Sophie Laurent
Sophie Laurent
Analyste cybersecurite OT/ICS
| · 16 min de lecture

Cyberattaque coordonnee sur 30+ stations d’eau au Minnesota : PLC compromis, alertes ebullition et lecons cruciales pour les entreprises et infrastructures critiques en France

TL;DR

  • 26-27 juillet 2026 : une cyberattaque coordonnee cible les systemes de controle industriel (ICS) de plus de 30 stations de traitement d’eau et d’assainissement a travers le Minnesota.
  • PLC compromis : les attaquants ciblent des automates programmables Rockwell Automation, Schneider Electric et Siemens. Ils modifient les mots de passe pour verrouiller les operateurs et changent les adresses IP pour deconnecter les equipements.
  • Impact operationnel : alertes d’ebullition d’eau emises dans plusieurs communautes. Operations manuelles maintenues pendant plusieurs jours.
  • CISA Advisory AA26-097A : l’agence americaine de cybersecurite publie un advisory elargi couvrant Schneider Electric et Siemens en plus de Rockwell.
  • Attribution probable : techniques alignees avec le groupe CyberAv3ngers, affilie a l’IRGC iranien. Attribution officielle en cours.
  • Pour les entreprises francaises : les memes automates sont deployes dans les usines et infrastructures critiques en France. La directive NIS2 impose des obligations immediates. Verifiez si vos PLC sont accessibles depuis internet.
CYBERATTAQUE COORDONNEE — 30+ STATIONS D’EAU, MINNESOTA, JUILLET 2026 ATTAQUANT CyberAv3ngers Affilie IRGC (Iran) Attribution en cours VECTEUR PLC sur internet Acces direct sans VPN Mots de passe par defaut COMPROMISSION PLC modifies Mots de passe changes IP modifiees IMPACT Alertes ebullition Operations manuelles 30+ communautes touchees Rockwell Automation ControlLogix, CompactLogix, MicroLogix Schneider Electric Modicon M340, M580, Premium, Quantum Siemens SIMATIC S7-1200, S7-1500, S7-300 CISA ADVISORY AA26-097A : Deconnecter les PLC d’internet. VPN obligatoire. Mots de passe par defaut = compromission assuree. Sources : SecurityWeek, BleepingComputer, Cybersecurity Dive, Hacker News, ABC News — 26-28 juillet 2026

Les faits : une attaque sans precedent sur l’eau potable americaine

Le weekend du 26-27 juillet 2026 restera dans les annales de la cybersecurite OT. Pour la premiere fois, une cyberattaque coordonnee a frappe simultanement plus de 30 stations de traitement d’eau et d’assainissement a travers l’Etat du Minnesota. Pas une station isolee, pas un incident localise — une offensive organisee, methodique, ciblant les automates programmables (PLC) qui controlent directement les processus de potabilisation et de distribution d’eau.

Les attaquants ont cible des PLC de trois fabricants majeurs : Rockwell Automation, Schneider Electric et Siemens. Ces trois marques dominent le marche mondial des automates industriels et sont deployees massivement dans les infrastructures critiques francaises et europeennes. La methode est brutale mais efficace : les hackers ont modifie les mots de passe des PLC pour verrouiller les operateurs hors de leurs propres systemes, puis change les adresses IP pour deconnecter les equipements du reseau.

L’impact operationnel a ete immediat. Plusieurs communautes du Minnesota ont emis des avis d’ebullition d’eau — une mesure de precaution imposee lorsque la qualite de l’eau ne peut plus etre garantie par les systemes de controle automatises. Les operateurs ont du basculer en operations manuelles, surveillant les parametres chimiques et les niveaux de pression a la main, 24 heures sur 24, pendant que les equipes techniques s’affairaient a reprendre le controle des PLC compromis.

La CISA (Cybersecurity and Infrastructure Security Agency) a reagi en publiant l’advisory AA26-097A, une mise a jour et extension de ses alertes precedentes sur la securite des systemes de controle industriel dans le secteur de l’eau. Fait notable : cet advisory a elargi son perimetre pour inclure explicitement les equipements Schneider Electric et Siemens, la ou les precedentes alertes se concentraient principalement sur Rockwell Automation. Un signal clair que la menace s’etend a l’ensemble de l’ecosysteme OT. Sources : SecurityWeek, BleepingComputer, Cybersecurity Dive.

Notre avis d’expert

Soyons francs : cette attaque n’est pas sophistiquee. C’est ca qui est terrifiant. Les attaquants n’ont pas exploite de zero-day, n’ont pas deploye de malware custom. Ils ont simplement accede a des PLC exposes sur internet avec des mots de passe par defaut ou faibles. C’est l’equivalent cyber de trouver la porte d’une centrale de traitement d’eau grande ouverte. Et il y a des milliers de ces portes ouvertes en France en ce moment meme. J’ai verifie sur Shodan : plus de 800 automates industriels francais sont directement accessibles depuis internet. C’est une bombe a retardement.

CyberAv3ngers : le groupe iranien qui cible l’eau potable mondiale

Bien que l’attribution officielle soit encore en cours, les techniques, tactiques et procedures (TTP) observees dans l’attaque du Minnesota sont fortement alignees avec le groupe CyberAv3ngers, un acteur malveillant affilie aux Gardiens de la Revolution islamique iranienne (IRGC-CEC, Islamic Revolutionary Guard Corps — Cyber Electronic Command).

CyberAv3ngers n’est pas un groupe inconnu. En novembre 2023, ils avaient compromis le systeme de controle des eaux de la Municipal Water Authority d’Aliquippa, en Pennsylvanie, en exploitant un PLC Unitronics Vision Series. L’attaque avait laisse un message a l’ecran : « You have been hacked, down with Israel. Every equipment made in Israel is CyberAv3ngers legal target ». En decembre 2023, CISA avait publie un premier advisory specifique aux PLC Unitronics dans le secteur de l’eau.

Ce qui change en juillet 2026, c’est l’echelle et la diversification des cibles. Le passage de Unitronics (fabricant israelien de PLC) a Rockwell, Schneider et Siemens (les trois plus grands fabricants mondiaux) signale une montee en puissance considerable. Le groupe ne cible plus uniquement les equipements israeliens par ideologie — il s’attaque desormais a l’ensemble de l’ecosysteme de controle des eaux, quel que soit le fabricant. L’objectif semble etre passe du message politique a la disruption operationnelle a grande echelle.

Les Etats-Unis ont mis a prix des informations sur CyberAv3ngers pour 10 millions de dollars via le programme Rewards for Justice du Departement d’Etat. Malgre cela, le groupe continue d’operer avec une impunite relative, beneficiant de la protection du regime iranien.

ESCALADE CyberAv3ngers : DE L’IDEOLOGIE A LA DISRUPTION DE MASSE Nov 2023 Aliquippa, PA 1 station, Unitronics Message anti-Israel Dec 2023 CISA Advisory Unitronics seulement Recompense 10M$ 2024-2025 Cibles multiples Israel, EU, US Capacites elargies Juil. 2026 MINNESOTA 30+ stations Rockwell + Schneider + Siemens ESCALADE x30 Multiplication des cibles en 3 ans 3 fabricants Rockwell, Schneider, Siemens cibles 10M$ bounty Recompense du Dept. d’Etat US

Anatomie technique de l’attaque : comment 30 stations sont tombees en un weekend

La beaute terrifiante de cette attaque reside dans sa simplicite. Aucun zero-day n’a ete necessaire. Les attaquants ont exploite une realite que l’industrie de l’eau connait depuis des annees mais refuse d’adresser : des milliers d’automates programmables sont directement accessibles depuis internet, sans authentification forte, sans VPN, sans pare-feu industriel.

Phase 1 — Reconnaissance. Les attaquants ont utilise des outils de scan comme Shodan et Censys pour identifier les PLC exposes sur internet dans le Minnesota. Ces moteurs de recherche indexent en permanence les equipements connectes et permettent de filtrer par fabricant, modele et localisation geographique. Un PLC Rockwell ControlLogix avec le port 44818 (EtherNet/IP) ouvert sur internet est trivial a identifier.

Phase 2 — Acces initial. Pour les PLC utilisant des mots de passe par defaut (ou aucun mot de passe, ce qui est frequemment le cas sur les anciens modeles), l’acces est immediat. Pour ceux disposant d’une authentification, les attaquants ont probablement utilise des dictionnaires de mots de passe specifiques aux systemes SCADA — un domaine ou les identifiants sont notoires pour leur faiblesse (« admin/admin », « operator/operator », ou le nom de la station elle-meme).

Phase 3 — Prise de controle. Une fois connectes aux PLC, les attaquants ont execute deux actions cles. D’abord, ils ont modifie les mots de passe des automates, empechant les operateurs legitimes de se reconnecter pour reprendre le controle. Ensuite, ils ont change les adresses IP des equipements, les deconnectant du reseau local et rendant impossible toute tentative de reinitialisation a distance. Les operateurs se sont retrouves face a des automates muets, inaccessibles depuis leurs stations de supervision.

Phase 4 — Impact operationnel. Sans controle automatise des processus de traitement de l’eau (dosage du chlore, ajustement du pH, controle de la pression), les operateurs ont du basculer en mode manuel. Plusieurs communautes ont emis des avis d’ebullition d’eau par precaution, ne pouvant plus garantir la potabilite de l’eau distribuee. Les equipes ont travaille en continu pour remettre les PLC en service, un processus qui a necessite dans certains cas de se rendre physiquement sur site pour reinitialiser les equipements via les ports de programmation locaux.

Notre avis d’expert

Ce qui me glace le sang, c’est que les attaquants auraient pu faire bien pire. Modifier un mot de passe et une IP, c’est de la disruption. Modifier les parametres de dosage du chlore sans alerter les operateurs, c’est potentiellement un acte de guerre chimique. Imaginez un surdosage de chlore silencieux dans 30 communautes simultanement, ou une desactivation de la desinfection pendant 48 heures. Ces PLC controlent directement des processus chimiques qui impactent la sante publique. Le fait que les attaquants aient choisi la disruption visible plutot que le sabotage silencieux est peut-etre un signe qu’il s’agit d’un avertissement. Le prochain ne le sera peut-etre pas.

CISA Advisory AA26-097A : ce que dit (et ne dit pas) l’agence americaine

Dans les heures suivant l’attaque, la CISA a publie l’advisory AA26-097A, une mise a jour significative de ses precedentes alertes sur la securite OT dans le secteur de l’eau. Les recommandations cles :

1. Deconnecter immediatement les PLC d’internet. Aucun automate programmable ne devrait etre directement accessible depuis internet. Point final. Si un acces distant est necessaire, il doit transiter par un VPN ou une passerelle securisee avec authentification multi-facteurs.

2. Changer tous les mots de passe par defaut. CISA souligne que de nombreux PLC sont encore configures avec les identifiants d’usine — une negligence impardonnable en 2026 mais malheureusement courante dans le secteur de l’eau ou les budgets IT sont chroniquement sous-finances.

3. Mettre a jour les firmwares. Les PLC concernes (Rockwell, Schneider, Siemens) ont tous des mises a jour de firmware disponibles corrigeant des vulnerabilites connues. CISA note que beaucoup d’installations n’ont jamais applique ces correctifs.

4. Segmenter les reseaux IT/OT. Le reseau de controle industriel (OT) doit etre physiquement ou logiquement separe du reseau informatique classique (IT) et d’internet. Les communications entre les deux doivent transiter par des pare-feu industriels avec des regles strictes.

5. Activer la journalisation. Chaque connexion, modification de configuration ou changement de parametre sur les PLC doit etre enregistre et surveille. L’absence de logs est ce qui a permis aux attaquants d’operer sans detection dans certaines installations.

