Attaque coordonnée contre des infrastructures OT hydrauliques dans le Minnesota : quand les modems cellulaires deviennent le maillon faible
Découvrez comment une cyberattaque sur les infrastructures OT hydrauliques au Minnesota a exploité la faille des modems cellulaires en juillet 2026.
Image d’illustration générée par IA
Introduction
Entre le 26 et le 27 juillet 2026, plus de trente systèmes d’eau municipaux du Minnesota (États-Unis) ont été la cible d’une cyberattaque visant les systèmes d’automatisation et de contrôle industriels (OT/SCADA). Les villes de Maple Plain, Braham, South St. Paul et Plymouth ont confirmé le dysfonctionnement des fonctions de contrôle automatique, contraignant les opérateurs à activer les procédures d’urgence et à passer en mode manuel. L’eau potable est restée sans danger dans tous les cas, mais l’incident a ravivé l’attention sur la vulnérabilité des infrastructures critiques aux accès à distance, en particulier ceux transitant par des réseaux cellulaires souvent négligés.
Analyse technique
L’attaque a exploité des dispositifs de télémétrie à distance – tours piézométriques, stations de pompage – connectés via des modems cellulaires, un canal qui représente souvent un chemin secondaire insuffisamment protégé par les mesures de cybersécurité classiques. Les attaquants sont parvenus à interrompre les fonctions de contrôle automatique, entraînant une perte temporaire de visibilité et de contrôle (déni de visualisation/contrôle) sur les installations. À Braham, l’arrêt des commandes opérationnelles a imposé l’arrêt temporaire du puits et de la station de traitement, avec pour conséquence un appel aux résidents à réduire leur consommation.
Les enquêtes, coordonnées par le Minnesota IT Services (MNIT) et des agences fédérales, n’ont pas encore établi d’attribution formelle. Cependant, le mode opératoire rappelle des campagnes récentes contre des équipements Siemens, Rockwell Automation et Schneider Electric, souvent associées à des groupes iraniens tels que CyberAv3ngers ou Handala. On ne sait pas encore si une vulnérabilité spécifique a été exploitée ou simplement des configurations non sécurisées des modems ; le contexte suggère toutefois une préparation ciblant les systèmes ICS exposés sur les réseaux mobiles.
Un précédent éclairant remonte à 2020 en Israël, lorsque des routeurs cellulaires avaient été utilisés comme point d’entrée vers des installations hydrauliques. L’attaque du Minnesota démontre que ces mêmes vecteurs restent d’actualité et que la cartographie des surfaces d’attaque doit inclure chaque canal de communication, et pas seulement les réseaux d’entreprise traditionnels.
Impact
L’impact global a été contenu grâce à l’activation immédiate des procédures d’urgence. Aucun dommage physique ni contamination de l’eau n’a été signalé : la production d’eau potable a été maintenue, bien qu’en mode manuel. Cependant, des perturbations opérationnelles localisées se sont produites :
- À Braham, l’interruption des contrôles automatiques a nécessité un arrêt temporaire et un appel à la population pour réduire sa consommation d’eau.
- À Plymouth, les effets se sont limités aux seuls équipements connectés par le réseau cellulaire, confirmant que les dégâts les plus importants se sont produits précisément sur les canaux de communication secondaires. L’incident a mis en évidence comment la compromission de ces liaisons peut rapidement dégrader la capacité de supervision et de contrôle, même sans accès direct aux automates programmables (PLC) ou aux serveurs SCADA centraux.
Atténuation
Dans l’immédiat, les opérateurs touchés ont appliqué leurs plans de réponse d’urgence : passage en contrôle manuel, isolation des systèmes compromis et vérification de la sécurité des processus physiques. Pour prévenir de futures attaques, des experts d’entreprises comme Frenos, Suzu Labs et BreachLock ont diffusé des recommandations spécifiques :
- Inclure les liaisons cellulaires et les chemins secondaires dans les évaluations de risque, en mettant à jour les modèles de menace qui négligent souvent ces interfaces.
- Renforcer la segmentation réseau en utilisant des VPN chiffrés, des pare-feux dédiés et une authentification multifacteur pour chaque accès à distance vers les équipements OT.
- Adopter une surveillance continue du trafic ICS, y compris les flux sur les réseaux cellulaires, afin de détecter rapidement les anomalies ou les commandes non autorisées.
- Sécuriser les communications secondaires : désactiver les services non essentiels sur les modems, appliquer régulièrement les correctifs, remplacer les protocoles en clair par des versions authentifiées et chiffrées.
- Tirer les leçons du passé : l’attaque de 2020 en Israël a montré que la protection des routeurs cellulaires (micrologiciel à jour, mots de passe robustes, fermeture des ports inutilisés) constitue une première ligne de défense efficace.
FAQ
1. L’attaque a-t-elle rendu l’eau non potable ?
Non, dans aucun des systèmes touchés l’eau potable n’a subi de contamination ou d’altération. Les autorités locales ont confirmé que la qualité de l’eau est restée conforme aux normes de sécurité. L’attaque n’a perturbé que les systèmes de contrôle automatique, laissant intacts les processus de traitement, qui se sont poursuivis en mode manuel.
2. Comment a-t-il été possible d’attaquer des dizaines d’installations simultanément ?
L’hypothèse la plus crédible est que les attaquants ont exploité une surface d’attaque homogène : de nombreuses installations hydrauliques utilisent des équipements de télémétrie avec modems cellulaires, souvent configurés avec des identifiants par défaut ou un micrologiciel obsolète. Un scan préalable des blocs IP attribués aux opérateurs mobiles permet de repérer facilement ces dispositifs exposés, rendant possible une attaque à grande échelle sans recourir à des vulnérabilités zero-day.
3. Que doivent faire les gestionnaires pour protéger les installations contre des menaces similaires ?
Outre les mesures techniques (segmentation, VPN, surveillance, mises à jour), il est essentiel de réaliser un inventaire complet de tous les points d’accès à distance, y compris les accès cellulaires, et de les soumettre aux mêmes contrôles rigoureux que les réseaux d’entreprise. Il est recommandé de programmer régulièrement des exercices pour tester le passage en mode manuel et la capacité de réponse à des scénarios de déni de contrôle. Enfin, la collaboration avec des agences comme la CISA peut fournir des renseignements opportuns sur les campagnes en cours.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- The Hacker News
- BleepingComputer
- SecurityWeek
- Security Affairs




