Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Industroyer2 (Malware sous-stations 2022)

ot

Définition

Industroyer2 est un malware OT découvert en avril 2022 par ESET et l'équipe CERT-UA (Ukraine), lié au groupe Sandworm (APT44, attribué au GRU russe) et conçu pour cibler des équipements de sous-stations électriques ukrainiennes. Industroyer2 est une évolution du malware Industroyer/CrashOverride utilisé lors de l'attaque contre le réseau électrique ukrainien en décembre 2016, et sa découverte avant son déploiement offensif complet est un exemple rare de détection préventive d'un malware OT. Contrairement à l'Industroyer original (modularité avec plugins pour plusieurs protocoles : IEC 60870-5-101, IEC 60870-5-104, IEC 61850, OPC DA), Industroyer2 est un exécutable unique contenant un seul module implémentant nativement le protocole IEC 60870-5-104 (IEC 104). Le malware contient dans sa configuration les paramètres spécifiques des IED (Intelligent Electronic Devices) de la sous-station cible : adresses IP, adresses d'Information Object Address (IOA) des disjoncteurs et des mécanismes de sécurité, permettant d'envoyer des commandes directes d'ouverture de disjoncteurs (SELECT, EXECUTE) aux IED Siemens ciblés. L'attaque coordonnée planifiée pour le 8 avril 2022 comprenait Industroyer2 pour les opérations sur les sous-stations haute tension, combiné avec CaddyWiper (wiper déployé sur les serveurs Windows de l'opérateur d'électricité pour effacer les données et compliquer la réponse à l'incident), et Orcshred/Soloshred/Awfulshred (wipers Linux ciblant les systèmes Linux et Solaris de l'opérateur). Cette combinaison malware OT + wipers IT révèle une planification sophistiquée visant à maximiser l'impact (interruption de l'alimentation électrique) et à retarder la récupération (systèmes IT détruits). L'attaque a été détectée et neutralisée avant de causer les coupures prévues, grâce à la coopération entre CERT-UA, ESET, Microsoft, et d'autres partenaires de la communauté de cybersécurité, en collaboration avec l'opérateur d'électricité ukrainien ciblé.

Fonctionnement technique d'Industroyer2

L'analyse technique d'Industroyer2 révèle ses capacités spécifiques pour les sous-stations IEC 104 : (1) Le malware contient dans sa configuration hardcodée les adresses IP et les paramètres IEC 104 des IED Siemens ciblés dans la sous-station cible, (2) Il établit des connexions TCP au port 2404 des IED (port standard IEC 104) en se présentant comme un master SCADA légitime, (3) Il exécute des séquences de commandes IEC 104 : Common Address of ASDU, Information Object Address des disjoncteurs, Type Identification C_DC_NA_1 (double command) avec Qualifier of Command SELECT (activation) puis EXECUTE pour ouvrir les disjoncteurs, (4) Le malware tente de désactiver les fonctions de protection des IED (modification des paramètres de protection via des commandes de paramétrage) pour empêcher la re-fermeture automatique des disjoncteurs après leur ouverture. La sophistication de la compréhension des protocoles IEC 104 et des équipements Siemens témoigne des ressources et des compétences des développeurs.

Contexte OT/ICS et guerre hybride

Industroyer2 s'inscrit dans le contexte de la guerre russo-ukrainienne (invasion de février 2022) et illustre l'utilisation des cyberattaques contre les infrastructures critiques comme composante des conflits armés modernes. La détection et la neutralisation préventive d'Industroyer2 avant son déploiement offensif complet est une première historique dans la cybersécurité industrielle - les précédentes attaques OT ukrainiennes (Industroyer 2016, campagne INDUSTROYER sur le réseau ferroviaire) n'avaient été découvertes qu'après le fait. Cette détection précoce résulte de la collaboration internationale intensifiée post-invasion et de l'amélioration des capacités de détection ukrainiennes.

Sécurité et mitigation

Protection contre les malwares de type Industroyer2 : déployer des solutions de monitoring OT capables de détecter les commandes IEC 104 inhabituelles sur les réseaux de sous-stations (alerte sur les commandes de double-command aux disjoncteurs depuis des sources non autorisées), implémenter IEC 62351-5 (authentification des messages IEC 104) pour empêcher les commandes non authentifiées, surveiller les nouvelles connexions TCP vers les ports IED (port 2404) depuis des sources non autorisées, maintenir des systèmes de détection actualisés avec les IoC publiés par ESET, CERT-UA, et Mandiant pour Industroyer2, et s'abonner aux alertes sectorielles des ISAC (E-ISAC, ENTSO-E) qui partagent les indicateurs de compromission pour les malwares ciblant les réseaux électriques.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis