OT-Specific Malware
otDéfinition
Les malwares OT-spécifiques (OT-specific malware) désignent des logiciels malveillants développés spécifiquement pour cibler les systèmes de contrôle industriel, contrairement aux malwares génériques (ransomwares, chevaux de Troie) qui peuvent impacter les systèmes OT par propagation depuis l'IT. Ces malwares implémentent des capacités nativement orientées vers les protocoles industriels, les équipements OT ou les processus physiques, nécessitant une expertise approfondie des systèmes industriels pour leur développement. La liste des malwares OT-spécifiques documentés publiquement est courte mais chaque entrée représente une évolution significative dans les capacités cyber-offensives contre les infrastructures industrielles : Stuxnet (2010) - premier malware ciblant des PLC spécifiques (Siemens S7-315/S7-417) et sabotant des centrifugeuses d'enrichissement d'uranium, Havex (2013-2014) - RAT avec module de reconnaissance OPC pour cartographier les installations industrielles, BlackEnergy (2015-2016) - plateforme d'attaque avec plugins ICS pour les protocoles de sous-stations électriques, Industroyer/CrashOverride (2016) - premier malware implémentant nativement des protocoles ICS (IEC 60870, IEC 61850, OPC DA), TRITON/TRISIS (2017) - malware ciblant les Safety PLC Triconex, PIPEDREAM/INCONTROLLER (2022) - framework multi-ICS avec modules pour plusieurs types de contrôleurs (Omron, Schneider Electric, CODESYS), et Industroyer2 (2022) - version améliorée ciblant des IED Siemens spécifiques. L'évolution des malwares OT-spécifiques montre une sophistication croissante : de Stuxnet ciblant une marque/modèle spécifique de PLC à PIPEDREAM qui offre un framework modulaire réutilisable pour différents types de cibles industrielles. PIPEDREAM est particulièrement alarmant car il représente une "boîte à outils" OT plutôt qu'un malware mono-cible, suggérant la maturité croissante des capacités cyber-offensives contre les ICS.
Fonctionnement des malwares OT-spécifiques
Les malwares OT-spécifiques partagent des caractéristiques communes : connaissance approfondie des protocoles industriels ciblés (implémentation native de Modbus, S7comm, IEC 60870 permettant une interaction directe avec les équipements de terrain), capacité à survivre dans l'environnement OT (pas de connectivité Internet systématique, communication discrète adaptée aux réseaux industriels fermés), logique d'attaque adaptée aux contraintes physiques (séquencement temporel des actions, prise en compte des états du processus avant déclenchement), et mécanismes pour masquer la présence ou les effets de l'attaque (False Data Injection complémentaire, effacement des traces post-attaque avec KillDisk).