Une liste de constructeurs a changé et personne ne l'a raconté

Le 7 avril 2026, l'agence américaine CISA a publié l'avis AA26-097A, décrivant l'exploitation d'automates programmables exposés sur internet dans les services publics, l'eau et l'assainissement, et l'énergie. Les matériels cités étaient des unités Rockwell Automation Allen-Bradley et l'activité décrite remontait à mars. Pour un exploitant européen, cela se lisait comme un problème américain portant sur du matériel américain.

Le 22 juillet, l'avis a été mis à jour. La révision a étendu la liste aux automates de Schneider Electric et de Siemens à côté de ceux de Rockwell, a ajouté des consignes de détection pour les modules de code manipulés et a publié de nouveaux indicateurs couvrant la période de septembre 2025 à juillet 2026. Quatre jours plus tard, entre le 26 et le 27 juillet, une attaque coordonnée a touché plus de trente réseaux d'eau municipaux du Minnesota.

Depuis, tous les titres portent sur l'attaque ou sur son auteur. La partie qui traverse l'Atlantique, c'est la liste des constructeurs, et elle a changé il y a neuf jours.

Les trois automates désormais cités

L'avis nomme les Rockwell Automation CompactLogix et Micro850, le Schneider Electric Modicon M340 et la série Siemens S7-1200. Deux de ces trois familles constituent l'équipement par défaut d'un local technique européen. Le parc installé de Rockwell se concentre en Amérique du Nord; Siemens et Schneider sont des constructeurs européens dont les automates font tourner la potabilisation, l'épuration, l'agroalimentaire et l'industrie générale en Europe. Schneider Electric est d'ailleurs une entreprise française.

Ce changement ne décrit pas un défaut de produit. Rien dans l'avis ne mentionne une vulnérabilité nouvellement divulguée dans un produit Siemens ou Schneider. Il décrit des automates joignables depuis l'internet public, protégés par des mots de passe par défaut ou jamais changés, dont les programmes ont ensuite été modifiés. Cette exposition relève d'un choix de configuration et d'accès, pris le plus souvent il y a des années par un intégrateur et rarement réexaminé depuis.

Cette distinction détermine à qui revient la correction. Une vulnérabilité de produit est un correctif que l'on attend. Un automate exposé est un inventaire d'actifs et un chemin d'accès distant, et ces deux choses vous appartiennent.

La technique est passée du mot de passe à la logique

En 2023 et 2024, le même secteur a été frappé via des automates de la série Unitronics Vision: au moins 75 appareils aux États-Unis, en Israël, au Royaume-Uni et en Irlande ont été compromis par des mots de passe par défaut jamais modifiés. C'était un problème d'accès avec une réponse d'accès. La campagne de 2026 opère à un autre niveau.

L'avis décrit trois mouvements enchaînés. Le logiciel d'ingénierie du constructeur, exécuté sur une infrastructure hébergée par un tiers, a servi à extraire les fichiers de projet d'automate des environnements des victimes. Les Add-On Instructions, ces modules de code réutilisables intégrés à ces programmes, ont ensuite été manipulées pour désactiver les arrêts de sécurité et les alarmes. Enfin, les données alimentant les vues HMI et SCADA ont été modifiées, afin qu'un équipement puisse tourner hors limites sans que l'écran de l'opérateur ne montre quoi que ce soit d'anormal.

À côté de cela figurent les gestes plus grossiers: mots de passe administrateur changés pour exclure l'exploitant de son propre automate, et réglages IP altérés pour couper l'automate du réseau qui le supervise. Une politique de mots de passe répond à l'attaque de 2023. Aucune politique de mots de passe ne répond à une alarme réécrite.

Deux heures à Braham, c'est un fait d'effectif

Braham, dans le Minnesota, compte environ 1 700 habitants. L'attaque a mis hors service la commande informatisée de son puits et de son usine de traitement, et les équipes ont rétabli l'exploitation en deux heures. Plymouth, South St Paul et Maple Plain ont également signalé des incidents, et plus de trente communes ont été touchées au total les 26 et 27 juillet.

Ce qui a rétabli Braham en deux heures, ce sont des gens capables de conduire l'installation à la main. C'est une ligne d'effectif et non une ligne du budget sécurité, et c'est celle que l'on rogne le plus souvent au motif que le procédé est automatisé. Dans les incidents signalés jusqu'ici, la qualité de l'eau potable n'a pas été affectée, même si l'alerte CISA du 30 juillet range les avis d'ébullition et l'exploitation manuelle prolongée parmi les conséquences provoquées par cette activité.

Sur l'attribution, rien n'est tranché. Aucune agence fédérale ou d'État n'a formellement attribué les attaques du Minnesota. Une note du WaterISAC cite le Minnesota Fusion Center, selon lequel l'activité concorde avec la campagne décrite par la CISA, sans apporter de preuve directe; le mode opératoire correspond à celui de CyberAv3ngers, groupe formellement rattaché au commandement cyber et électronique des Gardiens de la révolution iraniens; les services de renseignement américains soupçonneraient l'Iran, et le président l'a publiquement contesté. Aucune de ces positions ne change une seule mesure que vous mettriez en place.

Trois questions qui se passent d'un coupable

Premièrement, demandez à votre intégrateur tous les chemins d'accès distant vers un automate, et n'acceptez pas le schéma réseau comme réponse. Le schéma documente la conception; l'exposition vient le plus souvent de ce qui a été ajouté ensuite pour un contrat de maintenance, une mise en service ou une astreinte de nuit. L'alerte CISA du 30 juillet, émise avec l'agence environnementale EPA et le FBI, demande exactement trois choses: sortir les automates de l'internet public et les atteindre par VPN ou passerelle, activer la protection par mot de passe et changer chaque valeur par défaut, et n'autoriser que les adresses connues via une liste blanche.

Deuxièmement, savez-vous extraire aujourd'hui le programme de l'automate et le comparer à la dernière version approuvée, Add-On Instructions comprises? Si la réponse honnête est que le programme en service n'existe que dans l'automate lui-même, alors la manipulation décrite par l'avis n'a aucun chemin de détection dans votre usine. La mesure utile ici est un enregistrement signé et versionné de ce que la logique est censée être, et la plupart des sites ne peuvent pas le produire.

Troisièmement, votre essai d'alarme prouve-t-il que l'alarme part du procédé, ou seulement que l'écran sait la dessiner? La question dépasse le local technique. L'eau et les eaux usées sont des secteurs essentiels de l'annexe I de NIS2, si bien qu'un incident important entraîne une alerte précoce sous 24 heures et une notification sous 72, l'organe de direction répondant des mesures. En France, cette déclaration passe par l'ANSSI. Le délai court à compter de votre connaissance de l'incident, et une technique conçue pour modifier à la fois la logique de sécurité et l'écran qui en rend compte est une technique conçue pour retarder ce moment précis.