Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Ukraine Power Grid Attack

ot

Définition

Les Ukraine Power Grid Attacks désignent une série de cyberattaques attribuées au groupe Sandworm, lié aux services de renseignement militaires russes (GRU), ayant provoqué des coupures d'électricité affectant des centaines de milliers de foyers ukrainiens, constituant les premières cyberattaques confirmées ayant directement causé une panne de réseau électrique. L'attaque de décembre 2015 a combiné une intrusion initiale par phishing ciblé, le déploiement du malware BlackEnergy pour établir une persistance et une reconnaissance du réseau, puis une manipulation directe des interfaces SCADA par les attaquants eux-mêmes, ayant pris le contrôle des postes de travail des opérateurs pour ouvrir manuellement les disjoncteurs de plusieurs sous-stations, privant d'électricité environ 230 000 personnes pendant plusieurs heures, tout en menant simultanément une attaque par déni de service téléphonique pour retarder le signalement de l'incident par les usagers. L'attaque de décembre 2016 contre Kyiv a marqué une évolution significative avec le déploiement d'Industroyer (également appelé CrashOverride), premier malware documenté conçu spécifiquement pour communiquer nativement avec les protocoles industriels de contrôle électrique (IEC 60870-5-101/104, IEC 61850, OPC), automatisant l'ouverture des disjoncteurs sans nécessiter d'intervention manuelle des attaquants pendant l'attaque elle-même. Ces incidents, documentés en détail par des chercheurs de Dragos et ESET, ont profondément influencé les référentiels de sécurité OT ultérieurs et démontré la matérialité concrète du risque cyber-physique pesant sur les infrastructures énergétiques critiques.

Description

Les cyberattaques Sandworm sur le réseau électrique ukrainien (décembre 2015 et décembre 2016) sont les premières attaques confirmées ayant provoqué des coupures de courant délibérées via des cyberarmes. En 2015, BlackEnergy 3 a compromis 3 distributeurs d'électricité ukrainiens, causant 225 000 clients sans courant pendant plusieurs heures.

Contexte OT/ICS

L'attaque 2015 combinait spear phishing, BlackEnergy 3 (RAT/wiper), et manipulation manuelle des SCADA après compromise pour ouvrir les disjoncteurs. En 2016, Industroyer (Crashoverride) automatisait les commandes sur les protocoles IEC 104, IEC 61850 et DNP3 pour provoquer les coupures sans intervention manuelle. Ces incidents ont fondamentalement changé la perception des menaces cyber sur les réseaux électriques.

Points clés

  • 2015 : BlackEnergy + opérateurs humains manipulant les SCADA HMI après compromission — 225 000 clients affectés
  • 2016 : Industroyer automatisant les commandes IEC 104/61850/DNP3 vers les sous-stations sans intervention humaine
  • Leçons : authentification DNP3/IEC 104, surveillance des commandes hors profil, procédures manuelles de reprise
Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis