RISI

← Retour à la base de données

Campagne multisectorielle de perturbation des CPL CyberAv3ngers, liée à l'Iran, contre les infrastructures critiques américaines

Année de l'incident
2026
Fiabilité
Confirmed
Pays
United States
Secteur
Water and Wastewater Systems
Type d'attaque
Targeted Attack

Description

Depuis au moins mars 2026, des acteurs de l’APT affiliés à l’Iran et liés au Cyber Electronic Command du CGRI – suivis sous le nom de CyberAv3ngers (alias Shahid Kaveh Group / Storm-0784) – ont mené des attaques continues contre les automates Rockwell Automation / Allen-Bradley exposés sur Internet et déployés dans les infrastructures critiques américaines. Un avis conjoint du FBI, de la CISA, de la NSA, de l'EPA, du DOE et de l'US Cyber Command a officiellement confirmé la campagne les 7 et 8 avril 2026. Les attaquants ont utilisé une infrastructure VPS louée chargée avec Rockwell Studio 5000 Logix Designer pour se connecter aux appareils exposés (CompactLogix, Micro850), modifier de manière malveillante les fichiers de projet et manipuler les données affichées sur les écrans HMI/SCADA. La campagne fait suite aux frappes conjointes américano-israéliennes contre l’Iran fin février 2026 et est cohérente avec les cyber-représailles des acteurs étatiques iraniens. Les indicateurs suggèrent également de cibler les automates Siemens S7. L'infrastructure d'attaque a utilisé les ports 44818, 2222, 102, 22 et 502 ; Dropbear SSH a été déployé pour la persistance. Environ 5 600 appareils SCADA Rockwell/Allen-Bradley restaient exposés à Internet dans le monde au moment de la divulgation.

Impact

De nombreuses victimes dans les secteurs de l’eau et des eaux usées, de l’énergie et des administrations municipales ont confirmé des perturbations opérationnelles et des pertes financières. L'avis ne nomme pas les organisations concernées. Une précédente campagne connexe menée par le même acteur a confirmé la compromission d'au moins 75 appareils CPL.

Sources