Un rapport polonais de l'ABW confirme des violations d'ICS dans cinq usines de traitement d'eau
- Année de l'incident
- 2025
- Fiabilité
- Confirmed
- Pays
- Poland
- Secteur
- Water and Wastewater Systems
- Type d'attaque
- Targeted Attack
Description
En 2025, des attaquants ont violé les systèmes d'au moins cinq stations de traitement d'eau polonaises en se connectant à des interfaces de gestion accessibles depuis l'Internet public et protégées par des pratiques de mot de passe faibles. L'Agence polonaise de sécurité intérieure (ABW) a divulgué les incidents dans son rapport sur les activités sélectionnées pour 2024-2025, publié le 6 mai 2026. Le rapport citait Szczytno, Jabłonna Lacka, Małdyty, Tolkmicko et Sierakowo comme installations affectées et déclarait que dans certains cas, les attaquants avaient atteint les systèmes de contrôle industriel et pourraient modifier les paramètres des appareils.
Les rapports CyberDefence24 fournissent des détails granulaires sur les installations derrière plusieurs affirmations publiques. À Szczytno, en mai 2025, un groupe pro-russe a publié des images montrant l'accès à un environnement de contrôle d'aqueduc ; Le CSIRT NASK avait également mis en garde contre des problèmes de service d'eau dans la ville, bien que les rapports publics n'aient pas attribué de manière concluante ces problèmes au cyberincident. À Jabłonna Lacka en septembre 2025, des rapports et un examen par des experts des preuves vidéo ont décrit une session d'administrateur au cours de laquelle l'attaquant a modifié les paramètres de l'alarme, de la pompe et du filtre. Industrial Cyber a signalé des changements de niveau du réservoir de 11 cm et 9 cm au cours de la session observée. ABW a également décrit une attaque en août 2025 contre un système d’eau municipal polonais anonyme qui aurait pu interrompre l’approvisionnement en eau, mais qui a été stoppée avant les perturbations publiques.
Les incidents n’impliquaient pas de logiciels malveillants publiés, de CVE ou d’exploitation de protocole. Le dossier public décrit l'abus d'informations d'identification contre les panneaux de gestion et les IHM exposés, suivi de modifications directes via les interfaces de contrôle existantes. ABW a placé les incidents dans un environnement de menace plus large pour 2024-2025 impliquant une activité de renseignement étrangère intensifiée, en particulier des services russes. Des rapports secondaires ont lié certaines activités du secteur de l'eau à des hacktivistes pro-russes, mais ABW n'a pas publiquement attribué les cinq violations d'usines d'eau à un groupe ou à un pays spécifique.
Impact
L'accès confirmé aux environnements de contrôle du traitement de l'eau et la manipulation active des paramètres ont eu lieu dans plusieurs installations polonaises. Aucune source publique examinée n'a confirmé une panne d'utilisateur final causée par les cyberincidents mentionnés. ABW a décrit un risque direct pour la continuité opérationnelle et l’approvisionnement public en eau, et a signalé un autre quasi-accident survenu en août 2025 au cours duquel des attaquants auraient pu causer une perte d’approvisionnement en eau dans une ville anonyme. L’impact financier et les délais de recouvrement n’ont pas été rendus publics.
Sources
- https://www.abw.gov.pl/pl/aktualnosci/2815,Agencja-Bezpieczenstwa-Wewnetrznego-2024-2025-Wybrane-aktywnosci.html
- https://cyberdefence24.pl/cyberbezpieczenstwo/atak-prorosyjskiej-grupy-na-wodociag-csirt-nask-informowal-o-problemach-w-szczytnie
- https://cyberdefence24.pl/cyberbezpieczenstwo/kolejny-rosyjski-atak-na-polska-stacje-uzdatniania-wody
- https://therecord.media/polish-intelligence-warns-hackers-attacked-water-treatment
- https://www.securityweek.com/polish-security-agency-reports-ics-breaches-at-five-water-treatment-plants/
- https://industrialcyber.co/reports/polish-abw-warns-cyberattacks-shifting-from-espionage-and-data-theft-toward-physical-disruption-of-critical-infrastructure/