Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Havex / Dragonfly RAT OT

ot

Définition

Havex est un cheval de Troie d'accès distant (RAT) utilisé par le groupe APT Dragonfly (également connu sous les noms Energetic Bear, Crouching Yeti ou Berserk Bear) dans des campagnes de cyberespionnage ciblant les secteurs industriels et énergétiques en Europe et en Amérique du Nord entre 2011 et 2014 principalement, avec des résurgences documentées jusqu'en 2018. Havex est remarquable dans l'histoire de la cybersécurité OT pour avoir été l'un des premiers malwares à intégrer un module de découverte OPC (OLE for Process Control), permettant d'énumérer automatiquement les serveurs OPC sur le réseau compromis et de collecter des informations détaillées sur les systèmes industriels : liste des tags de données disponibles, types d'équipements connectés, paramètres de configuration. Cette fonctionnalité permettait à Dragonfly de cartographier en détail les installations industrielles victimes sans déclencher d'actions visibles. Le mode d'infection initial de Havex était particulièrement sophistiqué : Dragonfly a compromis les sites web de fournisseurs de logiciels industriels légitimes (Matrikon, MB Connect Line, eWon) pour y déposer des installateurs de logiciels industriels valides mais trojanisés. Les opérateurs OT téléchargeant des mises à jour légitimes installaient également le malware, contournant toutes les défenses périmètriques. Havex communiquait avec ses serveurs C2 via HTTP, se fondant dans le trafic web normal. Les données collectées (configurations OPC, inventaires d'équipements industriels) ont été exfiltrées vers des serveurs C2 sous contrôle de Dragonfly, permettant la constitution d'une base de connaissances extensive sur les cibles industrielles potentielles. L'objectif était le cyberespionnage industriel et la préparation d'opérations de sabotage ultérieures si nécessaire.

Fonctionnement du module OPC de Havex

Le composant OPC Scanner de Havex exploitait les interfaces COM/DCOM de Windows pour énumérer les serveurs OPC sur le réseau local (via DCOM et les interfaces IOPCServerList). Pour chaque serveur OPC découvert, il récupérait la liste des groupes et items OPC disponibles, leurs descriptions et attributs. Ces informations étaient sérialisées et incluses dans les communications C2 chiffrées, fournissant aux attaquants une cartographie complète des systèmes industriels exposés. La discrétion du module était sa force : aucune commande d'écriture, aucune modification, juste de la collecte passive difficile à détecter.

Contexte OT/ICS et supply chain attack

La technique de compromission des installateurs logiciels de fournisseurs OT est une attaque supply chain particulièrement redoutable : les systèmes OT, souvent moins surveillés que les systèmes IT, téléchargent régulièrement des mises à jour de logiciels industriels depuis les sites fournisseurs. Ces téléchargements sont rarement vérifiés cryptographiquement. Dragonfly a exploité cette confiance implicite pour infecter des cibles qui auraient peut-être résisté à des attaques plus directes. Cette technique a été réutilisée par des groupes APT ultérieurs (NotPetya via M.E.Doc, SolarWinds).

Sécurité et mitigation

Leçons de Havex : vérifier les signatures numériques de tout logiciel industriel téléchargé, télécharger les mises à jour OT depuis des canaux contrôlés et vérifiés (hash comparison), déployer un monitoring OPC pour détecter les énumérations anormales de serveurs OPC, isoler les serveurs OPC dans des segments réseau avec accès restreint, monitorer les communications DCOM inhabituelles, et maintenir un inventaire à jour de tous les logiciels industriels installés pour faciliter la détection de versions compromises.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis