Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

KAMACITE APT OT

ot

Définition

KAMACITE est un groupe APT suivi par Dragos, également connu comme l'unité de préparation d'accès (access enabler) soutenant les opérations de Sandworm/ELECTRUM contre les infrastructures ukrainiennes. KAMACITE se spécialise dans la phase initiale de compromission : accès initial, établissement de persistance dans les réseaux cibles, et préparation de l'environnement pour des opérations OT ultérieures par d'autres groupes comme ELECTRUM. L'activité documentée de KAMACITE comprend l'exploitation d'accès VPN et de services de bureau à distance exposés (RDP, Citrix), l'utilisation de credentials volés pour accéder aux réseaux IT des opérateurs d'infrastructures critiques, et l'installation d'outils de persistance (backdoors, droppers) permettant un accès long terme. Ces accès sont ensuite utilisés ou cédés à des groupes spécialisés dans les opérations OT. KAMACITE a ciblé principalement les fournisseurs d'énergie ukrainiens mais aussi des cibles dans l'espace post-soviétique et en Europe occidentale. L'utilisation du spear phishing avec des leurres liés à l'énergie (notifications de facturation, mises à jour réglementaires, bulletins sectoriels) est une tactique caractéristique. Le groupe utilise souvent des outils légitimes de gestion à distance (AnyDesk, TeamViewer) pour le commandement et contrôle, se fondant dans le bruit de trafic légitime. La distinction entre KAMACITE (accès initial/préparation) et ELECTRUM (opérations OT) illustre une division du travail caractéristique des APT étatiques sophistiqués : des équipes spécialisées dans la pénétration initiale fournissent des accès à des équipes OT qui développent des capacités d'attaque sur les systèmes industriels.

Fonctionnement et TTPs de KAMACITE

KAMACITE utilise typiquement : (1) spear phishing ciblant les employés du secteur énergétique, (2) exploitation de services exposés (VPN CVE, RDP sans MFA), (3) utilisation d'outils légitimes (Mimikatz pour le vol de credentials, PowerShell pour la latéralisation, AnyDesk/TeamViewer pour le C2 persistent), (4) mouvement latéral vers les systèmes ayant accès aux réseaux OT, (5) préparation et staging pour des opérations OT ultérieures. La durée de présence dans les réseaux cibles avant une action peut s'étendre sur plusieurs mois, voire des années.

Contexte OT/ICS et rôle d'enabler

La relation KAMACITE/ELECTRUM illustre l'organisation des opérations cyber étatiques à grande échelle : un groupe assure l'accès persistant, un autre exploite cet accès pour des opérations OT spécialisées. Cette division du travail rend la défense plus difficile car les indicateurs de compromission (IoC) de la phase initiale (KAMACITE) peuvent ne pas sembler liés aux capacités OT (ELECTRUM). La détection doit couvrir les deux phases : monitoring IT pour la détection de KAMACITE, monitoring OT pour la détection d'ELECTRUM.

Sécurité et mitigation

Défenses contre les opérations KAMACITE : sécuriser les accès VPN et RDP avec MFA obligatoire et surveillance des connexions inhabituelles (horaires, géolocalisation, volume), appliquer promptement les correctifs des services exposés à Internet (VPN gateways CVE), détecter l'utilisation anormale d'outils légitimes d'administration à distance (AnyDesk installé sur des systèmes non prévus), surveiller l'utilisation de Mimikatz et autres outils de vol de credentials via les logs Windows/EDR, et réaliser des threat hunting réguliers sur les indicateurs de présence d'outils de reconnaissance réseau.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis