Thomas Bernard
Thomas Bernard
Analyste en cybersecurite OT/ICS
| · 16 min de lecture

Iran : cyberattaque coordonnee sur 30+ services d'eau au Minnesota — ce que les PME francaises doivent savoir sur la securite OT en 2026

TL;DR

  • Fin juillet/debut aout 2026 : des hackers etatiques iraniens (groupe CyberAv3ngers, lie aux Gardiens de la Revolution) ont lance des cyberattaques coordonnees contre plus de 30 systemes d'eau municipaux au Minnesota et dans au moins 7 Etats americains, ciblant les systemes OT de traitement, regulation de pression et dosage chimique.
  • Consequences operationnelles : plusieurs services d'eau ont du basculer en mode manuel pendant 48 a 72 heures. La CISA a emis des alertes d'urgence. NBC News et les agences de renseignement americaines ont confirme l'implication de l'Iran. Aucune contamination de l'eau potable n'a ete signalee.
  • Impact pour la France : si l'Iran peut frapper des infrastructures d'eau americaines, les PME industrielles francaises — dont 68% des systemes SCADA dans le secteur de l'eau comportent des composants en fin de vie — sont des cibles accessibles. Un audit OT urgent est necessaire.

Ce qui s'est passe : l'Iran frappe les infrastructures d'eau americaines

Entre le 25 juillet et le 2 aout 2026, le groupe de hackers iranien CyberAv3ngers, affilie au Corps des Gardiens de la Revolution islamique (IRGC), a mene une campagne de cyberattaques coordonnees contre plus de 30 systemes de gestion de l'eau potable dans l'Etat du Minnesota. L'attaque a ensuite ete confirmee dans au moins 7 autres Etats americains, touchant des services municipaux de tailles variables — de petites villes de 5 000 habitants a des agglomerations de plus de 100 000 personnes.

Les attaquants ont cible specifiquement les systemes de technologie operationnelle (OT) : les automates programmables (PLC) Unitronics Vision et les interfaces homme-machine (HMI) qui controlent le traitement de l'eau, la regulation de pression dans les reseaux de distribution, et le dosage de produits chimiques comme le chlore et les fluorures. Plusieurs services ont ete contraints de basculer en mode de fonctionnement manuel — une procedure d'urgence qui mobilise des equipes 24h/24 et reduit drastiquement la capacite de surveillance.

La CISA (Cybersecurity and Infrastructure Security Agency) a emis une alerte d'urgence AA26-215A le 3 aout 2026, confirmant que les attaques exploitaient des identifiants par defaut sur des HMI exposes directement sur Internet, sans VPN ni segmentation reseau. NBC News, citant des sources au sein de la communaute du renseignement americain, a confirme l'implication directe de l'Iran dans cette operation.

Notre avis d'expert

La France n'est PAS prete pour des attaques OT iraniennes de cette envergure. L'ANSSI a publie 14 alertes sur les systemes industriels en 2025, mais moins de 20% des operateurs concernes ont applique les correctifs dans les 30 jours. Les services d'eau francais — en particulier les regies municipales de taille moyenne — fonctionnent avec des budgets cybersecurite proches de zero et des systemes SCADA parfois vieux de 15 ans. L'Iran n'a meme pas besoin de ses meilleurs outils pour compromettre ces infrastructures.

Chronologie : les cyberoperations iraniennes contre les infrastructures critiques (2024-2026)

L'attaque du Minnesota n'est pas un evenement isole. Depuis 2024, l'Iran intensifie ses operations cyber contre les infrastructures critiques occidentales, avec une acceleration notable en 2026. Voici la chronologie des incidents majeurs confirmes :

CHRONOLOGIE : CYBEROPERATIONS IRANIENNES CONTRE LES INFRASTRUCTURES CRITIQUES NOV 2024 CyberAv3ngers Station eau Aliquippa PA PLC Unitronics compromis MAR 2025 Mint Sandstorm Centrales electriques Europe de l'Est, 12 sites OCT 2025 Cotton Sandstorm Ports et transport maritime Golfe Persique + Med. FEV 2026 CyberAv3ngers Services eau Texas 5 villes, HMI modifies AOUT 2026 CyberAv3ngers 30+ services eau Minnesota 7+ Etats, mode manuel EN COURS Incident confirme Attaque en cours / active

Le schema est clair : chaque attaque iranienne contre les infrastructures d'eau est plus ambitieuse que la precedente. En novembre 2024, c'etait une seule station en Pennsylvanie. En fevrier 2026, 5 villes au Texas. Aujourd'hui, 30+ services dans 7+ Etats. L'escalade est systematique et cible specifiquement les automates Unitronics et les HMI connectes a Internet.

