Le CERT Polska a révélé à DEF CON 34 la compromission d'une centrale de cogénération alimentant 50 000 habitants via un APN cellulaire privé — vecteur inédit de pivot IT vers OT. Des attaquants ont mis un automate Siemens en mode STOP, arrêtant la turbine à vapeur et le traitement de l'eau.
En bref
- Une centrale de cogénération (CHP) alimentant 50 000 habitants en Pologne a été compromise via un APN cellulaire privé — vecteur inédit documenté par le CERT Polska, révélé le 9 août 2026 à DEF CON 34
- Les attaquants ont pivoté depuis un parc éolien compromis vers la centrale via l'APN partagé de l'opérateur de distribution, puis mis un PLC Siemens en mode STOP, arrêtant la turbine à vapeur et le système de traitement de l'eau
- Action requise : cartographier tous les APN privés utilisés dans votre infrastructure OT, identifier les entités tierces les partageant, et vérifier immédiatement les credentials par défaut sur les automates accessibles depuis ces canaux
Les faits
Le 9 août 2026, lors de la conférence DEF CON 34 à Las Vegas, le CERT Polska (CERT.PL) a présenté pour la première fois publiquement les détails d'une cyberattaque menée contre une centrale de cogénération (Combined Heat and Power, CHP) polonaise le 29 décembre 2025. L'incident était passé sous silence depuis plus de sept mois, dissimulé initialement sous l'apparence d'une erreur de prestataire. L'analyse forensique, particulièrement complexe en raison du vecteur d'attaque inédit, a nécessité plusieurs mois avant de permettre une attribution technique précise.
La centrale ciblée fournit de la chaleur à environ 50 000 résidents d'une ville polonaise. Elle constitue une infrastructure critique au sens de la directive NIS2, transposée en droit polonais, ce qui confère à cet incident une dimension réglementaire significative et oblige l'opérateur à notifier les autorités compétentes. L'attaque s'est produite le même jour que des incidents coordonnés qui ont affecté 30 installations d'énergie renouvelable en Pologne — une simultanéité qui écarte la thèse d'une attaque opportuniste.
Le vecteur d'attaque documenté par le CERT Polska est inédit à l'échelle mondiale : les attaquants ont utilisé un APN (Access Point Name) privé — un canal cellulaire dédié géré par l'opérateur de distribution électrique local (DSO) — comme point de pivot entre le réseau IT et le réseau opérationnel (OT) de la centrale. Un APN privé est un tunnel cellulaire sécurisé, distinct du réseau public mobile, souvent utilisé pour connecter des équipements industriels dispersés géographiquement. Sa réputation de "réseau de confiance" le rend particulièrement attrayant pour les opérateurs OT qui l'utilisent sans surveillance active des flux réseau.
La chaîne d'attaque reconstruite par le CERT Polska est la suivante. Première étape : lors des attaques coordonnées du 29 décembre 2025, les attaquants compromettent le réseau d'un parc éolien voisin — l'un des 30 sites d'énergie renouvelable touchés ce jour-là. Deuxième étape : depuis ce réseau compromis, les attaquants identifient que le parc éolien partage le même APN privé que la centrale CHP cible, cet APN étant mutualisé par l'opérateur de distribution électrique régional pour connecter l'ensemble de ses actifs. Troisième étape : ils pivotent à travers cet APN vers le réseau OT de la centrale. Quatrième étape : une fois dans le réseau OT, ils localisent un automate programmable industriel (PLC) Siemens dont l'interface de management est accessible depuis l'APN et dont les credentials n'ont jamais été modifiés — les identifiants par défaut du constructeur sont encore actifs. Cinquième étape : les attaquants placent le PLC en mode STOP, provoquant l'arrêt de la turbine à vapeur et du système de traitement de l'eau.
L'impact opérationnel a été limité grâce à une réponse rapide des équipes de la centrale : les systèmes ont été restaurés sans interruption durable de la fourniture de chaleur et d'électricité aux 50 000 résidents. Le CERT Polska précise que la centrale disposait d'un équipement Fortinet pour sa sécurité périmétrique — mais ce dispositif ne couvrait pas le segment de réseau OT accessible via l'APN privé, laissant ce vecteur d'entrée complètement aveugle pour les défenseurs.
L'attribution de l'attaque n'a pas été officiellement communiquée dans la divulgation publique de DEF CON 34. Cependant, le contexte géopolitique (Pologne, décembre 2025, 30 installations ciblées simultanément), le niveau de reconnaissance préalable de l'infrastructure de l'opérateur DSO, et la sophistication du pivot inter-APN pointent vers un acteur étatique ou para-étatique disposant d'une connaissance approfondie des réseaux d'infrastructure critique de la région. La Pologne est depuis plusieurs années classifiée comme cible prioritaire par des groupes APT liés à des États hostiles dans les rapports annuels de l'ENISA et des agences membres du réseau FIRST.