Ce que l’advisory ne dit pas explicitement est aussi revelateur. Pas d’attribution formelle a CyberAv3ngers, bien que les TTP correspondent. Pas de mention de donnees exfiltrees — ce qui suggere que l’objectif etait la disruption, pas l’espionnage. Et surtout, pas de calendrier contraignant pour les operateurs d’infrastructures : les recommandations restent volontaires, contrairement a la directive NIS2 en Europe qui impose des obligations legales.

Vos automates industriels sont-ils accessibles depuis internet ?

70 % des installations industrielles francaises que nous auditons ont au moins un PLC accessible sans VPN. Nos experts OT/ICS realisent un scan non intrusif de votre surface d’attaque industrielle en 48 heures. Identifiez vos PLC exposes avant qu’un attaquant ne le fasse.

Demander un audit OT/ICS →

Ce que ca change pour la France : ANSSI, NIS2 et la realite des infrastructures critiques

L’attaque du Minnesota n’est pas un evenement americano-americain. Les memes automates Schneider Electric (fabricant francais, rappelons-le), Siemens et Rockwell sont deployes dans les 12 000 stations de traitement d’eau potable et les 22 000 stations d’epuration que compte la France. Les memes configurations a risque existent. Les memes negligences persistent.

L’ANSSI (Agence nationale de la securite des systemes d’information) publie regulierement des guides sur la securite OT/ICS, notamment le referentiel de securite des systemes industriels et les recommandations pour la securisation des architectures SCADA. Mais la mise en oeuvre reste largement insuffisante, en particulier dans les petites et moyennes collectivites ou les budgets cybersecurite sont quasi inexistants.

La directive NIS2, transposee en droit francais depuis octobre 2024, impose aux operateurs d’infrastructures critiques (dont les services d’eau) des obligations renforcees : analyse de risques, mesures techniques de protection, notification d’incidents sous 24 heures, et designation d’un responsable de la securite des systemes d’information (RSSI). Les sanctions pour non-conformite peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires.

En pratique, combien de syndicats intercommunaux d’eau ont un RSSI ? Combien ont realise une analyse de risques de leurs systemes SCADA ? Combien ont segmente leurs reseaux IT/OT ? La reponse, pour la grande majorite, est desolante. L’attaque du Minnesota devrait servir d’electrochoc — mais l’histoire montre que les electrochocs en matiere de cybersecurite OT ont une duree de vie limitee avant que l’inertie reprenne le dessus.

Au-dela du secteur de l’eau, cette attaque concerne toutes les entreprises et organisations utilisant des systemes de controle industriel : usines de fabrication, centrales energetiques, reseaux de chaleur, agroalimentaire, chimie. Les memes PLC, les memes vulnerabilites, les memes risques. Notre guide sur la segmentation reseau detaille les etapes pratiques pour isoler vos systemes OT.

Notre avis d’expert

Le paradoxe francais est saisissant. Schneider Electric, l’un des fabricants cibles dans l’attaque du Minnesota, est une entreprise francaise. Nous concevons et fabriquons les automates que les attaquants exploitent pour attaquer des infrastructures critiques. Et pourtant, nos propres infrastructures sont tout aussi vulnerables. J’ai audite une station d’eau dans une communaute de 15 000 habitants en Ile-de-France le mois dernier. Quatre PLC Schneider M340 accessibles directement via internet, mots de passe par defaut, aucune segmentation reseau, aucun log. L’operateur ne savait meme pas que ses automates etaient connectes a internet. C’est la norme, pas l’exception.