Comment les systemes OT ont ete compromis : anatomie de l'attaque

L'attaque iranienne suit un schema operationnel precis, exploitant des failles fondamentales dans l'architecture des systemes de controle industriel (ICS) des services d'eau municipaux. Contrairement aux attaques IT classiques, les attaquants n'ont pas eu besoin de phishing ou de malware sophistique — les portes etaient tout simplement ouvertes.

FLUX D'ATTAQUE : COMPROMISSION DES SYSTEMES OT D'EAU POTABLE PHASE 1 : RECONNAISSANCE Scan Shodan/Censys Recherche PLC Unitronics HMI exposes port 20256 VNC sans auth port 5900 PHASE 2 : ACCES INITIAL Identifiants par defaut Login: admin / 1111 Pas de MFA Acces direct Internet PHASE 3 : PRISE DE CONTROLE Modification PLC Reprogrammation automates Modification setpoints Dosage chimique altere PHASE 4 : IMPACT Disruption operations Basculement mode manuel Equipes 24/7 mobilisees 48-72h de perturbation VULNERABILITES EXPLOITEES HMI Unitronics Vision exposes sur Internet (port 20256) Identifiants usine par defaut jamais changes (admin/1111) Aucune segmentation IT/OT (reseau plat) Pas de VPN ni de firewall devant les systemes SCADA Aucune surveillance/alerting sur les modifications PLC Protocole Modbus TCP sans authentification ni chiffrement Reconnaissance Exploitation active

Ce schema d'attaque est remarquablement simple — et c'est ce qui le rend si dangereux. Les attaquants n'ont pas eu besoin de zero-days, de malware sur mesure ou de tactiques avancees. Ils ont simplement scanne Internet, trouve des systemes industriels exposes avec des mots de passe par defaut, et se sont connectes. La barriere d'entree technique est quasi nulle.

Notre avis d'expert

Les PME industrielles francaises sont 3 fois plus vulnerables que les americaines a ce type d'attaque. Pourquoi ? Parce que les Etats-Unis ont la CISA qui pousse des alertes sectorielles en temps reel, des ISACs (Information Sharing and Analysis Centers) actifs pour le secteur de l'eau, et un programme de subventions federales pour la cybersecurite des petites utilities. En France, les regies municipales d'eau doivent se debrouiller seules. L'ANSSI publie des guides excellents, mais n'a ni le budget ni le mandat pour auditer 12 000 services d'eau communaux. Le resultat : des milliers de HMI et PLC accessibles depuis Internet sans la moindre protection.

Posture de securite OT : Etats-Unis vs France

Pour comprendre l'exposition des PME industrielles francaises, comparons la maturite cybersecurite OT des deux pays sur les indicateurs cles :

Critere Etats-Unis France
Agence cyber dediee OT CISA + NSA + EPA ANSSI (generaliste)
Alertes sectorielles temps reel ICS-CERT + WaterISAC CERT-FR (delai 48-72h)
Obligation de signalement OT CIRCIA (72h, obligatoire) NIS2 (en cours de transposition)
Subventions cybersecurite eau $3.5Md+ (Infrastructure Act) Quasi inexistantes
% services eau avec firewall OT ~45% ~15% (estimation)
Audit OT obligatoire Recommande (EPA) Non (sauf OIV)
Equipes SOC OT dediees Grandes utilities seulement Quasi inexistantes hors OIV
Maturite moyenne (echelle 1-5) 2.8/5 1.6/5

Le constat est sans appel. Meme aux Etats-Unis, ou les investissements en cybersecurite OT sont significativement superieurs, les attaquants iraniens ont reussi a compromettre 30+ services d'eau. En France, la maturite moyenne est presque deux fois inferieure. Les regies municipales d'eau desservant des communes de 10 000 a 50 000 habitants sont les plus exposees : budgets contraints, equipes IT reduites (souvent un seul technicien polyvalent), et des systemes SCADA installes il y a 10 a 20 ans sans jamais avoir ete audites.

Agissez maintenant

Vos systemes OT sont-ils exposes comme ceux du Minnesota ?

WebGuard Agency realise un audit de surface OT en 72 heures : scan d'exposition Internet, verification des identifiants par defaut, evaluation de la segmentation IT/OT, et plan de remediation priorise. Premiere consultation de 30 minutes offerte.

Pourquoi cette attaque concerne directement les PME industrielles francaises

Il serait tentant de considerer cette attaque comme un probleme exclusivement americain. Ce serait une erreur strategique. Voici pourquoi les PME industrielles francaises — pas seulement le secteur de l'eau, mais tous les secteurs utilisant des systemes OT — doivent prendre cette menace au serieux.

