Sandworm OT / APT44
otDéfinition
Sandworm (aussi désigné APT44, Voodoo Bear, Iron Viking, ou TeleBots) est un groupe APT attribué à l'Unité 74455 du GRU (Direction principale du renseignement de l'état-major des forces armées russes). Il est considéré comme le groupe de cyberattaquants le plus destructeur de l'histoire en matière d'impacts réels sur des infrastructures critiques, notamment les réseaux électriques ukrainiens. Sandworm est responsable d'un catalogue d'attaques OT remarquables : les cyberattaques contre le réseau électrique ukrainien en décembre 2015 (BlackEnergy) et décembre 2016 (Industroyer/CrashOverride), l'attaque NotPetya en juin 2017 (déguisée en ransomware, ciblant l'Ukraine mais causant des dommages mondiaux estimés à 10 milliards de dollars), et l'attaque Industroyer2 contre un opérateur électrique ukrainien en avril 2022, déjouée grâce à une intervention préventive de CERT-UA et Eset. L'arsenal OT de Sandworm est particulièrement sophisticated : BlackEnergy pour l'accès initial et le maintien de présence, KillDisk pour la destruction de données post-attaque, Industroyer/CrashOverride pour l'attaque directe des protocoles de contrôle électrique (IEC 60870-5-101, IEC 60870-5-104, IEC 61850-MMS, OPC DA), et Industroyer2 comme version améliorée et plus ciblée d'Industroyer. La particularité de Sandworm est sa capacité à combiner des objectifs destructeurs immédiats (pannes électriques) avec des effets à long terme (destruction d'équipements via KillDisk, paralysie des capacités de récupération). L'alignement temporel de l'attaque Industroyer2 avec le déclenchement de l'invasion russe de l'Ukraine en février 2022 illustre son rôle d'outil de guerre hybride.
Fonctionnement d'Industroyer/CrashOverride
Industroyer (2016) est le premier malware conçu spécifiquement pour attaquer des réseaux électriques via une connaissance approfondie des protocoles industriels du secteur. Il dispose de quatre modules d'attaque de protocoles : IEC 60870-5-101 (liaison série), IEC 60870-5-104 (TCP/IP), IEC 61850 (MMS), OPC DA. Chaque module implémente nativement le protocole cible pour envoyer des commandes légitimes aux équipements de la sous-station (RTU, IED, disjoncteurs) sans exploiter de vulnérabilité logicielle. Il inclut un module de scan de ports, un backdoor de persistance, et un module de suppression d'outils Windows pour compliquer la réponse aux incidents.
Contexte OT/ICS et guerre hybride
Sandworm est l'exemple paradigmatique d'un APT étatique utilisant des cyberattaques OT comme composante d'une stratégie de guerre hybride. Les attaques répétées contre l'Ukraine (2015, 2016, 2022) s'inscrivent dans un contexte de conflit armé et illustrent comment les réseaux d'infrastructure critiques sont devenus des cibles militaires dans les conflits modernes. L'attaque NotPetya, bien que non limitée à l'OT, a démontré la capacité de Sandworm à provoquer des dommages économiques massifs dépassant les frontières ukrainiennes (Maersk, FedEx, Merck).
Sécurité et mitigation
Défenses contre Sandworm/Industroyer : implémenter une surveillance des protocoles IEC dans le réseau de sous-station (détection de commandes anormales d'ouverture de disjoncteurs), déployer IEC 62351 pour authentifier les messages de protocole, maintenir des procédures opérationnelles manuelles testées (les opérateurs doivent pouvoir opérer les disjoncteurs sans SCADA), surveiller les tentatives de connexion réseau inhabituelles depuis les PC opérateur, et réaliser des exercices de réponse aux incidents incluant des scénarios de perte du système SCADA.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h