Défense OT contre Volt Typhoon Bloquez le mouvement latéral de l'IT vers l'OT.
Volt Typhoon compromet l'IT, se fond dans l'activité d'administration légitime et pivote vers l'OT par n'importe quel chemin d'accès existant. La CISA (l'agence fédérale américaine de cybersécurité) et les agences alliées décrivent explicitement ce schéma d'attaque dans leurs avis sur Volt Typhoon. La défense, c'est un accès lié à l'identité, à la frontière IT/OT, et pas la segmentation du réseau à elle seule. Cette page décrit ce qui fonctionne.
Dernière mise à jour:
Qui Volt Typhoon cible, et pourquoi.
Volt Typhoon est un groupe étatique attribué à la République populaire de Chine, actif contre les infrastructures critiques américaines depuis 2021 au moins. La CISA, la NSA, le FBI et les agences de renseignement alliées ont publié plusieurs avis conjoints qui le désignent nommément. Sa marque de fabrique, c'est le living off the land : pas de malware, mais des outils d'administration légitimes, ce qui rend la détection par signature quasiment impossible. Ses cibles vont des services d'eau et d'assainissement aux opérateurs d'énergie, en passant par les transports et l'industrie. L'objectif est le pré-positionnement, pas la perturbation immédiate. Trout tient un portail public de threat intelligence sur https://threat-intelligence.trout.software/ avec des fiches par acteur et des indicateurs.
Consulter le portail Trout Threat IntelligenceComment fonctionne le pivot de l'IT vers l'OT.
Toutes les enquêtes publiées sur Volt Typhoon suivent le même déroulé. Compromission initiale côté IT. Collecte d'identifiants dans les emplacements habituels. Déplacement à l'aide des outils d'administration intégrés (PowerShell, WMI, RDP). Repérage de la frontière IT/OT. Pivot par le chemin de moindre résistance. C'est à ce point de pivot que se joue la défense.
Ce que disent les avis.
La CISA, la NSA, le FBI et les agences de cybersécurité alliées ont publié des avis conjoints qui font de Volt Typhoon l'exemple type montrant que la segmentation réseau ne suffit pas à elle seule. La recommandation : partir du principe que le côté IT est déjà compromis et concevoir la frontière OT en conséquence. Chaque session de l'IT vers l'OT doit être authentifiée, autorisée et journalisée. L'inventaire des chemins n'est pas un contrôle. L'accès lié à l'identité, lui, en est un.
Lire notre analyse complète des recommandations de la CISAMises en regard des TTP de Volt Typhoon.
Chaque défense ci-dessous répond à une étape précise de la chaîne d'attaque documentée de Volt Typhoon. La segmentation réseau est nécessaire mais pas suffisante, parce que Volt Typhoon emprunte des chemins que la politique de segmentation autorise explicitement.
Phishing, VPN ou RDP exposé, ou équipement de bordure non patché côté IT.
MFA sur chaque service exposé à l'extérieur. Access Gate impose la MFA au niveau du proxy pour toute session qui finira par atteindre l'OT, quel que soit le point d'entrée.
Mimikatz, dumps LSASS, ou extraction depuis les gestionnaires de mots de passe et l'AD. Il arrive que des identifiants soient stockés en clair dans les scripts d'un serveur de rebond.
Aucun identifiant partagé n'atteint la frontière OT. L'identité est présentée à Access Gate par votre fournisseur d'identité (Entra ID, Okta, etc.) à chaque session. Les identifiants OT statiques ne résident jamais sur un poste de travail susceptible d'être compromis.
PowerShell remoting, WMI, RDP, SMB. Le déplacement ressemble à une activité d'administration normale. Les défenses par signature passent à côté.
La détection côté IT est nécessaire mais pas suffisante. Le verrou, c'est la frontière IT/OT, où Access Gate applique une politique explicite par utilisateur, d'où que vienne la connexion.
Cartographie des chemins de réplication de l'historian, des tunnels d'accès distant fournisseur, des postes d'ingénierie à double attachement réseau, des serveurs de transfert de fichiers.
Chaque chemin IT/OT se termine sur Access Gate. Pas de raccourci par un poste à double attachement, pas de tunnel fournisseur oublié qui contourne le contrôle. L'inventaire des chemins, c'est l'inventaire des politiques.
Utilisation d'identifiants OT légitimes (souvent partagés, souvent statiques) pour atteindre le SCADA, les HMI ou les PLC. Mise en place d'une persistance.
Authentification côté OT appliquée par Access Gate. La session est liée à l'identité de l'utilisateur qui se connecte, pas à l'identifiant local de l'équipement. Une session signalée est refusée, pas seulement journalisée.
Rester dormant. Éviter toute action qui déclencherait une détection d'anomalie. Attendre l'activation.
Enregistrement complet des sessions, avec possibilité de rejeu. Même la reconnaissance d'un adversaire dormant laisse une piste d'audit. La détection d'anomalies sur les schémas de session fait remonter l'activité lente et discrète que les défenses par signature laissent passer.
Questions fréquentes
Qui est Volt Typhoon ?
Pourquoi Volt Typhoon cible-t-il spécifiquement l'OT ?
Que recommande la CISA pour se défendre contre Volt Typhoon en OT ?
La segmentation réseau suffit-elle à arrêter Volt Typhoon ?
Quelle capacité précise de Trout Access Gate répond à Volt Typhoon ?
Où suivre Volt Typhoon et les autres acteurs de la menace OT identifiés ?
Mettez votre frontière IT/OT à l'épreuve.
Demandez une session de travail. Nous passons en revue vos chemins d'accès IT/OT, nous identifions les endroits où des identifiants partagés ou un accès distant non maîtrisé laissent un chemin ouvert à Volt Typhoon, et nous montrons comment Access Gate le referme.
Demander une démo