
L'agence américaine de cybersécurité met en garde contre des attaques contre les réseaux d'eau après 30 services publics du Minnesota ciblés ; l'Iran suspecté
Plus de 30 systèmes d'eau communautaires dans le Minnesota ont été touchés par une cyberattaque coordonnée les 26 et 27 juillet, suscitant un avis de la CISA et une enquête du FBI sur un possible lien avec l'Iran.
L'attaque
Les 26 et 27 juillet, plus de 30 systèmes d'eau communautaires dans tout le Minnesota ont été touchés par ce que l'agence informatique de l'État a décrit comme une "cyberattaque coordonnée". Les pirates ont ciblé les automates programmables (PLC) qui automatisent le traitement et la distribution de l'eau, modifiant les mots de passe pour verrouiller les opérateurs. Dans au moins une ville, un puits et une usine de traitement ont été temporairement mis hors ligne, et certains systèmes ont dû être exploités manuellement. Des avis d'ébullition de l'eau ont été émis dans les zones touchées. Les responsables locaux ont déclaré qu'il n'y avait aucune indication que l'eau potable ait été rendue dangereuse. Les communautés touchées comprenaient Plymouth, South St. Paul, Maple Plain et Braham.
Avertissement de la CISA et réponse fédérale
Le 30 juillet, la Cybersecurity and Infrastructure Security Agency (CISA) a émis un avis avertissant d'une augmentation significative des pirates ciblant les systèmes d'eau et d'assainissement. L'agence a exhorté les opérateurs à retirer immédiatement les appareils connectés à Internet de l'accès public. Le FBI a confirmé qu'il était "activement engagé avec les victimes" et a souligné son engagement à protéger les infrastructures critiques. Le responsable de la sécurité de l'information du Minnesota, John Israel, a déclaré que l'État avait fourni des informations aux autorités fédérales, qui évaluent l'activité "dans le contexte national plus large" et travaillent à l'attribuer.
Nous avons fourni des informations pertinentes au gouvernement fédéral, qui évalue cette activité dans le contexte national plus large et mène les efforts pour déterminer si elle peut être attribuée à un acteur de menace spécifique.
Lien possible avec l'Iran
Les enquêteurs examinent si l'Iran est derrière les attaques. Une note divulguée du Water Information Sharing and Analysis Center (WaterISAC) indique que le Minnesota Fusion Center a constaté que les intrusions correspondaient à une campagne de piratage que la CISA avait attribuée à des pirates "affiliés à l'Iran" en avril. Le New York Times a rapporté que des responsables gouvernementaux pensent que des pirates iraniens sont probablement responsables, bien que l'évaluation soit préliminaire et puisse changer. Les responsables ont également noté la possibilité que les attaquants se soient fait passer pour des groupes alignés sur Téhéran pour attiser les tensions. Cependant, d'anciens responsables du renseignement ont déclaré au Times qu'une opération sous faux drapeau était moins probable. Emily Zimmer, une porte-parole de Minnesota IT Services, a déclaré que le calendrier, les méthodes et les infrastructures ciblées partageaient des caractéristiques avec d'autres incidents cybernétiques coordonnés impliquant des infrastructures critiques.
Le calendrier, les méthodes d'accès et les infrastructures ciblées partagent des caractéristiques avec d'autres incidents cybernétiques coordonnés que nos partenaires fédéraux ont observés impliquant des infrastructures critiques.
Escalade du conflit cybernétique
Les attaques surviennent dans le contexte de la guerre en cours entre les États-Unis et Israël contre l'Iran, qui a commencé fin février. Depuis, les pirates iraniens ont mené des intrusions de représailles, notamment en paralysant l'entreprise de fournitures médicales Stryker et en pénétrant dans la messagerie personnelle du directeur du FBI, Kash Patel. Joe Slowik, ancien chercheur en cybersécurité des Los Alamos National Labs, a déclaré que les attaques contre les services d'eau représentent un rare exemple de ciblage étatique d'infrastructures civiles en dehors de la guerre Russie-Ukraine. Il a averti que la menace ne se limite pas au Minnesota.
Nous avons maintenant des perturbations documentées et même des modifications des paramètres de sécurité et de protection dans les infrastructures critiques. Voir ce genre de techniques s'étendre à l'Iran, et les voir sur plusieurs sites, devrait vraiment inquiéter les gens en ce moment.
Slowik a ajouté que de nombreux autres sites utilisent la même technologie vulnérable, et que l'adversaire a montré une volonté de frapper. L'avis de la CISA a noté que les acteurs de la menace ciblent des entités de l'eau de toutes tailles. Les États-Unis comptent 152 000 systèmes publics d'eau potable et plus de 16 000 systèmes de traitement des eaux usées, dont beaucoup reposent sur des PLC connectés à Internet.
- La CISA émet un avis sur des pirates affiliés à l'Iran ciblant les PLC Rockwell Automation
- La CISA met à jour son avis pour inclure des appareils d'autres fabricants
- Une cyberattaque coordonnée frappe plus de 30 systèmes d'eau du Minnesota
- La CISA émet un nouvel avertissement ; le FBI confirme son engagement auprès des victimes


