ICS Supply Chain Compromise (Compromission supply chain)
otDéfinition
La compromission de la supply chain des systèmes de contrôle industriel (ICS Supply Chain Compromise) désigne les attaques où des acteurs malveillants insèrent du code malveillant ou des backdoors dans les produits, logiciels, ou services délivrés à des opérateurs d'infrastructures critiques avant leur déploiement. Ces attaques sont particulièrement dangereuses car les victimes font confiance aux produits légitimes de leurs fournisseurs, et les mécanismes de vérification d'intégrité sont souvent insuffisants dans les processus d'acquisition OT. Les types de compromissions de supply chain ICS documentées ou supposées incluent : la compromission du logiciel de mise à jour des produits d'un fournisseur (similaire à SolarWinds pour l'OT - un attaquant compromise le serveur de distribution des mises à jour d'un fabricant de PLC et insère du code malveillant dans les mises à jour firmware distribuées), les backdoors hardware dans des composants électroniques (microcontrôleurs, FPGA avec des fonctions cachées permettant un accès non autorisé), les backdoors logicielles dans des implémentations de protocoles industriels (protocoles OT propriétaires avec des commandes de maintenance cachées), et la manipulation de l'environnement de développement du logiciel d'un fournisseur OT (compilation d'un compilateur compromis qui injecte des backdoors dans tout logiciel compilé). Des incidents documentés en lien avec la supply chain ICS incluent : HAVEX/Dragonfly (2013-2014) où le groupe APT Dragonfly a compromis les sites web de trois fournisseurs de logiciels industriels (SCADA software vendors) pour y déposer des versions trojanisées de leurs produits légitimes, que les clients téléchargeaient sans se méfier. Une fois installé, HAVEX (basé sur un RAT générique) collectait des données de configuration OPC des réseaux industriels compromis. L'ENISA et CISA ont publié des guides spécifiques sur la gestion des risques de supply chain ICS recommandant l'utilisation de SBOM (Software Bill of Materials), des processus de vérification d'intégrité des mises à jour, et des audits de sécurité des fournisseurs critiques.
Fonctionnement de l'attaque Dragonfly/HAVEX supply chain
L'attaque HAVEX supply chain (2013-2014) s'est déroulée ainsi : (1) Reconnaissance et ciblage : le groupe Dragonfly (APT33/Energetic Bear, attribution russe) identifie trois fournisseurs de logiciels industriels SCADA avec des sites web vulnérables, (2) Compromission des sites fournisseurs : injection de code malveillant sur les pages de téléchargement des installateurs légitimes des produits SCADA des trois fournisseurs (les packages téléchargeables sont remplacés par des versions trojanisées), (3) Distribution aux clients : les clients des fournisseurs téléchargent et installent les logiciels trojanisés, croyant installer des mises à jour légitimes, (4) Infection des systèmes OT : HAVEX s'installe sur les systèmes Windows des clients (Engineering Workstations, serveurs SCADA), (5) Collecte OPC : HAVEX scanne le réseau local pour découvrir les serveurs OPC DA, se connecte à ces serveurs, et collecte les listes de tags OPC disponibles (noms des variables de processus, adresses PLC, configurations) - collecte de renseignement industriel, (6) Exfiltration : les données collectées sont exfiltrées vers les serveurs C2 Dragonfly via HTTP/HTTPS chiffré. L'attaque a ciblé des industries énergétiques européennes et nord-américaines.
Contexte OT/ICS et exigences SBOM
L'Executive Order 14028 américain (2021) a rendu obligatoire les SBOM (Software Bill of Materials) pour les logiciels vendus au gouvernement US, y compris les logiciels industriels. Les SBOM permettent aux acheteurs de produits OT d'identifier les composants open source et tiers intégrés dans les produits (permettant d'évaluer l'exposition aux vulnérabilités connues) et de détecter des manipulations de supply chain si les SBOM sont signés cryptographiquement par le fabricant. L'adoption des SBOM par les fabricants OT (Siemens, Rockwell, ABB) est en cours mais encore partielle.
Sécurité et mitigation
Protection contre les compromissions de supply chain ICS : vérifier les signatures cryptographiques des mises à jour logicielles et firmware des fournisseurs OT (rejeter toute mise à jour sans signature valide), exiger des SBOM pour les achats de produits OT critiques nouveaux, mettre en place un processus de vérification d'intégrité des logiciels OT avant installation (hash SHA-256 comparé avec le hash publié par le fabricant sur un canal séparé), surveiller les indicateurs d'activité anormale des logiciels OT installés (appels réseau inhabituels, accès à des données OPC inhabituels), et participer aux ISACs sectoriels pour être alerté des compromissions supply chain identifiées dans le secteur.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h