Attaques contre les PLC des réseaux d'eau : la CISA lance l'alerte après 30 compromissions au Minnesota
La CISA lance une alerte suite à la compromission de 30 systèmes d'eau au Minnesota. Les attaquants ciblent les PLC exposés sur Internet.
Image d’illustration générée par IA
Le 31 juillet 2026, la CISA a émis une alerte urgente suite à une recrudescence d'attaques contre des contrôleurs logiques programmables (PLC) exposés sur Internet. La zone la plus touchée est le Minnesota, où plus de 30 systèmes d'eau communautaires ont été compromis en quelques jours. Les attaquants ont pris le contrôle des appareils, modifié les identifiants et les adresses IP, et interrompu les processus de traitement. Plusieurs services publics ont dû basculer en mode manuel. L'agence d'État MNIT a activé son plan de réponse aux incidents.
Ce qui s'est passé au Minnesota
Les actions malveillantes ont directement ciblé les PLC installés dans les stations de distribution et d'épuration. Dans de nombreux cas, les opérateurs ont été évincés car les mots de passe d'accès avaient été modifiés. Ailleurs, les adresses réseau ont été changées pour déconnecter les appareils du système de supervision, rendant le télécontrôle impossible. L'effet immédiat a été le passage à des procédures manuelles pour maintenir le service d'eau.
L'alerte ne mentionne pas de score CVSS, mais qualifie la gravité comme élevée en raison du risque de blocages opérationnels prolongés et de dommages physiques aux infrastructures. Certaines des organisations touchées disposaient de programmes de cybersécurité jugés matures, ce qui montre que la surface d'attaque industrielle reste largement sous-estimée.
Les dispositifs ciblés
Les produits vulnérables comprennent des PLC Rockwell Automation/Allen‑Bradley, en particulier les MicroLogix 1400, dont beaucoup utilisent un firmware en fin de commercialisation. Des équipements Siemens et Schneider Electric ont également été touchés, souvent accessibles directement depuis le réseau public. Selon Censys, le nombre d'hôtes exposés dépasse 4 100 pour Rockwell/Allen‑Bradley, 4 100 pour Siemens et 2 000 pour Schneider Electric.
Un élément critique mis en évidence par l'enquête concerne les modems cellulaires non documentés. Il s'agit d'appareils connectés aux réseaux d'opérateurs tels que Verizon Business, AT&T, T‑Mobile, Comcast, Charter et Starlink. Ils ont échappé aux inventaires des entreprises et ont créé un canal invisible par lequel les attaquants ont atteint les PLC. Ces modems représentent un angle mort pour de nombreux exploitants.
Les contre-mesures à adopter immédiatement
La première recommandation de la CISA est impérative : retirer tout équipement OT de l'exposition directe à Internet. Si cela n'est pas possible, il faut acheminer l'accès à distance exclusivement via un VPN ou une passerelle dédiée. Tous les identifiants par défaut doivent être modifiés et l'accès doit être limité par des listes d'adresses IP autorisées (allow‑listing).
Pour les Rockwell MicroLogix 1400 dont les mots de passe ont été modifiés, Rockwell Automation a publié un guide officiel pour la récupération de l'accès. Il est également indispensable de recenser et d'isoler les modems cellulaires non enregistrés. Censys a diffusé des indicateurs de compromission et des lignes directrices de threat hunting que chaque service public devrait intégrer dans ses activités de surveillance.
Pourquoi même un programme de sécurité mature peut échouer
L'attaque au Minnesota confirme que l'adoption de cadres de cybersécurité ne suffit pas si elle ne s'accompagne pas d'une visibilité complète des actifs OT. Les modems invisibles, les identifiants par défaut et les PLC obsolètes ont offert aux attaquants une voie d'entrée directe, contournant toutes les défenses périmétriques. Sans segmentation et inventaire continu, même une organisation préparée peut se retrouver à gérer une urgence opérationnelle réelle.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




