TroutTrout

Défense OT contre Volt Typhoon Bloquez le mouvement latéral de l'IT vers l'OT.

Volt Typhoon compromet l'IT, se fond dans l'activité d'administration légitime et pivote vers l'OT par n'importe quel chemin d'accès existant. La CISA (l'agence fédérale américaine de cybersécurité) et les agences alliées décrivent explicitement ce schéma d'attaque dans leurs avis sur Volt Typhoon. La défense, c'est un accès lié à l'identité, à la frontière IT/OT, et pas la segmentation du réseau à elle seule. Cette page décrit ce qui fonctionne.

Dernière mise à jour:

Qui Volt Typhoon cible, et pourquoi.

Volt Typhoon est un groupe étatique attribué à la République populaire de Chine, actif contre les infrastructures critiques américaines depuis 2021 au moins. La CISA, la NSA, le FBI et les agences de renseignement alliées ont publié plusieurs avis conjoints qui le désignent nommément. Sa marque de fabrique, c'est le living off the land : pas de malware, mais des outils d'administration légitimes, ce qui rend la détection par signature quasiment impossible. Ses cibles vont des services d'eau et d'assainissement aux opérateurs d'énergie, en passant par les transports et l'industrie. L'objectif est le pré-positionnement, pas la perturbation immédiate. Trout tient un portail public de threat intelligence sur https://threat-intelligence.trout.software/ avec des fiches par acteur et des indicateurs.

Consulter le portail Trout Threat Intelligence
Le schéma d'attaque

Comment fonctionne le pivot de l'IT vers l'OT.

Toutes les enquêtes publiées sur Volt Typhoon suivent le même déroulé. Compromission initiale côté IT. Collecte d'identifiants dans les emplacements habituels. Déplacement à l'aide des outils d'administration intégrés (PowerShell, WMI, RDP). Repérage de la frontière IT/OT. Pivot par le chemin de moindre résistance. C'est à ce point de pivot que se joue la défense.

Ce que dit la CISA

Ce que disent les avis.

La CISA, la NSA, le FBI et les agences de cybersécurité alliées ont publié des avis conjoints qui font de Volt Typhoon l'exemple type montrant que la segmentation réseau ne suffit pas à elle seule. La recommandation : partir du principe que le côté IT est déjà compromis et concevoir la frontière OT en conséquence. Chaque session de l'IT vers l'OT doit être authentifiée, autorisée et journalisée. L'inventaire des chemins n'est pas un contrôle. L'accès lié à l'identité, lui, en est un.

Lire notre analyse complète des recommandations de la CISA
Les défenses qui fonctionnent

Mises en regard des TTP de Volt Typhoon.

Chaque défense ci-dessous répond à une étape précise de la chaîne d'attaque documentée de Volt Typhoon. La segmentation réseau est nécessaire mais pas suffisante, parce que Volt Typhoon emprunte des chemins que la politique de segmentation autorise explicitement.

1. Compromission initiale
TTP de Volt Typhoon

Phishing, VPN ou RDP exposé, ou équipement de bordure non patché côté IT.

Défense Access Gate

MFA sur chaque service exposé à l'extérieur. Access Gate impose la MFA au niveau du proxy pour toute session qui finira par atteindre l'OT, quel que soit le point d'entrée.

2. Collecte d'identifiants
TTP de Volt Typhoon

Mimikatz, dumps LSASS, ou extraction depuis les gestionnaires de mots de passe et l'AD. Il arrive que des identifiants soient stockés en clair dans les scripts d'un serveur de rebond.

Défense Access Gate

Aucun identifiant partagé n'atteint la frontière OT. L'identité est présentée à Access Gate par votre fournisseur d'identité (Entra ID, Okta, etc.) à chaque session. Les identifiants OT statiques ne résident jamais sur un poste de travail susceptible d'être compromis.

3. Mouvement latéral (IT)
TTP de Volt Typhoon

PowerShell remoting, WMI, RDP, SMB. Le déplacement ressemble à une activité d'administration normale. Les défenses par signature passent à côté.

Défense Access Gate

La détection côté IT est nécessaire mais pas suffisante. Le verrou, c'est la frontière IT/OT, où Access Gate applique une politique explicite par utilisateur, d'où que vienne la connexion.

4. Repérage de la frontière IT/OT
TTP de Volt Typhoon

Cartographie des chemins de réplication de l'historian, des tunnels d'accès distant fournisseur, des postes d'ingénierie à double attachement réseau, des serveurs de transfert de fichiers.

