L'évolution d'Industroyer à Industroyer2 démontre une amélioration continue des capacités OT d'ELECTRUM : ciblage plus précis, adaptation aux défenses détectées, intégration dans un contexte d'opérations militaires hybrides lors de l'invasion russe de l'Ukraine.

Fonctionnement d'Industroyer2

Industroyer2 est un exécutable Windows unique (contrairement à l'architecture modulaire d'Industroyer v1) implémentant le protocole IEC 60870-5-104 pour communiquer directement avec les IED des sous-stations électriques. Sa configuration est codée en dur dans le binaire et spécifie les adresses IP des IED cibles et les ASDU types à envoyer pour déclencher les disjoncteurs. Le malware établit des connexions TCP/2404 vers les IED et envoie des commandes d'ouverture de disjoncteur (type C_DC_NA_1 - Double Command). Il était accompagné de CaddyWiper pour effacer les disques post-attaque et compliquer la récupération.

Contexte OT/ICS et intervention préventive

La détection précoce d'Industroyer2 par CERT-UA en avril 2022 représente un cas d'école de réponse à incident OT réussie. L'analyse du malware avant son exécution a permis d'identifier les sous-stations cibles, d'alerter les opérateurs et de mettre en œuvre des contre-mesures (déconnexion préventive, opération manuelle) avant l'heure d'attaque planifiée. Cette intervention a mis en évidence l'importance du partage de threat intelligence OT entre les équipes CERT nationales et les opérateurs d'infrastructures critiques.

Sécurité et mitigation

Défenses contre ELECTRUM/Industroyer : déployer des solutions de monitoring OT capables de détecter la présence de malware sur les systèmes Windows du réseau OT (EDR adapté OT), monitorer les connexions IEC 104 anormales (nouvelles sources d'adresses IP, types de messages inhabituels), implémenter IEC 62351-5 pour l'authentification des messages IEC 104, former les équipes d'exploitation aux procédures d'opération manuelle des sous-stations sans SCADA, et maintenir un plan de réponse aux incidents OT testé incluant la coordination avec le CERT national.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis