OT Cyber Weekly: Finding & Attacking OT/ICS Assets on the Internet

OT Cyber Weekly: Finding & Attacking OT/ICS Assets on the Internet

🎙 Mike Holcomb 👥 27K 📅 29 avril 2026 ⏱ 61 min 👁 324 📄 tutoriel 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

OTICSSCADAPLCShodanModbusEtherNet/IPExposition InternetAttaquesHacktivistes

Résumé

Cette session de l’OT Cyber Weekly, animée par Mike Holcomb, se concentre sur la découverte et l’attaque d’actifs OT/ICS (comme les PLC) exposés sur Internet. L’auteur commence par rappeler le contexte géopolitique et les récentes attaques, notamment celles menées par des hacktivistes iraniens. Il souligne que l’exposition de ces équipements n’est pas nouvelle et que des outils comme Shodan existent depuis 15 ans. Il démontre ensuite comment utiliser Shodan pour trouver des PLC exposés, en insistant sur le fait que la présence d’un port ouvert ne signifie pas nécessairement que le protocole attendu y tourne. Il présente une méthode alternative basée sur les signatures Snort publiées par la NSA dans le projet Elite Wolf, qui contiennent des URLs caractéristiques de certains PLC. En utilisant Google pour chercher ces URLs, il trouve des PLC Rockwell/Allen Bradley exposés. Il montre comment ces appareils révèlent des informations sensibles comme les adresses IP internes et les modèles. Il explique que les protocoles industriels comme Modbus et EtherNet/IP sont non authentifiés, permettant à quiconque de se connecter et de modifier les paramètres. Il illustre cela avec l’attaque FrostyGoop qui a ciblé des contrôleurs ENCO en Ukraine, et montre que des contrôleurs ENCO sont encore exposés sur Internet. Enfin, il présente un simulateur (ENCO Sim) et un outil (Modbus Swiss Army Knife) pour s’entraîner en toute sécurité, et mentionne d’autres moteurs de recherche comme Censys et ZoomEye.

231 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : l’auteur fournit des méthodes concrètes et reproductibles pour identifier des actifs OT exposés, en utilisant des outils accessibles. Il illustre ses propos avec des exemples réels (PLC Rockwell, contrôleurs ENCO) et des démonstrations en direct. L’argumentation est solide, appuyée sur des faits et des références à des projets comme Elite Wolf de la NSA. L’auteur insiste sur l’importance de la sécurité OT et montre que les attaques sont simples à réaliser, ce qui renforce son propos. Il nuance également certains points, comme la fiabilité de Shodan pour identifier les honeypots. La démonstration est pédagogique et bien structurée, même si quelques digressions (salutations des participants) allongent la vidéo.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur cite des sources fiables comme le projet Elite Wolf de la NSA, des outils reconnus (Shodan, Censys, ZoomEye) et des références à des attaques documentées (FrostyGoop). Il fournit des liens vers son GitHub et des ressources complémentaires. Le titre est en adéquation avec le contenu, qui couvre bien la recherche et l’attaque d’actifs OT/ICS. Cependant, certaines affirmations ne sont pas sourcées (par exemple, le nombre exact de dispositifs exposés), et l’auteur se base principalement sur son expérience personnelle. Les commentaires ne sont pas fournis, donc aucune analyse des tendances du public n’est possible.

229 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : recherche et attaque d'actifs OT/ICS exposés sur Internet.

Qualité & fiabilité

8/10

Contenu technique précis, basé sur l'expérience de l'auteur et des outils réels (Shodan, Censys, ZoomEye). Les démonstrations sont reproductibles et les sources sont citées (NSA Elite Wolf, GitHub). Quelques affirmations non sourcées (ex: nombre de dispositifs) mais globalement fiable.

Moments clés

Sources citées

  • GitHub - utilsec — Dépôt contenant les outils présentés (ENCO Sim, Modbus Swiss Army Knife).
  • Projet Elite Wolf de la NSA — Signatures Snort pour détecter des activités malveillantes dans les réseaux OT.
  • Shodan — Moteur de recherche pour les appareils connectés à Internet.
  • Censys — Alternative à Shodan pour la recherche d'actifs exposés.
  • ZoomEye — Moteur de recherche chinois pour les appareils exposés.

Sources concordantes

  • CISA Advisory sur FrostyGoop — Confirme l'attaque des contrôleurs ENCO en Ukraine et les techniques utilisées.
  • Documentation Shodan sur les ICS — Confirme que Shodan indexe les systèmes de contrôle industriels.

Sources discordantes

  • Aucune source discordante identifiée — Les informations présentées sont cohérentes avec les connaissances générales sur la sécurité OT.

Apport & nouveautés

L’apport principal de cette vidéo est de montrer une méthode pratique et peu connue pour trouver des PLC exposés en utilisant les signatures Snort de la NSA (Elite Wolf) combinées à une recherche Google. Cette approche complète l’utilisation classique de Shodan et permet de découvrir des actifs qui ne seraient pas nécessairement indexés par Shodan. L’auteur fournit également des outils open source (ENCO Sim, Modbus Swiss Army Knife) pour simuler des attaques en toute sécurité, ce qui est précieux pour la formation. La démonstration en direct sur des systèmes réels renforce la crédibilité du contenu.

Pour aller plus loin :

  • Shodan — Moteur de recherche pour les appareils connectés, essentiel pour la découverte d’actifs OT.
  • Censys — Alternative à Shodan, utile pour comparer les résultats.
  • ZoomEye — Moteur de recherche chinois, offrant une perspective différente.
  • Projet Elite Wolf de la NSA — Signatures Snort pour la détection d’activités malveillantes dans les réseaux OT.
  • Modbus — Protocole de communication industriel, non authentifié, souvent exposé.
  • EtherNet/IP — Protocole industriel basé sur Ethernet, utilisé par Rockwell.
  • FrostyGoop — Avis de la CISA sur l’attaque des contrôleurs ENCO.

184 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité, indiquant un contenu dense et fiable. Le niveau technique est également bon, mais légèrement inférieur, ce qui reflète une approche pratique plutôt que théorique. La note globale de 4 étoiles est justifiée par la pertinence et l'utilité du contenu pour les professionnels de la cybersécurité OT.

Fiabilité 8/10

💬 Sur les 0 commentaires analysés, aucune tendance n'a pu être dégagée.