Défense Access Gate

Chaque chemin IT/OT se termine sur Access Gate. Pas de raccourci par un poste à double attachement, pas de tunnel fournisseur oublié qui contourne le contrôle. L'inventaire des chemins, c'est l'inventaire des politiques.

5. Pivot vers l'OT
TTP de Volt Typhoon

Utilisation d'identifiants OT légitimes (souvent partagés, souvent statiques) pour atteindre le SCADA, les HMI ou les PLC. Mise en place d'une persistance.

Défense Access Gate

Authentification côté OT appliquée par Access Gate. La session est liée à l'identité de l'utilisateur qui se connecte, pas à l'identifiant local de l'équipement. Une session signalée est refusée, pas seulement journalisée.

6. Pré-positionnement
TTP de Volt Typhoon

Rester dormant. Éviter toute action qui déclencherait une détection d'anomalie. Attendre l'activation.

Défense Access Gate

Enregistrement complet des sessions, avec possibilité de rejeu. Même la reconnaissance d'un adversaire dormant laisse une piste d'audit. La détection d'anomalies sur les schémas de session fait remonter l'activité lente et discrète que les défenses par signature laissent passer.

FAQ

Questions fréquentes

Qui est Volt Typhoon ?
Volt Typhoon est un groupe étatique que les agences de renseignement américaines attribuent à la République populaire de Chine. Il est actif contre les infrastructures critiques américaines depuis 2021 au moins. Son mode opératoire privilégie les techniques living off the land : plutôt que des malwares, il détourne des outils d'administration légitimes, ce qui rend la détection par signature quasiment impossible.
Pourquoi Volt Typhoon cible-t-il spécifiquement l'OT ?
Volt Typhoon vise les opérateurs d'infrastructures critiques américaines : services d'eau et d'assainissement, producteurs d'énergie, systèmes de transport, industriels. L'objectif est un pré-positionnement en vue d'une perturbation possible lors d'un conflit géopolitique. L'OT est la couche sur laquelle on peut agir ; la compromission de l'IT n'est que le moyen d'y parvenir.
Que recommande la CISA pour se défendre contre Volt Typhoon en OT ?
Les avis conjoints de la CISA et de ses alliés recommandent de présumer l'IT compromis et de concevoir la frontière OT en conséquence : chaque session de l'IT vers l'OT doit être authentifiée, autorisée et journalisée. La segmentation réseau ne suffit pas à elle seule, parce que Volt Typhoon se déplace par des chemins que la segmentation autorise explicitement. Le contrôle, c'est l'accès lié à l'identité à la frontière.
La segmentation réseau suffit-elle à arrêter Volt Typhoon ?
Non. La CISA et les agences alliées traitent ce point directement dans leurs avis sur Volt Typhoon. Le mode opératoire de Volt Typhoon consiste à emprunter des chemins légitimes que la politique de segmentation autorise. Un réseau plat ou faiblement segmenté laisse le chemin ouvert ; un réseau segmenté avec des identifiants partagés ou un accès distant fournisseur non maîtrisé laisse le chemin ouvert sous une autre forme. Le contrôle, c'est la liaison de l'identité à chaque session, pas l'isolation par segment.
Quelle capacité précise de Trout Access Gate répond à Volt Typhoon ?
Chaque session de l'IT vers l'OT se termine sur l'appliance, qui impose une authentification avec MFA auprès de votre fournisseur d'identité. La session est liée à un utilisateur nommé, pas à un compte de service ni à un identifiant partagé. Si la configuration le prévoit, l'intégralité du contenu de la session est journalisée et peut être rejouée pour une analyse forensique. Le chemin est refusé par défaut, sauf politique explicite qui l'autorise. C'est ce modèle, chaque session attribuée et enregistrée, qui ferme le chemin de mouvement latéral sur lequel Volt Typhoon s'appuie.
Où suivre Volt Typhoon et les autres acteurs de la menace OT identifiés ?
Trout tient un portail public de threat intelligence sur https://threat-intelligence.trout.software/ avec des fiches par acteur, les TTP observées et des indicateurs. Côté sources gouvernementales, consultez les bulletins d'alerte de la CISA sur cisa.gov et les rapports de threat intelligence OT de Dragos.
Prochaine étape

Mettez votre frontière IT/OT à l'épreuve.

Demandez une session de travail. Nous passons en revue vos chemins d'accès IT/OT, nous identifions les endroits où des identifiants partagés ou un accès distant non maîtrisé laissent un chemin ouvert à Volt Typhoon, et nous montrons comment Access Gate le referme.

Demander une démo