ArticleResearch

Tendances des malwares visant les systèmes de contrôle industriel (ICS) : le risque de convergence OT/IT

Les environnements OT (Operational Technology) sont assiégés. Nous analysons les dernières souches de malwares spécifiques aux ICS qui ciblent les automates programmables et les systèmes SCADA, et proposons des stratégies de défense pour les infrastructures critiques.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
3 min read
Cover Image for Tendances des malwares visant les systèmes de contrôle industriel (ICS) : le risque de convergence OT/IT
Signal
Context
Action

La guerre silencieuse contre les infrastructures

Les systèmes de contrôle industriel (ICS) et l'Operational Technology (OT) pilotent le monde physique : réseaux électriques, usines de traitement de l'eau, lignes de production. Historiquement isolés par air gap, ces systèmes sont désormais de plus en plus connectés aux réseaux IT, ce qui les expose aux cybermenaces.

De nouvelles souches de malwares ciblant l'OT

En 2026, nous observons un glissement des ransomwares génériques vers des malwares ICS spécialisés, conçus pour perturber des procédés physiques.

  • Bombes logiques dans les automates : des malwares qui infectent les automates programmables industriels (PLC) et modifient silencieusement la logique de commande (par exemple en changeant les seuils de sécurité) sans déclencher d'alarme sur l'IHM (interface homme-machine).
  • Living off the Land (LotL) en OT : les attaquants exploitent les outils natifs et les protocoles légitimes (Modbus, DNP3) pour exécuter leurs attaques, rendant la détection par antivirus traditionnel impossible.

Les vulnérabilités liées à la convergence

La convergence des réseaux IT et OT fait disparaître l'air gap.

  • Pivot IT vers OT : les attaquants compromettent un poste de travail bureautique via du phishing, puis se déplacent latéralement dans le réseau d'entreprise jusqu'à atteindre la DMZ OT.
  • Accès de télémaintenance : les équipementiers exigent souvent un accès distant pour la maintenance, ce qui crée une vulnérabilité de chaîne d'approvisionnement si la sécurité du fournisseur lui-même est défaillante.

Défense en profondeur pour les ICS

Sécuriser l'OT exige une approche différente de celle de l'IT :

  1. Visibilité réseau : utilisez des outils de supervision passive pour cartographier l'ensemble des actifs et des flux de communication sur le réseau OT. On ne protège pas ce que l'on ne voit pas.
  2. Passerelles unidirectionnelles (diodes de données) : imposez physiquement un flux de données à sens unique de l'OT vers l'IT à des fins de supervision, ce qui empêche toute attaque entrante depuis le réseau d'entreprise.
  3. Patch virtuel : le correctif des équipements ICS anciens étant difficile à appliquer, appuyez-vous sur la segmentation réseau et les systèmes de prévention d'intrusion (IPS) pour protéger les équipements vulnérables.

Détecter les menaces ICS grâce à la réputation IP

Dans les environnements IT/OT convergés, la classification des adresses IP est un contrôle essentiel.

  • Logique de niveau de menace : tout trafic sortant d'un actif OT vers une adresse IP publique doit être classé au niveau de menace critique.
  • Liste blanche de géolocalisation : les systèmes ICS n'ont que très rarement besoin de communiquer avec l'extérieur. Une connexion vers une IP géolocalisée hors du pays où se trouve physiquement le site industriel constitue un indicateur à forte confiance d'activité de commande et contrôle.
  • Infrastructures malveillantes : surveiller les connexions vers des IP connues pour héberger des charges de malwares spécifiques aux ICS (Triton, Industroyer2, par exemple) permet de rompre la kill chain très tôt.
Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker