Fin 2024, le groupe de piratage pro-russe Z-Pentest a accédé à l’interface homme-machine de Tureby Alkestrup Waterworks à Køge, au Danemark via un port VNC exposé sur Internet et protégé par un mot de passe faible ou par défaut. Les attaquants ont manipulé les contrôles de pression de l’eau via l’IHM, faisant éclater trois conduites d’eau. Environ 50 foyers de Køge ont perdu le service d’eau pendant sept heures ; environ 450 foyers supplémentaires ont connu des pannes d’environ une heure. Jan Hansen, responsable de l’aqueduc, a confirmé l’attaque et a reconnu que le service public avait récemment opté pour une configuration de cybersécurité moins chère et moins sécurisée.
Le 19 décembre 2025, le service de renseignement de la défense danois (DDIS) a publiquement attribué l’attaque à Z-Pentest. C’était la première fois que les autorités danoises attribuaient officiellement une cyberattaque causant des dommages aux infrastructures physiques à un acteur lié à la Russie. L’avis coordonné CISA AA25-343A, publié le 9 décembre 2025 conjointement avec le FBI, la NSA et des partenaires internationaux, décrit la méthodologie standard de Z-Pentest : analyser les plages d’adresses IP publiques pour les services VNC sur les ports par défaut 5900 à 5910, forcer les mots de passe faibles, puis manipuler les contrôles de processus directement via l’interface HMI sans déployer de logiciels malveillants. L’avis désigne les systèmes d’approvisionnement en eau et de traitement des eaux usées comme étant le principal secteur ciblé. Le 10 décembre 2025, le ministère américain de la Justice a confirmé que CyberArmyofRussia_Reborn (CARR), l’organisation dont les membres fondateurs de Z-Pentest se sont séparés en septembre 2024, était “founded, funded, and directed” par le GRU.
L’incident de Tureby est la première opération Z-Pentest confirmée dans les archives RISI avec des conséquences de dommages physiques documentées en dehors des États-Unis. La méthode d’attaque, l’accès à l’IHM via une VNC exposée à Internet à l’aide d’informations d’identification faibles ou par défaut, correspond au Incident dans une usine de viande du CARR de Los Angeles de novembre 2024 et à la campagne plus large documentée par CISA AA25-343A, qui relie également le CARR aux dommages causés aux systèmes d’eau potable américains au cours de la même période. Le le dossier d’incident est disponible ici complet.