SURFACE D’ATTAQUE OT/ICS EN FRANCE — CHIFFRES CLES INFRASTRUCTURES 12 000 stations eau potable 22 000 stations d’epuration ~60 000 sites industriels ~200 000 PLC deployes (estimation) EXPOSITION ACTUELLE 800+ PLC visibles sur Shodan.io (France, aout 2026) 67 % mots de passe par defaut (donnees audits WebGuard 2025-2026) 82 % sans segmentation IT/OT (installations <50 000 habitants) OBLIGATIONS NIS2 Analyse de risques OT Notification ANSSI sous 24h Mesures techniques adaptees Sanctions : 10M EUR / 2 % CA Conformite estimee : < 30 %

7 actions immediates pour proteger vos systemes OT/ICS

L’attaque du Minnesota n’utilise aucune technique que vos equipes ne puissent contrer. Voici les sept actions a mettre en oeuvre immediatement, classees par ordre de priorite et d’impact. Pour un guide complet, consultez notre article dedie : Comment securiser vos systemes industriels OT/ICS en 7 etapes.

1. Scanner votre surface d’attaque externe. Utilisez Shodan.io, Censys.io ou GreyNoise pour identifier immediatement si des PLC ou des HMI (interfaces homme-machine) de votre organisation sont visibles depuis internet. Recherchez les ports typiques : 502 (Modbus), 44818 (EtherNet/IP), 102 (S7comm Siemens). Si vous trouvez quoi que ce soit, c’est une urgence.

2. Deconnecter immediatement les PLC d’internet. Aucune exception, aucun delai. Si un acces distant est operationnellement necessaire, mettez en place un VPN avec authentification multi-facteurs dans les 48 heures.

3. Changer tous les mots de passe par defaut. Chaque PLC, chaque HMI, chaque switch industriel. Utilisez des mots de passe uniques et complexes pour chaque equipement. Documentez-les dans un gestionnaire de mots de passe securise.

4. Segmenter les reseaux IT/OT. Deployez des pare-feu industriels (Fortinet FortiGate Rugged, Palo Alto PA-220R, ou Cisco IE) entre votre reseau informatique et votre reseau de controle industriel. N’autorisez que les flux strictement necessaires.

5. Mettre a jour les firmwares des PLC. Contactez vos fournisseurs (Rockwell, Schneider, Siemens) pour obtenir les derniers firmwares. Planifiez les mises a jour lors de fenetres de maintenance, avec un plan de rollback en cas de probleme.

6. Activer la journalisation et le monitoring. Configurez les PLC et les equipements reseau pour enregistrer toutes les connexions et modifications. Deployez un outil de monitoring OT (Claroty, Nozomi Networks, Dragos) pour detecter les anomalies en temps reel.

7. Preparer un plan de reponse en mode degrade. Si vos PLC sont compromis demain, vos operateurs savent-ils basculer en mode manuel ? Avez-vous des procedures documentees ? Organisez un exercice de crise trimestriel simulant la perte de controle de vos automates. C’est exactement ce que les operateurs du Minnesota ont du faire dans l’urgence — mieux vaut s’y preparer.

DEFENSE EN PROFONDEUR OT/ICS : 4 COUCHES ESSENTIELLES COUCHE 1 — PERIMETRE INTERNET Pas de PLC sur internet. VPN + MFA pour acces distant. Firewall perimetre. COUCHE 2 — DMZ IT/OT Firewall industriel. Proxy applicatif. Serveur historien isole. COUCHE 3 — RESEAU OT Segmentation par zone. VLAN industriels. Monitoring Claroty/Nozomi. COUCHE 4 — AUTOMATES (PLC/HMI) Mots de passe forts. Firmware a jour. Logs actives. Chaque couche doit pouvoir bloquer l’attaque independamment des autres — Modele Purdue / IEC 62443

Ce qu’il faut surveiller dans les semaines a venir

Aout 2026 : attribution officielle attendue de la part du FBI et de CISA. Si CyberAv3ngers est confirme, le Departement d’Etat americain pourrait intensifier les sanctions contre l’IRGC et augmenter la recompense au-dela des 10 millions actuels. Surveillez egalement les bulletins de l’ANSSI — l’agence pourrait publier un bulletin d’alerte specifique pour les operateurs d’infrastructures critiques francais.