Pour la communauté OT/ICS mondiale, cette révélation à DEF CON 34 constitue un tournant. C'est la première documentation publique d'une attaque réussie utilisant un APN privé partagé comme vecteur de pivotement IT-to-OT entre deux organisations distinctes partageant la même infrastructure de communication cellulaire. Ce scénario va désormais alimenter les matrices de menaces MITRE ATT&CK for ICS, les référentiels de l'IEC 62443 et les guides de l'ANSSI pour les opérateurs d'importance vitale français.
La CISA avait publié en 2024 une guidance spécifique sur les risques des architectures cellulaires privées dans les infrastructures critiques américaines. Cette guidance, longtemps considérée comme théorique par de nombreux opérateurs européens, trouve maintenant sa confirmation empirique dans un cas réel documenté. Le vecteur APN rejoint désormais la liste des chemins d'attaque IT-to-OT que tout opérateur d'infrastructure critique doit considérer dans sa modélisation des menaces.
Impact et exposition
Toutes les organisations exploitant des réseaux OT accessibles via des APN privés partagés avec d'autres entités sont potentiellement exposées à ce vecteur d'attaque. Les secteurs prioritairement concernés sont : énergie (production, distribution, renouvelable), eau et assainissement, transports ferroviaires et portuaires, industrie de process. En France, les Opérateurs d'Importance Vitale (OIV) et les Opérateurs de Services Essentiels (OSE) au sens de la directive NIS2 doivent considérer cet incident comme un cas d'école pour réévaluer leur cartographie des accès OT via réseaux cellulaires privés.
Recommandations
- Demander à votre opérateur télécom la liste exhaustive des entités partageant votre APN privé et évaluer les risques de pivot depuis chacune d'elles
- Imposer une segmentation stricte au niveau de l'APN : chaque entité doit disposer d'un APN dédié, ou les flux inter-APN doivent transiter par un firewall OT avec inspection applicative
- Vérifier et modifier immédiatement les credentials par défaut sur tous les PLCs, HMIs et équipements OT accessibles depuis un réseau cellulaire ou un APN privé
- Déployer une surveillance de flux réseau (NetFlow, Zeek ou équivalent industriel) sur les interfaces entre segments OT et APN pour détecter tout trafic latéral anormal
- Intégrer le scénario de pivot via APN partagé dans votre modèle de menaces, votre plan de gestion de crise et vos exercices de red team OT
- Référencer les guidelines ANSSI sur la sécurisation des systèmes industriels (guide ANSSI SSI ICS 2023) et appliquer les recommandations relatives aux accès distants OT
Comment identifier si notre réseau OT est exposé via un APN privé partagé avec des tiers ?
Trois actions immédiates : (1) Contacter votre opérateur télécom pour obtenir la liste de toutes les entités partageant votre APN privé — si vous ne pouvez pas l'obtenir facilement, c'est un signal d'alerte en soi. (2) Depuis un point d'accès sur l'APN, effectuer un scan réseau simple : nmap -sn [plage-IP-APN] — si des PLCs, HMIs ou serveurs SCADA répondent sans avoir été explicitement configurés pour être joignables depuis l'APN, votre périmètre OT est exposé. (3) Analyser les logs de votre équipement de sécurité périmétrique OT : des connexions entrantes établies depuis des plages IP appartenant à d'autres entités de l'APN sont un signal d'alerte critique.
Votre infrastructure OT est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés sur les environnements industriels pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un audit OTÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
SAP Patch Day août 2026 : CVE-2026-58231 CVSS 10.0 et cinq failles critiques à corriger en urgence
Le Security Patch Day SAP du 11 août 2026 publie 28 nouvelles Security Notes dont cinq critiques : CVE-2026-58231 obtient le score maximal CVSS 10.0 dans SAP Commerce Cloud, permettant un bypass d'authentification total. Deux failles CVSS 9.9 et 9.8 affectent Manufacturing Integration et NetWeaver ABAP.
BdThemes supply chain : sept plugins WordPress piégés, des millions de sites exposés
Une attaque supply chain inédite a compromis sept plugins WordPress du développeur BdThemes via un flux JSON empoisonné sur DigitalOcean, créant des comptes administrateurs fantômes et déposant des webshells sur les sites victimes depuis le 23 juin 2026.
Agent Plugins 1.0 : OpenAI standardise les agents IA
OpenAI, Amazon, Microsoft, Vercel et Cursor ont publié le 6 août 2026 la spécification Agent Plugins 1.0, un standard ouvert pour packager compétences agents IA et serveurs MCP en plugins portables, compatibles avec ChatGPT, Copilot, Cursor, VS Code et Kiro.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire