S.01Industrie manufacturière, énergie, eau, transport

Test d'intrusion à la frontière IT/OT, jamais dans l'automate.

Darkmoon teste ce qui relie vos opérations au reste du monde : IHM et consoles d'ingénierie web exposées, VPN de télémaintenance, MES et ERP, interfaces web des historians, CI/CD de vos logiciels industriels et tenants cloud. Il ne fuzze jamais un protocole d'automate et ne touche jamais un système de sécurité. Le résultat : le chemin qu'un attaquant emprunterait d'Internet au réseau d'atelier, avec la preuve de chaque étape.

4e
secteur le plus visé dans l'UE en 2025-26 : l'industrie manufacturière, 7e un an plus tôt (ENISA)
6,9 %
des événements dans l'UE ont touché l'industrie ; machines et équipements, sous-secteur le plus atteint
799 €
forfait par mission managée
50
agents IA spécialisés, 142 outils

S.03Industrie
Pourquoi usines et opérateurs de réseaux sont exposés

L'ENISA classe l'industrie manufacturière 4e secteur le plus visé dans l'UE en 2025-26, contre 7e l'année précédente, avec 6,9 % des événements, le sous-secteur des machines et équipements étant le plus touché. Côté réseaux, l'ANSSI a documenté en 2025 des tentatives hacktivistes persistantes contre de petites installations d'énergie renouvelable dont les interfaces de contrôle étaient exposées sans authentification ou avec des mots de passe par défaut, et des revendications de compromission d'équipements du secteur de l'eau où une manipulation de vannes a augmenté le débit, avec un impact limité. Aucun de ces incidents n'a commencé dans un automate. Ils ont commencé côté IT.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

IT et OT se rejoignent dans le même sous-réseau

Le MES interroge la ligne, l'ERP alimente le MES, l'historian publie vers un tableau de bord web, et l'Active Directory qui authentifie les bureaux authentifie aussi les postes d'ingénierie. La frontière que vous avez tracée sur le schéma d'architecture est ce que Darkmoon teste depuis le côté IT.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

La télémaintenance est une porte permanente

Constructeurs de machines, intégrateurs et prestataires des réseaux d'eau ou d'énergie conservent des profils VPN, des routeurs cellulaires et des rebonds de bureau à distance vers l'atelier. Chacun est un compte géré par quelqu'un d'autre, souvent sans MFA, souvent jamais révoqué à la fin du contrat.

Attack surfaceexposure

Interfaces de contrôle exposées, mots de passe d'usine

Les IHM web d'onduleurs, de stations de pompage, de régulateurs de bâtiment et de petits postes électriques sont joignables depuis Internet bien plus souvent que leurs propriétaires ne le croient. Les observations 2025 de l'ANSSI sur les micro-installations renouvelables et les équipements de l'eau décrivent exactement cela : aucune authentification, ou le mot de passe constructeur.

darkmoon-licence.dmeDocker
LicencePro · annual
Machine code7F3A-…-C21E
Seats1 node
Statussealed ✓

La production est la rançon

Un rançongiciel n'a pas besoin d'atteindre les automates pour arrêter une usine : chiffrer le MES, l'ERP, les serveurs de fichiers qui portent les recettes et les sauvegardes d'ingénierie suffit. En septembre 2025, un rançongiciel chez un fournisseur de plateforme d'enregistrement a perturbé plusieurs aéroports européens, sans qu'aucun automate ne soit en cause.

S.04Surface d'attaque
La surface d'attaque d'un industriel ou d'un opérateur de réseau

Six familles de systèmes que Darkmoon énumère et attaque, d'Internet vers l'intérieur. Automates, équipements de terrain et systèmes instrumentés de sécurité sont exclus par conception ; les systèmes qui y mènent sont la cible.

IHM / SCADA web
IHM web et frontaux SCADA joignables de l'extérieur

Vues opérateur exposées sur Internet ou publiées en DMZ pour onduleurs, pompes, postes et lignes : identifiants par défaut, authentification absente, piles web obsolètes, ports d'administration à côté de l'IHM. Darkmoon teste la couche web et la joignabilité, jamais le protocole de contrôle.

VPN de télémaintenance
Chemins d'accès des constructeurs et intégrateurs

Boîtiers SSL-VPN, passerelles cellulaires, rebonds de bureau à distance et relais cloud des fournisseurs. Interfaces d'administration exposées, CVE connues sur les équipements de bordure, comptes sans MFA, routes du réseau de maintenance vers les plages d'ingénierie.

MES / ERP
Pilotage de production et systèmes de gestion

Interfaces ordre-vers-ligne, gestion des recettes et des lots, modules qualité, intégrations avec l'ERP et la gestion d'entrepôt. Authentification, séparation des rôles, API entre MES et ERP, exposition des bases de données.

Historian
Interfaces web et API des historians de procédé

Tableaux de bord et portails de reporting qui publient les données de procédé vers le réseau bureautique ou le cloud : authentification, interfaces de requête, chemins d'écriture en retour vers le réseau de contrôle, exports vers un stockage objet.

Consoles d'ingénierie
Postes d'ingénierie et consoles d'administration web

Dépôts de programmes d'automates, serveurs de licences, serveurs de firmware et de mise à jour, hôtes d'ingénierie virtualisés : les systèmes dont la compromission permet de changer ce qui tourne sur la ligne. Darkmoon teste la façon d'y parvenir, pas la logique des programmes.

Cloud / CI/CD
Tenants cloud, plateformes IIoT et pipelines logiciels

Tenants AWS, Azure ou GCP qui reçoivent les données d'usine, plateformes IIoT et back-ends de jumeau numérique, pipelines CI/CD et registres d'artefacts de vos logiciels industriels et produits connectés, clusters Kubernetes qui hébergent les services de flotte.

S.05Chemins d'attaque

Comment un attaquant atteint le réseau d'atelier.

Darkmoon enchaîne les findings en chemins et conserve la preuve de chaque étape. Quatre chemins que nos agents recherchent dans un parc industriel, tous arrêtés à la frontière du système de contrôle lui-même.

01
D'une IHM exposée au mot de passe d'usine à la vue du procédé

Une IHM web de station de pompage ou d'onduleur publiée sur une adresse publique, un mot de passe laissé à la valeur constructeur : l'agent s'authentifie et documente ce qu'une vue opérateur permettrait. Il consigne le finding et s'arrête ; il n'envoie jamais de commande au procédé.

Comment fonctionne le moteur

S.06Ce que Darkmoon teste
Ce que Darkmoon teste, et ce qu'il ne teste pas

Trois formes de mission, chacune conduite par un orchestrateur et des agents spécialisés derrière une passerelle MCP à liste autorisée figée à la compilation. Les plages OT sont déclarées dans le cadre et traitées passivement ou exclues ; aucun fuzzing de protocole d'automate, de RTU ou de système de sécurité, dans aucune édition.

web, bordure, accès distant
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Surface externe : IHM, consoles, passerelles VPN

IHM et frontaux SCADA exposés, relais des fournisseurs, passerelles SSL-VPN et de bureau à distance, portails IIoT, web et messagerie d'entreprise. Agents web, vérification des CVE de bordure, tests d'identifiants par défaut et d'authentification ; findings qualifiés EXPLOITED seulement lorsque la connexion ou l'accès est vérifié par la machine.

AD, interne, joignabilité
$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Frontière IT/OT : Active Directory, MES/ERP, historians, cloisonnement

Depuis une position de compromission supposée sur le réseau bureautique : attaques d'identité, mouvement latéral vers les hôtes d'ingénierie, test des applications MES et ERP, frontaux d'historian, et la question qui compte : quelles adresses du réseau de contrôle sont joignables depuis où. La joignabilité est observée, jamais exercée.

cloud, pipelines, firmware
Attack surfaceexposure

Cloud, CI/CD et produits connectés

Tenants cloud et plateformes IIoT, clusters Kubernetes, secrets de pipeline et registres d'artefacts de vos logiciels industriels, et firmware des produits connectés que vous livrez, analysé sur banc, jamais sur une ligne en marche. Le graphe d'infrastructure relie les trois formes.

S.07Comment se déroule une mission

De la commande au rapport, en cinq étapes.

Un processus conçu pour être simple côté client et rigoureux côté sécurité.

01
Décrivez votre cible

Un formulaire guidé : type de cible, périmètre et objectifs.

Comment fonctionne le moteur

S.08Preuves et rapport
Des livrables concrets et actionnables.

Pas juste un scan automatisé, un audit structuré, validé et débriefé.

classé
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Rapport de pentest détaillé

Vulnérabilités classées par sévérité, preuves techniques, impact business et guidance de remédiation priorisée.

email + OTP
New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Espace client sécurisé

Accès par email et code OTP. Documents contractuels, rapport et échanges centralisés, dispo quand vous voulez.

appel vidéo
Attack surfaceexposure

Réunion de débrief

Un appel vidéo avec un expert pour passer en revue les findings, répondre aux questions et vous guider sur les correctifs.

S.09Où vont vos données
Vos données restent de votre côté de la ligne.

La Privacy Gateway tokenise chaque valeur sensible (IP, noms d'hôtes, URL, e-mails, identifiants, chemins internes) sur votre machine avant qu'elle n'atteigne le modèle, puis la réhydrate localement. Auto-hébergez tout le moteur avec un LLM local, ou laissez nos experts conduire la mission managée : dans les deux cas, les preuves restent dans un espace que vous contrôlez.

S.10Contexte réglementaire
NIS2 par famille : industrie, énergie, eau, transport

NIS2 nomme ces secteurs dans ses annexes ; la règle qui décide si une entreprise donnée entre dans le champ est la même pour tous. Une entité d'un type listé entre dans le champ dès lors qu'elle est au moins une entreprise de taille moyenne : 50 salariés ou plus, ou un chiffre d'affaires annuel ET un total de bilan supérieurs à 10 M€ ; les entités essentielles sont les grandes, 250 salariés ou plus, ou un chiffre d'affaires supérieur à 50 M€ et un bilan supérieur à 43 M€ ; s'y ajoutent les cas indépendants de la taille des articles 2, paragraphe 2, et 3. Les entités de l'annexe I au-dessus des plafonds de la taille moyenne sont essentielles ; les entités moyennes de l'annexe I et toutes celles de l'annexe II sont importantes. En France, la loi de transposition n'est pas en vigueur : le projet de loi est inscrit en séance publique à l'Assemblée nationale le 7 octobre 2026, et l'ANSSI propose une pré-inscription sur messervices.cyber.gouv.fr/nis2.

Industrie manufacturière : annexe II, point 5, et annexe I pour la pharmacie

L'annexe II range parmi les « autres secteurs critiques » la fabrication « a) de dispositifs médicaux et de dispositifs médicaux de diagnostic in vitro » (règlements 2017/745 et 2017/746), « b) de produits informatiques, électroniques et optiques » (NACE Rév. 2, section C, division 26), « c) d'équipements électriques » (division 27), « d) de machines et d'équipements n.c.a. » (division 28), « e) de véhicules automobiles, de remorques et de semi-remorques » (division 29) et « f) d'autres matériels de transport » (division 30). Les fabricants de produits pharmaceutiques de base (NACE C 21) et de dispositifs médicaux critiques en cas de crise (règlement 2022/123, art. 22) relèvent de l'annexe I, point 5. Agroalimentaire, textile, métallurgie et plasturgie ne sont pas listés comme industrie manufacturière.

Énergie : annexe I, point 1

Entreprises d'électricité assurant la fourniture, gestionnaires de réseau de distribution et de transport, producteurs, opérateurs désignés du marché, acteurs de l'agrégation, de l'effacement ou du stockage, exploitants de points de recharge ; exploitants de réseaux de chaleur et de froid ; oléoducs, production, raffinage, stockage et entités centrales de stockage ; fourniture de gaz, GRD, GRT, stockage et GNL ; production, stockage et transport d'hydrogène. Le code de réseau sur la cybersécurité de l'électricité (règlement 2024/1366) ajoute des règles sectorielles, et les opérateurs désignés relèvent aussi de la directive CER et, en France, du régime OIV/SAIV de la loi de programmation militaire.

Eau potable et eaux usées : annexe I, points 6 et 7

« Fournisseurs et distributeurs d'eaux destinées à la consommation humaine » (directive 2020/2184), à l'exclusion des distributeurs pour lesquels c'est une partie non essentielle de la distribution d'autres biens, et « entreprises collectant, évacuant ou traitant les eaux urbaines résiduaires, domestiques ou industrielles » (directive 91/271/CEE), à l'exclusion de celles pour lesquelles c'est non essentiel. L'article 2, paragraphe 2, points b) et c), permet à un État membre de retenir un opérateur de toute taille lorsqu'il est le seul fournisseur d'un service essentiel ou lorsqu'une perturbation pourrait avoir un impact important sur la santé publique.

Transport : annexe I, point 2

Aérien : transporteurs aériens commerciaux, entités gestionnaires d'aéroport et aéroports dont ceux du réseau central RTE-T, prestataires de contrôle du trafic aérien. Ferroviaire : gestionnaires d'infrastructure et entreprises ferroviaires, y compris exploitants d'installations de service. Eau : compagnies de transport par voie d'eau de passagers et de fret (intérieur, maritime, côtier), entités gestionnaires de ports et installations portuaires, services de trafic maritime. Routier : autorités routières chargées de la gestion du trafic et exploitants de systèmes de transport intelligents. Les entreprises de logistique et de transport routier de marchandises ne sont pas nommées.

Darkmoon ne certifie pas la conformité. Cette section est une information générale, pas un conseil juridique ; elle reflète les textes au 4 octobre 2026, avant la promulgation de la loi française de transposition.

S.11Cas d'usage
Un constructeur de machines à trois usines et une gamme de produits connectés

Le RSSI d'un groupe de machines spéciales (NACE C28) a deux questions : les accès de télémaintenance des intégrateurs peuvent-ils atteindre les postes d'ingénierie, et la CI/CD du produit connecté expose-t-elle le canal de mise à jour. L'appel de cadrage pose le cadre : surface externe et VPN fournisseurs en totalité, Active Directory bureautique depuis une compromission supposée, plages du réseau de contrôle déclarées et observées passivement, firmware du produit connecté analysé sur banc, créneaux de test hors postes de production.

Résultat

Un rapport classé par sévérité avec la preuve de chaque étape, un graphe d'infrastructure qui montre le chemin d'un identifiant d'intégrateur réutilisé jusqu'au VLAN d'ingénierie et celui d'un jeton de pipeline jusqu'au registre d'artefacts, un débrief avec le RSSI et le responsable automatisme, et une liste de correctifs que le groupe peut transmettre à ses intégrateurs. Rien sur la ligne n'a été touché ; le groupe sait désormais jusqu'où un attaquant irait avant de l'atteindre.

Pentest on Demand
€799/ mission
  • Pentest complet sur le périmètre défini
  • Cadre légal et autorisations inclus
  • Rapport détaillé avec preuves et recommandations
  • Espace client sécurisé avec accès OTP
  • Réunion vidéo de débrief avec un expert
  • Cadrage personnalisé par notre équipe
S.12Tarif

Un forfait clair, affiché en amont.

Le prix est connu avant paiement. Pas de devis, pas de surprise. Prix indicatif, ajusté au périmètre final. Si le cadrage modifie le périmètre et le prix, vous en êtes informé avant que quoi que ce soit ne démarre.

Cadre légal & autorisations inclus

S.13Questions fréquentes
Ce qu'un responsable de production ou un RSSI industriel demande en premier.

Faites-vous du pentest OT sur nos automates et notre SCADA ?

Non. Darkmoon ne fuzze jamais un protocole d'automate, de RTU ou de système de sécurité et n'envoie jamais de commande à un procédé, dans aucune édition. Ce qu'il fait : tester la frontière IT/OT, IHM et consoles web exposées, VPN de télémaintenance, MES et ERP, frontaux web des historians, hôtes d'ingénierie, cloud et CI/CD, et observer quelles adresses du réseau de contrôle sont joignables depuis où.

Le test peut-il arrêter la ligne ?

Le cadre que vous signez déclare les plages OT, et l'appel de cadrage les place en observation passive ou les exclut ; les créneaux évitent les postes de production. L'exécution des outils passe par une passerelle MCP à liste autorisée figée à la compilation : le modèle n'obtient jamais de shell. Dans la mission managée, les experts d'ASC-IT supervisent l'exécution de bout en bout.

Sommes-nous concernés par NIS2 ?

Cela dépend de votre type d'annexe, de votre taille et de l'identification nationale. Les fabricants des divisions NACE 26 à 30 et les fabricants de dispositifs médicaux relèvent de l'annexe II ; la pharmacie, l'énergie, l'eau et le transport de l'annexe I ; la règle de taille commence à 50 salariés ou 10 M€ de chiffre d'affaires et de bilan. Utilisez l'auto-évaluation de l'ANSSI sur messervices.cyber.gouv.fr/nis2 et vos juristes ; Darkmoon ne tranche pas à votre place.

Nous sommes OIV ou exploitons un SIIV. Est-ce un audit au sens de ce régime ?

Non. Le régime OIV/SAIV de la loi de programmation militaire a sa propre supervision par l'ANSSI et ses propres règles ; les résultats de Darkmoon sont des preuves techniques pour votre propre programme de sécurité, pas un audit au titre de ce régime. Nous préférons énoncer la frontière plutôt que la brouiller.

Darkmoon évalue-t-il nos zones et conduits IEC 62443 ?

Darkmoon n'évalue la conformité à aucune norme, IEC 62443 comprise, et ne certifie pas la conformité. Ce qu'il peut montrer, c'est si les frontières que vous avez tracées tiennent depuis le côté IT : un hôte d'ingénierie joignable depuis le domaine bureautique, un VPN fournisseur qui atterrit dans la mauvaise zone, un historian qui expose un chemin d'écriture. Ce sont des preuves pour votre propre évaluation.

Notre usine n'a pas d'accès Internet. Peut-il tourner hors ligne ?

Oui. L'édition Community est auto-hébergée par défaut et fonctionne avec un LLM local via Ollama ou llama.cpp : rien ne quitte le site. La Privacy Gateway tokenise IP, noms d'hôtes, URL et identifiants avant que quoi que ce soit n'atteigne le modèle, même lorsqu'un modèle cloud est utilisé. Pro ajoute le mode appliance et un environnement d'exécution scellé durci pour exactement cette situation.

Comment est tarifé un groupe multi-sites ?

La mission managée est affichée à 799 € forfaitaires, prix indicatif ajusté au périmètre final lors de l'appel de cadrage. Un groupe à plusieurs usines, réseaux fournisseurs et pipeline produit sera généralement découpé en plusieurs périmètres. Les partenaires et MSSP qui servent des clients industriels peuvent aussi licencier la plateforme via le programme partenaire (1 à 100 machines par clé).

Que devons-nous fournir ?

Une autorisation écrite pour les cibles du périmètre (le cadre légal signé à la commande), les URL, noms d'hôtes ou plages réseau à tester, des comptes de test lorsque le test authentifié compte, et un contact pour l'appel de cadrage. Nos experts confirment le périmètre et les contraintes avec vous avant le démarrage.

Peut-on partager le rapport avec notre assureur, nos clients ou nos auditeurs ?

Oui. Le rapport vous appartient. Il documente chaque constat avec sa preuve, sa sévérité et ses recommandations de correction : il peut être remis à un assureur cyber, au service achats d'un client ou à un auditeur comme description factuelle et datée de ce qui a été trouvé. C'est une preuve, pas une certification.

Que se passe-t-il après le rapport ?

Vous recevez une liste de corrections priorisée avec la preuve de chaque constat, un débrief pour la parcourir, et la possibilité de retester une fois les corrections appliquées. Les équipes qui auto-hébergent peuvent planifier des campagnes récurrentes (Pro) pour rejouer les mêmes vérifications après chaque changement ; l'agent de remédiation Pro peut aussi ouvrir des pull requests de correctifs validés en sandbox, à relire par vos développeurs.

S.14Pour aller plus loin
Approfondir

S.15Suite
Trouvez le chemin vers l'atelier avant que quelqu'un d'autre ne l'emprunte.

Décrivez vos IHM, vos VPN fournisseurs, votre MES et vos tenants, déclarez les plages OT, signez le cadre en ligne et recevez un rapport étayé par des preuves, avec un débrief. Les automates restent intacts ; le chemin qui y mène est cartographié.