Vedere Labs de Forescout a publié fin avril 2026 une recherche documentant la compromission de septembre 2025 d’une IHM leurre de traitement de l’eau qu’il exploite dans le cadre d’un réseau de honeypots OT de longue date. L’intrus était TwoNet, une identité hacktiviste pro-russe apparue sur Telegram en janvier 2025 avec un accent DDoS et pivoté en septembre pour revendiquer l’accès à ICS. Quelques heures après avoir franchi le honeypot, TwoNet a publié des captures d’écran sur sa chaîne Telegram présentant l’accès comme un succès auprès d’un véritable service d’eau américain. La chaîne est ensuite devenue silencieuse et a été abandonnée en quelques semaines. Forescout a refusé de divulguer la géographie exacte du leurre.
Les mécaniques d’intrusion sont volontairement ordinaires. TwoNet s’est authentifié auprès de l’IHM à l’aide des informations d’identification par défaut que le honeypot a été configuré pour accepter, puis a effectué une reconnaissance à l’aide des modules Metasploit, a tenté de modifier les points de consigne via les codes de fonction Modbus et a sondé les services S7Comm et S7Comm-Plus sur les automates leurres adjacents. Il n’y avait pas de jour zéro, pas d’outils nouveaux et pas de profondeur opérationnelle au-delà de l’accès initial. L’attaquant a passé environ 30 minutes dans l’environnement.
La recherche est précieuse sur le plan rédactionnel car il s’agit de l’un des enregistrements de source primaire les plus propres du modèle de gonflement et de disparition qui a généré un volume constant d’affirmations hacktivistes non vérifiées sur les services d’eau depuis 2023. Le modèle rime avec l’identité Telegram de Cyber Army of Russia Reborn (CARR), que Mandiant a ensuite liée au GRU Sandworm lors de l’incident de débordement de réservoir de Muleshoe, au Texas en 2024, et avec la première campagne CyberAv3ngers Unitronics documentée dans le compromis d’Aliquippa, Pennsylvanie, en 2023. La différence est que ces incidents étaient réels ; la valeur de TwoNet est que l’artefact, les captures d’écran et la vantardise sont désormais publics, cités par la source et falsifiables, ce qui est rare dans l’espace des revendications hacktivistes.
Pour les défenseurs, l’implication pratique est la datation de chaque capture d’écran Telegram par rapport à l’état réel de l’opérateur nommé. La discipline recommandée par le Multi-State ISAC (demander une déclaration de statut faisant autorité à l’opérateur nommé avant de traiter une capture d’écran d’un hacktiviste comme un incident) est désormais étayée par un cas documenté dans lequel la capture d’écran était réelle, l’accès était réel et la victime était un leurre exploité par Forescout.