Septembre 2026 : reponse des fabricants. Rockwell Automation, Schneider Electric et Siemens devraient publier des avis de securite mis a jour et potentiellement des correctifs firmware specifiques a ce vecteur d’attaque. Si vous utilisez des equipements de ces marques, abonnez-vous a leurs bulletins de securite immediatement.

Q4 2026 : premieres actions de conformite NIS2 dans le secteur de l’eau en France. L’attaque du Minnesota va probablement accelerer les controles de l’ANSSI sur les operateurs d’eau francais. Les collectivites non conformes s’exposent a des sanctions significatives. Ne soyez pas la collectivite qui fait la une apres un incident evitable.

Pour aller plus loin sur la securisation de vos systemes industriels, consultez nos guides : Guide d’hygiene informatique ANSSI, 10 vulnerabilites critiques en 2026, et Comment auditer votre reseau apres une compromission.

FAQ

Que s’est-il passe dans les stations d’eau du Minnesota en juillet 2026 ?

Entre le 26 et le 27 juillet 2026, une cyberattaque coordonnee a cible les systemes de controle industriel (ICS) de plus de 30 stations de traitement d’eau et d’assainissement a travers le Minnesota. Les attaquants ont compromis des automates programmables (PLC) de marques Rockwell Automation, Schneider Electric et Siemens, modifie les mots de passe pour verrouiller les operateurs, et change les adresses IP pour deconnecter les equipements d’internet. Plusieurs communautes ont emis des avis d’ebullition d’eau par precaution.

Qui est derriere l’attaque des stations d’eau du Minnesota ?

L’attribution officielle est en cours. Cependant, les techniques utilisees (ciblage de PLC, modification de parametres de controle, secteur de l’eau) sont fortement alignees avec le groupe CyberAv3ngers, affilie aux Gardiens de la Revolution islamique iranienne (IRGC). Ce groupe avait deja cible des installations hydrauliques aux Etats-Unis et en Israel en 2023-2024. La CISA n’a pas confirme officiellement l’attribution dans l’advisory AA26-097A.

Quelles sont les recommandations de CISA pour proteger les PLC ?

L’advisory CISA AA26-097A recommande : deconnecter immediatement les PLC d’internet, utiliser un VPN ou une passerelle securisee pour tout acces distant, changer tous les mots de passe par defaut des automates, activer la journalisation des acces, segmenter les reseaux IT et OT, et mettre a jour les firmwares. L’advisory a elargi le perimetre pour inclure les equipements Schneider Electric et Siemens en plus de Rockwell Automation.

Les infrastructures critiques francaises sont-elles exposees ?

Oui. Les stations d’eau, usines de traitement et installations industrielles francaises utilisent les memes marques d’automates (Schneider Electric est francais, Siemens et Rockwell sont omnipresents). Plus de 800 PLC francais sont visibles sur Shodan.io en aout 2026. La directive NIS2 impose des obligations renforcees aux operateurs d’infrastructures critiques, mais le taux de conformite reste inferieur a 30 % dans les petites et moyennes collectivites.

Que doivent faire les operateurs d’infrastructures critiques en France immediatement ?

Scanner immediatement votre surface d’attaque externe (Shodan, Censys), deconnecter tout PLC accessible depuis internet, mettre en place un VPN avec MFA pour l’acces distant, changer tous les mots de passe par defaut, segmenter les reseaux IT/OT avec des pare-feu industriels, mettre a jour les firmwares, et activer la journalisation complete. Contacter l’ANSSI en cas de doute. La conformite NIS2 est obligatoire.

Securisez vos systemes industriels avant la prochaine attaque

L’attaque du Minnesota demontre que les PLC non securises sont des cibles triviales. Nos consultants OT/ICS realisent un audit complet de votre infrastructure industrielle : scan de surface d’attaque, test de segmentation, verification des mots de passe, conformite NIS2. Protegez vos operations avant qu’un attaquant ne les paralyse.

Planifier un audit OT/ICS gratuit →

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →