Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT-Specific Malware

ot

Définition

Les malwares OT-spécifiques (OT-specific malware) désignent des logiciels malveillants développés spécifiquement pour cibler les systèmes de contrôle industriel, contrairement aux malwares génériques (ransomwares, chevaux de Troie) qui peuvent impacter les systèmes OT par propagation depuis l'IT. Ces malwares implémentent des capacités nativement orientées vers les protocoles industriels, les équipements OT ou les processus physiques, nécessitant une expertise approfondie des systèmes industriels pour leur développement. La liste des malwares OT-spécifiques documentés publiquement est courte mais chaque entrée représente une évolution significative dans les capacités cyber-offensives contre les infrastructures industrielles : Stuxnet (2010) - premier malware ciblant des PLC spécifiques (Siemens S7-315/S7-417) et sabotant des centrifugeuses d'enrichissement d'uranium, Havex (2013-2014) - RAT avec module de reconnaissance OPC pour cartographier les installations industrielles, BlackEnergy (2015-2016) - plateforme d'attaque avec plugins ICS pour les protocoles de sous-stations électriques, Industroyer/CrashOverride (2016) - premier malware implémentant nativement des protocoles ICS (IEC 60870, IEC 61850, OPC DA), TRITON/TRISIS (2017) - malware ciblant les Safety PLC Triconex, PIPEDREAM/INCONTROLLER (2022) - framework multi-ICS avec modules pour plusieurs types de contrôleurs (Omron, Schneider Electric, CODESYS), et Industroyer2 (2022) - version améliorée ciblant des IED Siemens spécifiques. L'évolution des malwares OT-spécifiques montre une sophistication croissante : de Stuxnet ciblant une marque/modèle spécifique de PLC à PIPEDREAM qui offre un framework modulaire réutilisable pour différents types de cibles industrielles. PIPEDREAM est particulièrement alarmant car il représente une "boîte à outils" OT plutôt qu'un malware mono-cible, suggérant la maturité croissante des capacités cyber-offensives contre les ICS.

Fonctionnement des malwares OT-spécifiques

Les malwares OT-spécifiques partagent des caractéristiques communes : connaissance approfondie des protocoles industriels ciblés (implémentation native de Modbus, S7comm, IEC 60870 permettant une interaction directe avec les équipements de terrain), capacité à survivre dans l'environnement OT (pas de connectivité Internet systématique, communication discrète adaptée aux réseaux industriels fermés), logique d'attaque adaptée aux contraintes physiques (séquencement temporel des actions, prise en compte des états du processus avant déclenchement), et mécanismes pour masquer la présence ou les effets de l'attaque (False Data Injection complémentaire, effacement des traces post-attaque avec KillDisk).

Contexte OT/ICS et PIPEDREAM

PIPEDREAM (identifié par Dragos et Mandiant en avril 2022) représente l'évolution la plus inquiétante : un framework d'attaque OT modulaire attribué à un acteur étatique (CHERNOVITE selon Dragos, potentiellement lié à la Russie) comprenant des modules pour Omron Sysmac PLC, Schneider Electric EcoStruxure, OPC UA servers, CODESYS Runtime, et des outils de scan/énumération ICS génériques. La détection préventive de PIPEDREAM avant son utilisation opérationnelle est une première dans l'histoire des malwares OT, permettant d'anticiper et contrer une menace avant qu'elle n'atteigne ses cibles.

Sécurité et mitigation

Détection et protection contre les malwares OT-spécifiques : surveiller les IoC publiés par Dragos, Claroty, CISA et ESET sur les malwares OT actifs (abonnement aux feeds de threat intelligence OT), déployer des solutions de monitoring OT passif capables de détecter les communications caractéristiques des malwares OT documentés (signatures de protocoles industriels utilisés par Industroyer, PIPEDREAM), surveiller les systèmes Windows du réseau OT (SCADA, HMI, EWS) pour la présence d'outils de hacking industriels (modules CODESYS, bibliothèques S7comm non standards), et réaliser des exercices de threat hunting OT basés sur les TTPs ATT&CK for ICS des malwares documentés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis