Le 7 avril 2026, le FBI, la CISA, la NSA, l’EPA, le ministère de l’Énergie et l’US Cyber Command ont publié un avis conjoint AA26-097A, confirmant que des acteurs APT affiliés à l’Iran perturbaient le fonctionnement des contrôleurs logiques programmables Rockwell Automation et Allen-Bradley dans plusieurs secteurs d’infrastructures critiques aux États-Unis depuis au moins mars. Les équipements ciblés comprenaient les familles d’automates CompactLogix et Micro850. Les agences ont attribué cette activité à des acteurs alignés sur le Commandement cyber-électronique du CGRI et suivis sous les noms de CyberAv3ngers, Shahid Kaveh Group, Storm-0784 et UNC5691. Certaines victimes, selon l’avis, ont subi des perturbations opérationnelles et des pertes financières. La campagne est documentée comme une opération active dans le Record d’incidents de la campagne CPL multisectorielle 2026.
La technique frappe par sa retenue. Les opérateurs ont loué l’infrastructure VPS, installé le logiciel d’ingénierie légitime de Rockwell (Studio 5000 Logix Designer et FactoryTalk) et se sont connectés à des automates connectés à Internet via EtherNet/IP sur le port 44818, puis ont modifié les fichiers de projet et manipulé les données affichées sur les écrans IHM et SCADA. Aucun jour zéro n’a été utilisé. Les agences ont également signalé des indicateurs secondaires sur les automates Siemens S7 et ont noté Dropbear SSH pour sa persistance sur l’infrastructure de support. CVE-2021-22681, le contournement d’authentification Rockwell corrigé pour la première fois il y a cinq ans, a été ajouté au catalogue de vulnérabilités exploitées connues de CISA début mars 2026 en tant que précurseur de la divulgation conjointe.
Censys a publié des données d’analyse indépendantes dans les deux jours suivant l’avis. Ses chercheurs ont identifié 5 219 hôtes exposés à Internet répondant à EtherNet/IP dans le monde et s’identifiant comme étant des appareils Rockwell ou Allen-Bradley. Les États-Unis représentent 74,6 % de cette exposition (3 891 hôtes), avec une exposition secondaire notable en Espagne, à Taiwan et en Italie. Censys a également catalogué les services co-exposés sur les mêmes hôtes, y compris 771 instances de VNC fournissant un accès direct au bureau à distance aux postes de travail des opérateurs.
Palo Alto Networks Unit 42 a mis à jour son dossier sur la menace iranienne le 17 avril pour reclasser l’activité sous le cluster CL-STA-1128 et pour capturer un changement post-avis important dans la télémétrie par balayage. L’unité 42 a signalé que le trafic depuis l’espace IP iranien est passé à environ 300 000 services par jour après le 8 avril, contre environ 20 000 fin février. Le passage du cluster du ciblage Unitronics (le Patron Aliquippa 2023) aux plates-formes Rockwell reflète une décision délibérée de mise à l’échelle : la base installée de Rockwell dans les services publics des eaux américains est d’un ordre de grandeur plus grande.
Le 15 mai 2026, CNN a rapporté un volet parallèle de la même campagne. Des responsables américains ont révélé que des pirates informatiques avaient piraté des systèmes de jauge automatique de réservoir (ATG) accessibles sur Internet et sans mot de passe dans des stations-service de plusieurs États américains, falsifiant les relevés de niveau de carburant affichés sur les écrans des réservoirs sans altérer les volumes physiques de carburant. Les responsables ont désigné l’Iran comme principal suspect – citant son historique documenté de ciblage des systèmes de réservoirs de carburant – tout en avertissant que le manque de preuves médico-légales pourrait empêcher une attribution définitive. L’épisode est enregistré en tant que dossier d’incident de violation d’ATG dans une station-service distinct ; elle élargit la portée de la campagne, des automates programmables de qualité technique à la cible beaucoup plus douce de la télémétrie non authentifiée des carburants au détail, où le risque dominant est une fuite non détectée plutôt qu’une interruption de l’approvisionnement.
Parmi les 2026 victimes confirmées, aucune organisation n’a été publiquement nommée dans l’avis lui-même, bien que le Incident de ransomware dans une usine d’eau potable à Minot, dans le Dakota du Nord deux semaines plus tôt et le Événement de débordement de réservoir à Muleshoe, Texas à partir de janvier 2024 plus large attribué à Sandworm soient les analogues documentés les plus proches du mode de perturbation opérationnelle décrit par les agences. Le point à retenir du défenseur est étroit et difficile. Les ports d’ingénierie exposés sur Internet sont la campagne ; la surveillance de l’intégrité des fichiers de projet, les contrôles de sortie EtherNet/IP et la suppression de Studio 5000 de tout hôte de saut accessible sur Internet sont les contrôles.