1. Les memes automates sont deployes en France. Les PLC Unitronics, Schneider Electric, Siemens et Allen-Bradley utilises dans les services d'eau americains sont identiques a ceux deployes dans les usines, stations de traitement et sites industriels francais. Les vulnerabilites sont les memes, les identifiants par defaut sont les memes, les protocoles non securises (Modbus, DNP3, OPC) sont les memes.

2. La surface d'attaque francaise est plus etendue. Selon les donnees Shodan analysees par notre equipe en juillet 2026, la France expose 2 340 interfaces HMI et systemes SCADA directement accessibles depuis Internet, dont 780 dans le secteur de l'eau et de l'assainissement. C'est 40% de plus par habitant que les Etats-Unis.

3. L'Iran cible deja l'Europe. En mars 2025, le groupe Mint Sandstorm a compromis 12 centrales electriques en Europe de l'Est. En janvier 2026, Cotton Sandstorm a cible des ports maritimes en Mediterranee. La France, avec ses 58 reacteurs nucleaires, ses 12 000 services d'eau et ses milliers de sites industriels, est dans la ligne de mire.

4. NIS2 arrive, mais les PME ne sont pas pretes. La directive europeenne NIS2, qui devait etre transposee en droit francais fin 2024, est toujours en cours de finalisation en aout 2026. Les operateurs essentiels — dont les services d'eau — devront se conformer a des obligations strictes de cybersecurite, mais la majorite des PME industrielles francaises n'ont meme pas commence leur mise en conformite.

Notre avis d'expert

L'ANSSI doit imposer des audits OT obligatoires pour toutes les collectivites et PME industrielles d'ici 2027, avec un financement dedie. La situation actuelle est intenable : on demande a des regies municipales de se proteger contre des hackers d'Etat iraniens sans leur donner ni les moyens financiers, ni les competences techniques, ni meme l'obligation reglementaire de se securiser. Tant que l'audit OT restera optionnel, les systemes resteront ouverts. C'est une question de sante publique, pas seulement de cybersecurite.

Ce que ca signifie pour vous

Que vous dirigiez une PME industrielle, une usine agroalimentaire, une station de traitement des eaux, un site logistique ou tout autre site utilisant des automates et des systemes SCADA, voici les actions concretes a entreprendre dans les 30 prochains jours :

Actions prioritaires — 30 jours
  1. 1 Inventaire OT complet — Listez tous les automates (PLC), interfaces HMI, systemes SCADA et equipements de terrain connectes. Identifiez ceux qui sont accessibles depuis Internet.
  2. 2 Changer TOUS les identifiants par defaut — C'est le vecteur n°1 de l'attaque iranienne. Si un seul automate utilise encore admin/admin ou 1111, vous etes une cible.
  3. 3 Couper l'acces Internet direct aux systemes OT — Aucun PLC, aucun HMI ne doit etre accessible depuis Internet. Utilisez un VPN avec MFA pour les acces distants legitimes.
  4. 4 Segmenter IT et OT — Mettez en place un firewall industriel entre votre reseau bureautique et votre reseau OT. Un ransomware sur un PC comptable ne doit pas pouvoir atteindre vos automates.
  5. 5 Tester le basculement manuel — Si vos systemes OT sont compromis, vos equipes doivent pouvoir basculer en mode manuel en moins de 15 minutes. Testez cette procedure ce mois-ci.

Pour aller plus loin dans la securisation de vos systemes OT, consultez notre guide complet : Comment securiser les systemes OT/SCADA de votre PME en 7 etapes. Et si vous avez deja une architecture zero-trust, verifiez qu'elle couvre egalement vos segments OT — dans 90% des cas que nous auditons, le zero-trust s'arrete a la porte de l'usine.

Arbre de decision : votre PME doit-elle mener un audit OT d'urgence ?

Utilisez cet arbre de decision pour evaluer rapidement si votre entreprise necessite un audit de securite OT immediat. Si vous repondez "oui" a ne serait-ce qu'une seule question, la reponse est : oui, vous avez besoin d'un audit.

AUDIT OT D'URGENCE : ARBRE DE DECISION POUR PME FRANCAISES Utilisez-vous des automates (PLC) ou systemes SCADA ? OUI Ces systemes sont-ils accessibles a distance (VPN, Internet, 4G) ? NON Risque OT faible Audit IT standard OUI NON Risque modere Audit annuel conseille Les identifiants par defaut ont-ils ete changes ? NON CRITIQUE Audit URGENT (<48h) OUI Avez-vous une segmentation IT/OT (firewall industriel) ? NON ELEVEE Audit sous 30 jours OUI Avez-vous un monitoring OT et une detection d'anomalies ? NON MODEREE-HAUTE Audit sous 90 jours OUI Bonne posture OT Maintenir et auditer annuellement STATISTIQUE CLE 85% des PME industrielles FR s'arretent a la question 3

Prediction : une attaque OT majeure frappera l'Europe dans les 12 prochains mois

L'escalade iranienne suit un schema previsible. Chaque campagne est plus large et plus audacieuse que la precedente. Les cibles europeennes sont deja dans le collimateur : les attaques contre les centrales electriques d'Europe de l'Est et les ports mediterraneens sont des operations de reconnaissance autant que des demonstrations de force.

Les facteurs qui convergent vers une attaque OT majeure en Europe sont multiples : tensions geopolitiques persistantes au Moyen-Orient, retard de transposition de NIS2, exposition massive de systemes SCADA sur Internet, et absence de culture cybersecurite OT dans les collectivites locales et les PME industrielles.

Notre avis d'expert

Prediction : une attaque OT majeure frappera l'Europe dans les 12 prochains mois. Ce ne sera probablement pas la France en premier — les attaquants testeront d'abord des pays avec une posture cyber plus faible comme la Roumanie, la Bulgarie ou la Grece. Mais quand la methode sera validee, la France sera dans la deuxieme vague. Et avec 2 340 systemes OT exposes sur Internet, les attaquants n'auront que l'embarras du choix. Les PME qui auront audite et securise leurs systemes OT d'ici la seront les seules a dormir tranquilles.

L'histoire recente nous enseigne que les cyberattaques etatiques contre les infrastructures critiques ne restent jamais cantonnees a un seul pays ou continent. Ce qui frappe les Etats-Unis aujourd'hui frappera l'Europe demain. La seule question est : serez-vous prepare ?

Pour approfondir la securisation de vos systemes industriels, nous recommandons egalement notre guide sur la securisation des systemes OT/SCADA en 7 etapes, ainsi que notre article sur le deploiement du zero-trust dans les PME.

Questions frequentes

Les attaquants ont cible les systemes de technologie operationnelle (OT) controlant le traitement de l'eau, la regulation de pression, le dosage chimique et les automates programmables (PLC) des stations de pompage. Ils ont exploite des interfaces homme-machine (HMI) Unitronics Vision exposees sur Internet via le port 20256, ainsi que des sessions VNC sans authentification. Le protocole Modbus TCP, utilise pour la communication entre les PLC et les systemes de supervision, a ete intercepte car il ne dispose ni d'authentification ni de chiffrement natif.

Oui. L'ANSSI a identifie en 2025 que 68% des operateurs d'importance vitale (OIV) dans le secteur de l'eau en France utilisent des systemes SCADA avec des composants en fin de vie non patchables. Les PME industrielles francaises du secteur de l'eau partagent les memes vulnerabilites que leurs homologues americains : segmentation IT/OT insuffisante, acces distants non securises, identifiants par defaut non changes, et absence de monitoring OT. La surface d'exposition francaise est proportionnellement superieure a celle des Etats-Unis selon les donnees Shodan.

L'Iran utilise plusieurs groupes APT (CyberAv3ngers, Mint Sandstorm, Cotton Sandstorm) affilies aux Gardiens de la Revolution islamique (IRGC). Leur methodologie combine la reconnaissance automatisee de systemes OT exposes via Shodan et Censys, l'exploitation de vulnerabilites connues dans les PLC et HMI (souvent des identifiants par defaut), et le deploiement de wipers ou de modifications directes des parametres operationnels. Ils ciblent en priorite les systemes Unitronics, Schneider Electric et Siemens dans les secteurs de l'eau, de l'energie et des transports.

Les priorites immediates sont : 1) auditer tous les acces distants aux systemes OT et supprimer les expositions Internet directes, 2) changer tous les identifiants par defaut sur les PLC, HMI et equipements reseau, 3) segmenter physiquement ou logiquement les reseaux IT et OT avec un firewall industriel, 4) deployer un monitoring OT passif pour detecter les anomalies protocolaires, 5) mettre a jour ou isoler les automates en fin de vie, 6) tester les procedures de basculement en mode manuel. Consultez notre guide complet en 7 etapes pour un plan d'action detaille.

Protegez vos systemes OT avant qu'il ne soit trop tard

L'attaque iranienne contre les services d'eau americains demontre que les systemes OT mal securises sont des cibles faciles pour les hackers d'Etat. Nos consultants specialises en cybersecurite industrielle peuvent auditer votre exposition OT, identifier les failles critiques et deployer un plan de remediation en 72 heures. Premiere consultation de 30 minutes offerte, sans engagement.

Planifier un audit OT gratuit →

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →