Violation présumée des systèmes de jaugeage automatique des réservoirs (ATG) dans les stations-service américaines, liée à l'Iran
- Année de l'incident
- 2026
- Fiabilité
- Confirmed
- Pays
- United States
- Secteur
- Petroleum
- Type d'attaque
- Targeted Attack
Description
Le 15 mai 2026, CNN a rapporté – citant des responsables américains – que des pirates non identifiés avaient violé les systèmes de jauge automatique de réservoir (ATG) surveillant les stocks de carburant dans les stations-service de plusieurs États américains. Les ATG compromis étaient directement exposés à Internet et non protégés par des mots de passe. Dans au moins certains cas, les attaquants ont falsifié les lectures affichées sur les écrans des réservoirs ; les responsables ont déclaré qu'aucun dommage physique n'avait eu lieu et que les niveaux réels de carburant stocké n'avaient pas été modifiés au moment du rapport.
Les responsables américains ont désigné l’Iran comme principal suspect, citant l’histoire documentée de l’Iran en matière de ciblage des systèmes de réservoirs de carburant – le CGRI a été rapporté par Sky News en 2021 comme ayant choisi les ATG comme cibles de cyberattaques – mais ont reconnu que le manque de preuves médico-légales laissées derrière pourrait rendre impossible l’attribution définitive de l’activité à l’Iran plutôt qu’à un autre acteur. Cette divulgation fait partie d'une escalade plus large des cyber-opérations liées à l'Iran contre les infrastructures critiques américaines à la suite des frappes américano-israéliennes contre l'Iran fin février 2026, une vague qui comprend également la campagne CyberAv3ngers Rockwell / Allen-Bradley PLC (CISA AA26-097A), des perturbations sur les sites pétroliers, gaziers et hydrauliques américains, une attaque wiper contre le fabricant de dispositifs médicaux Stryker et la fuite des e-mails privés du directeur du FBI, Kash Patel. Les ATG non authentifiés exposés sur Internet constituent une classe d'exposition ICS reconnue depuis au moins la recherche sur les honeypots GasPot de 2015, et Bitsight TRACE a révélé des vulnérabilités critiques dans les produits ATG largement déployés en septembre 2024.
Impact
Falsification des lectures des jauges de réservoir confirmées dans un nombre indéterminé de stations-service dans plusieurs États américains ; aucun dommage physique et aucun changement dans les volumes de carburant stockés réels signalés au 15 mai 2026. Le principal risque documenté est la sécurité plutôt que l'approvisionnement : une lecture ATG manipulée ou supprimée pourrait permettre à une fuite de carburant – potentiellement des milliers de gallons atteignant le sol ou les réserves d'eau – de ne pas être détectée par les exploitants de stations. Aucune blessure, aucun déversement ou interruption de l'approvisionnement en carburant n'a été attribué à ces violations. L'attribution à l'Iran reste non confirmée dans l'attente de preuves médico-légales.
Sources
- https://www.cnn.com/2026/05/15/politics/iran-hackers-tank-readers-gas-stations
- https://www.newsweek.com/iran-hacking-tank-readers-us-gas-stations-report-11957814
- https://www.securitymagazine.com/articles/102306-did-iran-hack-tank-readers-at-us-gas-stations-security-leaders-discuss
- https://www.eastidahonews.com/2026/05/hackers-have-breached-tank-readers-at-us-gas-stations-officials-suspect-iran-is-responsible/