RISI

← Retour à la base de données

Débordement du réservoir d'eau Muleshoe Texas (CARR lié à Sandworm)

Année de l'incident
2024
Fiabilité
Confirmed
Pays
United States
Secteur
Water and Wastewater Systems
Type d'attaque
Targeted Attack

Description

Le 18 janvier 2024, une interface logicielle industrielle d'accès à distance du système d'eau municipal de Muleshoe, au Texas, a été compromise, et l'attaquant a manipulé une variable de processus au niveau du réservoir pour provoquer un débordement durant entre 30 et 45 minutes. Les autorités municipales ont détecté le débordement, ont retiré l'appareil concerné du réseau et sont passées aux opérations manuelles. Une chaîne Telegram opérant sous le nom de Cyber Army of Russia Reborn (CARR) a revendiqué la responsabilité et publié une vidéo de l'attaque. Le même jour, une activité suspecte similaire a été observée sur le système SCADA de la ville de Lockney (75 miles à l'est de Muleshoe), et le centre de la ville de Hale a enregistré 37 000 tentatives de connexion au pare-feu sur quatre jours. En avril 2024, Mandiant a publiquement attribué le canal CARR Telegram à Sandworm (unité GRU 74455), notant un chevauchement des infrastructures et des comportements des comptes. Mandiant a ensuite élargi cette attribution dans son étude approfondie APT44 de juillet 2024. Aucune des trois villes du Texas n'a signalé la qualité de l'eau potable ou l'impact sur l'approvisionnement pour les clients. Cet incident est l’événement de manipulation d’eau municipale américaine le plus largement cité dans les années 2020, en dehors du compromis Aliquippa CyberAv3ngers.

Impact

Débordement du réservoir à Muleshoe (aucun impact sur la qualité de l'eau du client signalé) ; sondage au Lockney and Hale Center ; alertes sectorielles CISA et EPA ; renforcement des briefings EPA / CISA sur la cybersécurité des services d'eau et des services publics aux agences de primauté des États.

Sources