CISA AA26-097A alerte sur CyberAv3ngers (IRGC) qui compromet des PLC Rockwell exposés Internet. Eau, énergie, services US touchés depuis mars 2026.
TL;DR — En résumé
CISA AA26-097A : APT iranien CyberAv3ngers compromet PLC Rockwell exposés Internet, secteurs eau et énergie touchés. Mesures urgentes pour OT français.
En bref
- Avis conjoint AA26-097A (FBI, CISA, NSA, EPA, DOE, USCYBERCOM) : APT iranien CyberAv3ngers compromet les PLC Rockwell/Allen-Bradley exposés sur Internet
- Secteurs touchés : eau (Water and Wastewater Systems), énergie, services gouvernementaux ; perturbations opérationnelles et pertes financières confirmées chez plusieurs victimes
- Méthode : connexion légitime via le logiciel Rockwell sur des PLC accessibles publiquement, modification des fichiers projet et des écrans HMI
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Le 7 avril 2026, six agences fédérales américaines — FBI, CISA, NSA, EPA, DOE et la Cyber National Mission Force de l'USCYBERCOM — ont publié l'avis conjoint AA26-097A, consacré à une campagne visant les systèmes de contrôle industriels. Depuis mars 2026 au moins, un groupe APT iranien rattaché à l'IRGC-CEC (Islamic Revolutionary Guard Corps Cyber Electronic Command), opérant sous l'identifiant CyberAv3ngers et également suivi sous les noms Shahid Kaveh Group et Hydro Kitten, compromet des équipements industriels exposés sur Internet. Les attaques CyberAv3ngers Rockwell PLC ciblent en priorité les automates programmables Rockwell Automation déployés dans les secteurs de l'eau et des eaux usées, de l'énergie et de l'agroalimentaire. Les opérateurs exploitent des identifiants par défaut, des interfaces d'administration accessibles publiquement et des correctifs non appliqués pour altérer les processus physiques et dégrader la disponibilité des installations.
Les modes opératoires identifiés sont d'une simplicité brutale : les attaquants utilisent plusieurs adresses IP basées à l'étranger, se connectent aux PLC via le logiciel Rockwell légitime, manipulent les fichiers projet et altèrent ce que les opérateurs voient sur leurs écrans HMI. Plusieurs victimes ont subi des perturbations opérationnelles et des pertes financières directes. Les secteurs concernés couvrent l'eau et assainissement (WWS), l'énergie, et les services gouvernementaux.
Impact et exposition
Le constat technique est sans surprise pour qui audite régulièrement de l'OT : les PLC Rockwell exposés sur Internet sont nombreux, souvent sans authentification forte, et les comptes par défaut restent en place. CyberAv3ngers ne cherche même pas la sophistication : il se connecte avec les outils du fournisseur, comme un intégrateur le ferait. L'enjeu pour les opérateurs européens et français est immédiat. Les industriels concernés par NIS2 — opérateurs d'eau, distributeurs d'énergie, transporteurs, agroalimentaire — utilisent les mêmes plateformes. La cartographie d'exposition Internet de votre parc OT n'est plus optionnelle.
Recommandations
- Vérifier qu'aucun PLC Rockwell Automation, Allen-Bradley, MicroLogix ou ControlLogix n'est joignable depuis Internet : passage en revue des règles NAT, des VPN site-à-site et des accès distants tiers (intégrateurs, mainteneurs)
- Changer immédiatement les mots de passe par défaut sur tous les PLC, modules de communication et IHM ; activer l'authentification FactoryTalk Security là où elle existe
- Segmenter strictement le réseau OT du réseau IT : aucun chemin direct PLC ↔ Internet, passage obligatoire par une zone démilitarisée industrielle (Purdue Level 3.5)
- Surveiller les connexions entrantes vers les ports CIP/EtherNet IP (TCP/UDP 44818, TCP 2222) depuis des adresses IP non listées dans la cartographie autorisée des intégrateurs
- Mettre en place une copie hors-ligne et signée des fichiers projet PLC ; auditer hebdomadairement les modifications via comparaison de signatures cryptographiques
Alerte critique
L'avis CISA met en garde explicitement les opérateurs d'infrastructures critiques. Les outils de l'attaquant sont les mêmes que ceux de l'intégrateur — les EDR classiques ne verront rien. Si vous n'avez pas d'inventaire à jour de vos PLC exposés Internet, vous êtes statistiquement exposé.
