RISI

← Actualités

Mis à jour 2026-05-07 · publié initialement 2025-05-06

Quatre agences américaines avertissent les opérateurs pétroliers et gaziers que des hacktivistes peu avertis se trouvent à l'intérieur d'ICS exposés sur Internet

Un avis conjoint de mai 2025 de la CISA, du FBI, de l'EPA et du ministère de l'Énergie a officiellement documenté ce que des groupes hacktivistes comme Sector 16 et Z-Pentest diffusaient sur Telegram depuis janvier : que les systèmes SCADA pétroliers et gaziers américains accessibles depuis l'Internet public sont accessibles avec des informations d'identification par défaut et sans outils sur mesure. Un avis de suivi de décembre 2025 a confirmé la même tendance dans les secteurs de l’eau, de l’alimentation et de l’énergie à l’échelle mondiale.

Le 6 mai 2025, la CISA, le FBI, l’Environmental Protection Agency et le ministère de l’Énergie ont publié une alerte conjointe avertissant que les opérateurs pétroliers et gaziers américains avaient des intrusions hacktivistes actives dans leurs systèmes de contrôle industriel. L’avis n’a identifié aucun jour zéro et n’a nommé aucun acteur menaçant spécifique. La technique décrite consistait en des informations d’identification par défaut contre un SCADA exposé à Internet.

L’alerte était rédigée de manière restrictive : “CISA is increasingly aware of unsophisticated cyber actor(s) targeting ICS/SCADA systems within US critical infrastructure sectors (Oil and Natural Gas), specifically in Energy and Transportation Systems.”. Les agences ont refusé d’identifier ce qui avait déclenché la divulgation. CISA a déclaré publiquement que “poor cyber hygiene and exposed assets can escalate these threats, leading to significant consequences such as defacement, configuration changes, operational disruptions and, in severe cases, physical damage.”

Les groupes que l’avis n’a pas nommés

Au moment de la publication de l’avis, les principaux acteurs de la menace étaient déjà bien documentés par la communauté du renseignement sur les menaces. Trois groupes représentent la majeure partie des intrusions ICS pétrolières et gazières documentées.

Le secteur 16 est devenu public en janvier 2025 lorsqu’il a publié une vidéo aux côtés de Z-Pentest démontrant l’accès à un système SCADA gérant les pompes à huile et les réservoirs de stockage dans une installation anonyme du Texas. Les images montraient des données opérationnelles en direct : niveaux de réservoirs, pressions de pompe et de boîtier, panneaux de gestion des alarmes, commandes de gestion des arrêts, interfaces de vannes, données de mesure de débit (y compris les lectures de transfert de propriété automatique de location) et opérations de vérin à gaz. Les deux groupes ont intégré leurs logos dans l’enregistrement. Le mois suivant, le secteur 16 a revendiqué séparément l’accès aux systèmes de refroidissement au gaz naturel de GEA en Allemagne. En janvier 2025, en partenariat avec le groupe hacktiviste OverFlame, elle a ciblé les centrales hydroélectriques françaises exploitées par DYNELEC. Le programme Rewards for Justice du Département d’État américain a depuis affiché une récompense allant jusqu’à 500 000 $ pour toute information permettant l’identification des membres du secteur 16, citant des violations de la loi sur la fraude et les abus informatiques.

Z-Pentest avait précédé le partenariat du secteur 16 avec ses propres concessions de champs pétrolifères. En décembre 2024, il a publié des captures d’écran prétendant montrer l’accès à un système américain de contrôle de puits de pétrole, avec des points de consigne des réservoirs et des mesures de récupération des vapeurs visibles. En avril 2025, Z-Pentest s’est étendu au-delà de l’énergie pour revendiquer l’accès à l’IHM pour une vanne de barrage à Bremanger, en Norvège, ouvrant la vanne de débit minimum à 100 % de sa capacité pendant environ quatre heures. L’attribution de cet incident a ensuite été confirmée par le service de sécurité de la police norvégienne (PST).

