Man-in-the-Middle OT
otDéfinition
Une attaque Man-in-the-Middle (MITM) dans les environnements OT consiste à s'interposer entre deux équipements industriels communicants (ex: SCADA et PLC, ou RTU et master) pour intercepter, modifier ou rejouer les échanges protocolaires, sans que les parties légitimes ne détectent la présence de l'intermédiaire malveillant. Dans les environnements OT où les protocoles industriels ne disposent généralement pas d'authentification mutuelle ni de chiffrement, les attaques MITM sont particulièrement efficaces. Les vecteurs techniques d'un MITM OT varient selon la topologie réseau : sur un réseau Ethernet industriel, l'ARP Poisoning (empoisonnement de cache ARP) permet à un attaquant présent sur le même segment réseau de faire croire à chaque partie que son adresse MAC est celle de l'intermédiaire, renvoyant ensuite le trafic vers la vraie destination après modification. Sur des réseaux série (RS-485 Modbus, PROFIBUS), une attaque MITM nécessite une interposition physique sur le câblage avec un équipement spécifique. Les conséquences d'un MITM OT dépendent de l'objectif de l'attaquant : interception passive (collecte de données de process, espionnage industriel), modification de commandes (modification d'une valeur de consigne envoyée par le SCADA à un PLC), modification de données remontantes (falsification des lectures de capteurs comme dans False Data Injection), ou injection de commandes non autorisées (envoi de commandes d'arrêt ou d'actionnement depuis l'intermédiaire malveillant). L'attaque MITM OT est fondamentalement facilitée par l'absence d'authentification mutuelle dans les protocoles industriels classiques : Modbus TCP ne vérifie pas l'identité du serveur répondant, DNP3 classique ne vérifie pas l'authenticité des messages, et IEC 60870-5-104 ne chiffre pas les communications. Cette absence de sécurité applicative est le principal vecteur de succès des MITM OT.
Fonctionnement d'un MITM sur Modbus TCP
Scénario concret MITM Modbus TCP : l'attaquant est positionné sur le réseau de contrôle (accès obtenu via pivot IT-OT). (1) Il envoie des paquets ARP gratuits pour empoisonner le cache ARP du serveur SCADA (lui faisant croire que l'IP du PLC cible a son adresse MAC) et du PLC (lui faisant croire que l'IP du SCADA a son adresse MAC). (2) Il reçoit maintenant tout le trafic Modbus TCP entre SCADA et PLC. (3) Il peut lire toutes les valeurs de registres, modifier sélectivement les valeurs avant de les relayer (ex: simuler des valeurs de pression normales alors que la pression réelle dépasse les seuils), ou injecter de fausses réponses à des requêtes de lecture.
Contexte OT/ICS et détection
La détection d'un MITM OT est délicate car le trafic semble normal aux deux extrémités. Les indicateurs de compromission potentiels incluent : des entrées ARP anormales dans les tables ARP des équipements (même adresse MAC pour plusieurs IP, ou changements fréquents), une latence légèrement augmentée dans les échanges Modbus (due au traitement supplémentaire de l'intermédiaire), des incohérences entre les valeurs mesurées par des capteurs physiques redondants et les valeurs remontées via Modbus, et des comportements process inattendus malgré des commandes SCADA apparemment normales.
Sécurité et mitigation
Protection contre MITM OT : déployer 802.1X sur les switches industriels pour authentifier les équipements connectés au réseau (empêche l'introduction d'un équipement non autorisé), utiliser des switches industriels avec DHCP Snooping et Dynamic ARP Inspection (DAI) pour prévenir l'ARP Poisoning, migrer vers des protocoles avec authentification mutuelle (OPC-UA Security, DNP3 SA, IEC 62351), surveiller les tables ARP des équipements clés pour détecter des modifications anormales, et déployer des capteurs redondants sur des voies de communication indépendantes pour comparer les mesures.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h