Firmware Attack PLC
otDéfinition
Une attaque de firmware PLC (Programmable Logic Controller Firmware Attack) consiste à modifier ou remplacer le firmware d'un automate programmable industriel par une version malveillante ou altérée, permettant à un attaquant de prendre le contrôle total de l'équipement au niveau le plus bas du système, en dessous des protections applicatives normalement déployées. Cette technique est particulièrement dangereuse car le firmware compromis survit aux réinitialisations logicielles et est extrêmement difficile à détecter avec des outils conventionnels. Le firmware d'un PLC est le logiciel de bas niveau qui initialise le matériel, implémente le système d'exploitation temps réel (RTOS), gère les communications réseau et les protocoles industriels, et exécute le programme application (ladder logic, FBD). Un firmware malveillant peut modifier le comportement de ces composants fondamentaux : intercepter les communications avant qu'elles n'atteignent le programme applicatif, masquer des valeurs de capteurs ou des états d'actionneurs, exécuter des actions non autorisées indépendamment du programme applicatif, ou créer une backdoor persistante résistante aux mises à jour du programme. Des vulnérabilités critiques permettant des attaques de firmware PLC ont été documentées pour des automates de tous les principaux fabricants. Des chercheurs de Claroty, Nozomi Networks, et Check Point ont démontré l'exploitation de vulnérabilités dans les firmwares Siemens S7, Allen-Bradley Logix, Schneider Modicon, et Mitsubishi iQ permettant l'exécution de code arbitraire au niveau firmware. Stuxnet représente l'exemple le plus sophistiqué de manipulation de firmware : il ne modifiait pas directement le firmware du PLC mais interceptait les communications entre le logiciel Siemens STEP 7 et les PLC S7 au niveau des drivers, créant un effet de firmware malveillant depuis le côté Windows.
Fonctionnement d'une attaque de firmware PLC
Une attaque de firmware PLC suit typiquement : (1) identification du modèle exact de PLC cible et de la version de firmware en production (via les réponses aux requêtes S7comm, Modbus, ou PROFINET), (2) exploitation d'une vulnérabilité dans le mécanisme de mise à jour du firmware (souvent peu ou pas authentifié dans les anciens PLC), (3) préparation d'un firmware malveillant en modifiant le firmware original (reverse engineering) pour y insérer des fonctionnalités malveillantes tout en maintenant les fonctions normales, (4) injection du firmware modifié via le protocole de mise à jour natif ou via un accès physique au port de débogage du PLC.
Contexte OT/ICS et persistance maximale
Les attaques de firmware PLC sont la forme la plus persistante et discrète d'attaque OT : le firmware malveillant survit aux redémarrages du PLC, aux mises à jour du programme applicatif, et peut masquer sa présence en interceptant les requêtes de lecture du firmware et en retournant la version originale. La détection nécessite une extraction physique du firmware depuis les mémoires flash du PLC et une comparaison avec une image de référence de confiance - une opération qui nécessite un arrêt planifié de l'équipement. Des groupes comme Volt Typhoon (APT chinois ciblant les infrastructures US) ont été observés à la recherche de méthodes d'accès persistant à des équipements de contrôle industriel.
Sécurité et mitigation
Protection contre les attaques firmware PLC : activer la vérification d'intégrité du firmware si disponible sur le modèle de PLC (fonctionnalité présente sur les PLC modernes comme Siemens S7-1500 avec Protection Level 3 ou Rockwell Logix avec Safety Controller features), désactiver les mécanismes de mise à jour firmware non utilisés (notamment les ports de débogage JTAG/UART accessibles physiquement sur le PCB), maintenir des images firmware de référence vérifiées et comparer périodiquement avec la production, et appliquer les mises à jour firmware officielles du fournisseur dès leur publication pour corriger les vulnérabilités connues.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h