CyberAv3ngers, agissant en tant que personnage du Commandement cyber-électronique du Corps des Gardiens de la révolution islamique d’Iran (CGRI-CEC), ciblait les services d’eau depuis 2023 et s’est étendu aux automates Rockwell Automation dans les installations d’eau, d’énergie et gouvernementales américaines début 2026 dans le cadre de la campagne documentée dans l’avis conjoint AA26-097A.

L’attaque est simple car elle n’a pas besoin d’être compliquée

Chaque intrusion documentée dans ce cluster suit le même schéma. Les opérateurs analysent les plages d’adresses IP publiques à la recherche de points de terminaison et d’IHM de réseau virtuel (VNC) accessibles sur Internet. Ils s’authentifient à l’aide d’informations d’identification par défaut ou faciles à deviner. Une fois à l’intérieur, ils interagissent directement avec l’interface opérationnelle : modification des points de consigne, désactivation des alarmes, modification des informations d’identification pour verrouiller les opérateurs et enregistrement des captures d’écran pour la publication Telegram. Il n’existe aucun malware personnalisé, aucun mouvement latéral à travers les réseaux d’entreprise et aucune infrastructure de persistance digne de ce nom. L’accès est l’exploit.

Cela est possible car une grande partie de la technologie opérationnelle dans le secteur pétrolier et gazier est connectée directement à Internet, souvent en conséquence des déploiements de surveillance à distance effectués avant que les exigences en matière de cybersécurité ne rattrapent leur retard. Les opérateurs pétroliers et gaziers ne sont pas soumis aux normes de sécurité ICS obligatoires équivalentes au NERC CIP (qui s’applique aux services publics d’électricité). La maturité des titres qui en résulte est incohérente dans l’ensemble du secteur.

Décembre 2025 : les agences nomment les groupes

Le 9 décembre 2025, la CISA et le FBI, rejoints par la NSA et des partenaires internationaux, dont le Centre canadien pour la cybersécurité, ont publié l’avis AA25-343A nommant officiellement les acteurs que l’avis de mai avait caractérisés uniquement comme “unsophisticated” : Cyber Army of Russia Reborn (CARR), Z-Pentest, NoName057(16) et Sector 16. L’avis a confirmé que ces groupes avaient causé des conséquences opérationnelles confirmées, y compris des dommages physiques dans certains cas. Les secteurs ciblés comprenaient les systèmes d’eau et d’épuration des eaux usées, l’alimentation et l’agriculture, ainsi que l’énergie. L’avis de décembre documentait la même chaîne d’attaque d’informations d’identification par défaut VNC, ajoutant que des groupes lançaient parfois des attaques DDoS simultanées contre des réseaux ciblés pour distraire les opérateurs lors de manipulations SCADA.

Atténuations

Les deux avis convergent vers la même courte liste de contrôles. Les appareils OT ne doivent pas être directement accessibles depuis l’Internet public. Les informations d’identification par défaut doivent être remplacées par des mots de passe forts et uniques avant le déploiement et alternées sur tout système ayant été exposé à Internet sans ces informations. L’accès à distance doit être limité aux réseaux privés dotés d’une authentification multifacteur résistante au phishing. Les réseaux IT et OT doivent être segmentés à l’aide d’une zone démilitarisée. Les opérateurs doivent conserver des procédures d’exploitation manuelles documentées et les mettre en pratique, afin que le personnel puisse maintenir des opérations sûres lors d’une panne du système de contrôle. Une coordination avec les fabricants d’équipement d’origine et les fournisseurs de services gérés est recommandée pour identifier les déploiements mal configurés dont les opérateurs n’ont peut-être pas connaissance.

Le plafond pratique du risque associé à ces groupes dépend de la question de savoir si le système ciblé est accessible via Internet avec une authentification par défaut. La suppression de cette condition supprime la surface d’attaque pour l’ensemble du cluster.

Sources