Comment savoir si un de mes PLC est exposé sur Internet ?
Trois actions complémentaires. D'abord, interrogez votre prestataire telecom pour obtenir la liste des IP publiques attribuées et faites un scan externe des ports OT classiques (44818, 2222, 502, 102, 20000). Ensuite, recherchez vos blocs IP publics dans les moteurs Shodan et Censys côté défensif. Enfin, auditez les règles NAT et port forwarding de chaque firewall périmétrique : tout mapping vers une IP du VLAN automate est un drapeau rouge à investiguer.
FactoryTalk Security suffit-il à se protéger ?
Non, mais c'est un prérequis. FactoryTalk Security ajoute une couche d'authentification au niveau du logiciel d'ingénierie, mais ne remplace pas la segmentation réseau, la suppression de l'exposition Internet, et la surveillance des connexions. Beaucoup d'opérateurs croient être protégés parce que FactoryTalk est activé, mais leurs PLC restent joignables sans aucun contrôle au niveau réseau. La défense en profondeur reste la règle.
Précédents et contexte historique
CyberAv3ngers n'en est pas à son coup d'essai. Le groupe, rattaché à l'IRGC-CEC, avait déjà défrayé la chronique fin 2023 en compromettant des dizaines d'automates Unitronics Vision exposés sur Internet, dont celui de la Municipal Water Authority of Aliquippa (Pennsylvanie), avec un message de défiguration explicitement anti-israélien affiché sur l'écran de contrôle. La CISA avait alors publié l'avis AA23-335A pour alerter sur cette vague. L'avis AA26-097A de 2026 marque une bascule stratégique : le groupe délaisse les cibles isolées et mal protégées pour s'attaquer directement à l'écosystème Rockwell Automation / Allen-Bradley, l'un des fournisseurs OT les plus déployés au monde dans l'eau, l'énergie et l'industrie manufacturière. Cette montée en gamme suggère une reconnaissance préalable plus poussée, probablement via des scans Shodan/Censys ciblés sur les ports et bannières spécifiques aux PLC Rockwell (EtherNet/IP, port 44818).
Sur le plan sectoriel, les campagnes IRGC-CEC contre les infrastructures d'eau ne sont pas isolées : elles s'inscrivent dans une logique de représailles géopolitiques revendiquée par plusieurs sous-groupes iraniens depuis le conflit à Gaza, avec une préférence marquée pour les cibles symboliques occidentales et israéliennes plutôt qu'un gain financier direct — même si des pertes financières sont ici documentées comme dommage collatéral. Des chercheurs en sécurité OT (notamment Dragos et Claroty, régulièrement cités sur ce type d'avis) soulignent que la simplicité du mode opératoire — connexion légitime via le logiciel constructeur, sans exploitation de vulnérabilité logicielle — est précisément ce qui le rend difficile à détecter par les outils de sécurité périmétrique classiques : aucun exploit, aucune signature antivirus à déclencher, juste un accès distant mal cloisonné.
Pour les opérateurs européens, l'alerte fait écho aux obligations de la directive NIS2, qui classe explicitement l'eau potable et l'assainissement comme secteurs hautement critiques. Contrairement aux États-Unis où la CISA agit en soutien volontaire, la réglementation européenne impose désormais aux opérateurs concernés une obligation de notification d'incident sous 24h et une cartographie documentée de leur surface d'exposition — un cadre qui, appliqué à la lettre, aurait rendu ce type de compromission détectable bien plus tôt.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Articles connexes :
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Pentagone : prêt de 5 milliards à la startup IA Fluidstack
Le Pentagone négocie un prêt de 5 milliards de dollars avec la startup cloud IA Fluidstack pour sécuriser la chaîne d'approvisionnement américaine en composants de datacenters. Ce serait le plus grand engagement de l'Office of Strategic Capital du DoD.
DOJ : Xinbi Guarantee démantelé, 52 M$ de crypto saisis
Le DOJ américain a démantelé Xinbi Guarantee, une marketplace criminelle sur Telegram ayant traité plus de 24 milliards de dollars. 52,8 millions en crypto ont été gelés et 13 complexes d'arnaque visés en Asie du Sud-Est et à Madagascar.
GitLab CVE-2026-85706 : faille CVSS 10 exploitée activement
Une faille de traversée de chemin notée CVSS 10.0 dans GitLab permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur. Des sondes actives ont été confirmées dès le 11 septembre 2026, moins de 24 heures après la publication du correctif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire