Industroyer/Industroyer2
otDéfinition
Malware sophistiqué (2016/2022) ciblant les protocoles électriques industriels (IEC 104, IEC 61850, MMS) pour provoquer des coupures de courant, attribué au groupe Sandworm/APT28.
Description
Industroyer (2016) et Industroyer2 (2022) sont des malwares sophistiqués développés par le groupe Sandworm (APT28/GRU) pour perturber les réseaux électriques ukrainiens. Ils implémentent nativement les protocoles industriels IEC 60870-5-104, IEC 61850, DNP3 et MMS pour envoyer des commandes malveillantes directement aux équipements de sous-stations électriques.
Contexte OT/ICS
Industroyer2 (avril 2022) ciblait spécifiquement les relais de protection d'une sous-station ukrainienne via IEC 60870-5-104. Son architecture modulaire avec des payloads spécifiques par protocole électrique représente l'état de l'art des cyberarmes ICS. La détection repose sur l'analyse comportementale du trafic industriel (commandes hors profil opérationnel).
Points clés
- Capabilité native : implémentation complète d'IEC 104, IEC 61850, DNP3, MMS — pas de library tierce
- Impact : coupures de courant ciblées sur des sous-stations spécifiques avec timing précis
- Détection : anomalies dans les séquences de commandes IEC 104 (ASDU hors profil, IOA inconnus)
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis