Les PME constituent la cible principale des attaques IoT en France : équipements déployés sans politique de sécurité, firmwares non mis à jour, absence de segmentation réseau. Ce lab simule le scénario le plus fréquent — une caméra IP exposée comme vecteur d'entrée vers le réseau interne.
Sources : ANSSI Panorama de la cybermenace 2024 · CESIN Baromètre 2024
Ce lab simule un scénario d'attaque réaliste ciblant le réseau d'une Petite et Moyenne Entreprise (PME) via des objets connectés (IoT) mal sécurisés — plus précisément des caméras IP exposées sur Internet sans segmentation réseau adéquate.
L'objectif est de démontrer, dans un environnement pédagogique contrôlé, comment un attaquant peut :
-
Atteindre une caméra IP directement depuis Internet (absence de règles de pare-feu bloquant les flux IoT)
-
Accéder à l'interface d'administration de la caméra via des identifiants par défaut
-
Réaliser un pivot (mouvement latéral) à travers le réseau interne pour atteindre les postes de travail et les téléphones VoIP
Avertissement See Disclaimer.md. Ce lab est strictement éducatif. Toutes les simulations sont effectuées dans Cisco Packet Tracer — aucun système réel n'est impliqué.
| Segment | VLAN | Sous-réseau | Passerelle |
|---|---|---|---|
| Workstations (bureaux) | VLAN 10 | 192.168.10.0/24 | 192.168.10.1 |
| IoT / IP Cameras | VLAN 30 | 192.168.30.0/24 | 192.168.30.1 |
| WAN (simulé) | — | 203.0.113.0/30 | — |
| Equipement | Adresse IP | Rôle |
|---|---|---|
| Router-PME | 192.168.10.1 / 192.168.30.1 / 203.0.113.1 | Passerelle |
| SW-Core | — | Core switch (VLANs 10 & 30) |
| Laptop-A/B/C | 192.168.10.10–12 | Postes de travail (VLAN 10) |
| IP Phone-A/B/C | 192.168.10.20–22 | Téléphones IP VoIP IP (VLAN 10) |
| Webcam-Entree | 192.168.30.10 | IP Camera — point d'entrée (VLAN 30) |
| Webcam-Sortie | 192.168.30.11 | IP Camera — sortie (VLAN 30) |
| Serveur-Webcam | 192.168.30.50 | Interface HTTP simulée |
| Hacker-External | 203.0.113.2 | Attaquant externe (WAN) |
**Note sur le lab ** — La caméras IP entrée est simulée par un PC standard avec une icône de caméra. Un serveur HTTP dédié (192.168.30.50) simule le panneau d'administration, une pratique courante dans Packet Tracer car les objets IoT "Home" natifs ne disposent pas de service HTTP paramétrable..
L'attaquant scanne l'IP publique de la PME. Le port 80 du serveur d'admin des webcams est accessible directement depuis Internet — aucune règle de pare-feu ne bloque le trafic WAN → IoT.
Hacker-External# ping 192.168.30.10 → Reply ✅
Hacker-External# ping 192.168.30.50 → Reply ✅
L'attaquant ouvre un navigateur et se rend sur http://192.168.30.50. Le panneau d'administration se charge avec les identifiants par défaut (admin/admin) toujours actifs: une erreur de configuration critique présente sur de nombreuses caméras IP grand public.
En l'absence de filtrage ACL entre le VLAN 30 (IoT) et le VLAN 10 (postes de travail), l'attaquant pivote depuis le segment compromis vers le réseau interne des bureaux.
Webcam-PC# ping 192.168.10.10 → Reply ✅ (Laptop-A reached)
Webcam-PC# ping 192.168.10.20 → Reply ✅ (Phone-A reached)
Depuis le VLAN IoT, l'attaquant peut désormais atteindre tous les postes de travail et téléphones VoIP. Le trafic SIP entre les téléphones n'est pas chiffré (UDP 5060) — ce qui permet l'écoute clandestine. Les partages de fichiers et services internes sont exposés.
| # | Vulnerabilité | Impact | Référence CWE |
|---|---|---|---|
| 1 | Équipements IoT exposés sur le WAN | L'attaquant atteint les caméras directement | CWE-284 |
| 2 | Identifiants par défaut non modifiés (admin/admin) | Accès admin total à l'interface caméra | CWE-1392 |
| 3 | Absence de segmentation VLAN / ACL | Mouvement latéral de l'IoT vers les PCs | CWE-923 |
| 4 | VoIP non chiffrée (SIP UDP 5060) | Interception d'appels possible depuis le LAN | CWE-311 |
| Vulnérabilité | Impact opérationnel | Coût estimé PME |
|---|---|---|
| Accès WAN non filtré | Prise de contrôle caméras | Atteinte image / RGPD |
| Pivot VLAN 30 → 10 | Accès postes de travail, données | Ransomware potentiel |
| VoIP non chiffrée | Écoute d'appels internes | Espionnage industriel |
| Identifiants par défaut | Persistance attaquant | Exfiltration de données |
1. Règles de pare-feu: bloquer WAN → IoT
ip access-list extended BLOCK-WAN-TO-IOT
deny ip any 192.168.30.0 0.0.0.255
permit ip any any
interface GigabitEthernet0/1
ip access-group BLOCK-WAN-TO-IOT in
2. Modification des identifiants par défaut Appliquer une politique de mots de passe robustes sur tous les équipements IoT dès le déploiement. Maintenir un inventaire des firmwares et un planning de mise à jour.
3. Isolation du VLAN IoT via ACL
ip access-list extended BLOCK-IOT-TO-LAN
deny ip 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255
permit ip any any
interface GigabitEthernet0/0.30
ip access-group BLOCK-IOT-TO-LAN in
4. Chiffrement du trafic VoIP Déployer SRTP + TLS sur tous les téléphones IP. Utiliser l'authentification de port 802.1X sur les switchs d'accès.
- Cisco Packet Tracer 9.0.0 ou version ultérieure (téléchargement gratuit sur netacad.com)
- Cloner ce dépôt
- Ouvrir
pme_iot_attack.pktdans Packet Tracer - La topologie se charge en mode Realtime , tous les liens doivent être verts
- Pour rejouer la simulation d'attaque : passer en mode Simulation(en bas à droite)
- Cliquer sur Play et observer les paquets ICMP traverser le réseau depuis Hacker-External jusqu'à Laptop-A sans aucun filtrage
1. Depuis Hacker-External → ping 192.168.30.10 (joindre la webcam)
2. Depuis Hacker-External → ouvrir http://192.168.30.50 (admin panel)
3. Depuis la Webcam-PC → ping 192.168.10.10 (pivot vers poste de travail)
Ce lab est conçu dans Cisco Packet Tracer, qui présente certaines limitations par rapport à un environnement réel ou GNS3:
- Pas d'exploitation réelle de firmware: les attaques basées sur les CVE sont décrites conceptuellement.
- La caméra IP est simulée par un PC (icône modifiée): —les objets IoT natifs de PKT manquent de terminal et de service HTTP.
- Pas de simulation IDS/IPS.
- Le trafic SIP n'est pas intégralement décodé en mode simulation.
Une suite logique pour ce lab serait de le reconstruire sous GNS3 + machines virtuelles (Kali Linux pour l'attaquant, firmware IoT vulnérable en VM) pour démontrer une exploitation réelle.
Network segmentation VLAN configuration Inter-VLAN routing Access Control Lists IoT security Threat modelling Cisco IOS CLI Packet Tracer simulation
- NIST SP 800-213 — IoT Cybersecurity Guidance
- OWASP IoT Attack Surface Areas
- CVE-2021-33544 — Webcam default credential exposure
- Cisco IOS VLAN Security Best Practices
- network-lab-multisite — Infrastructure réseau multi-site (VLAN/NAT/DHCP) — socle technique de ce scénario d'attaque
Lab conçu et documenté dans le cadre d'un projet de portfolio en cybersécurité.




