🏛️ Contexte
Le 22 juillet 2026, la CISA, le FBI, la NSA, l’EPA, le DOE, le CNMF et le Département du Trésor ont publié une mise à jour de l’advisory AA26-097A (initialement publié le 7 avril 2026) concernant l’exploitation active de PLCs (automates programmables industriels) exposés sur internet par des acteurs APT affiliés à l’Iran.
🎯 Acteurs et ciblage
Les agences attribuent cette activité à un groupe APT affilié à l’Iran, lié à l’IRGC Cyber Electronic Command (CEC). Ce groupe est rapproché des CyberAv3ngers (alias Shahid Kaveh Group, Hydro Kitten, Storm-0784, Bauxite, UNC5691, etc.), déjà responsables d’attaques similaires en novembre 2023 contre des PLCs Unitronics.
Les secteurs ciblés incluent :
- Gouvernement et installations gouvernementales (municipalités locales)
- Eau et eaux usées (WWS)
- Énergie
🔧 Produits affectés
- Rockwell Automation/Allen-Bradley : CompactLogix et Micro850 PLCs
- Schneider Electric : BMX P34/Modicon M340 PLCs
- Siemens : S7-1200 series PLCs
- Potentiellement d’autres PLCs exposés sur internet
⚙️ Techniques d’attaque
- Accès initial : connexion directe aux PLCs exposés sur internet via des adresses IP hébergées à l’étranger (T0883), utilisation des logiciels de configuration officiels (Studio 5000 Logix Designer, EcoStruxure Control Expert, TIA Portal)
- Ports ciblés : 44818, 2222, 102, 502 (protocoles OT), port 22 (SSH via Dropbear)
- Commande et contrôle : déploiement de Dropbear SSH sur les modems victimes pour accès distant (T1219), utilisation de ports OT courants (T0885)
- Exfiltration : extraction des fichiers projet PLC vers une infrastructure tierce contrôlée par les attaquants (T1041)
- Impact : modification et suppression de la logique des fichiers projet (AOIs), manipulation des affichages HMI/SCADA, désactivation des alarmes et de la logique d’arrêt d’urgence (T1565)
📋 Indicateurs de compromission
Adresses IP associées aux acteurs (période septembre 2025 – juillet 2026) :
185.82.73[.]175, 141.11.164[.]153, 175.110.121[.]42, 175.110.121[.]39, 175.110.121[.]41, 175.110.121[.]107, 192.142.54[.]79, 84.200.205[.]165, 185.225.17[.]225, 79.133.46[.]209, 88.80.150[.]199, 88.80.150[.]200, 88.80.150[.]202, 185.82.73[.]162, 185.82.73[.]164, 185.82.73[.]165, 185.82.73[.]167, 185.82.73[.]168, 185.82.73[.]170, 185.82.73[.]171, 135.136.1[.]133
📄 Nature du document
Il s’agit d’un advisory technique conjoint de plusieurs agences gouvernementales américaines, visant à alerter les opérateurs d’infrastructures critiques sur une menace active, à fournir des IOCs exploitables et des TTPs MITRE ATT&CK, et à diffuser des recommandations de durcissement pour les environnements OT/ICS.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T0883 — Internet Accessible Device (Initial Access)
- T0885 — Commonly Used Port (Command and Control)
- T1219 — Remote Access Tools (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1565 — Data Manipulation (Impact)
IOC
- IPv4 :
185.82.73.175— AbuseIPDB · VT · ThreatFox - IPv4 :
141.11.164.153— AbuseIPDB · VT · ThreatFox - IPv4 :
175.110.121.42— AbuseIPDB · VT · ThreatFox - IPv4 :
175.110.121.39— AbuseIPDB · VT · ThreatFox - IPv4 :
175.110.121.41— AbuseIPDB · VT · ThreatFox - IPv4 :
175.110.121.107— AbuseIPDB · VT · ThreatFox - IPv4 :
192.142.54.79— AbuseIPDB · VT · ThreatFox - IPv4 :
84.200.205.165— AbuseIPDB · VT · ThreatFox - IPv4 :
185.225.17.225— AbuseIPDB · VT · ThreatFox - IPv4 :
79.133.46.209— AbuseIPDB · VT · ThreatFox - IPv4 :
88.80.150.199— AbuseIPDB · VT · ThreatFox - IPv4 :
88.80.150.200— AbuseIPDB · VT · ThreatFox - IPv4 :
88.80.150.202— AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.73.162— AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.73.164— AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.73.165— AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.73.167— AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.73.168— AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.73.170— AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.73.171— AbuseIPDB · VT · ThreatFox - IPv4 :
135.136.1.133— AbuseIPDB · VT · ThreatFox
Malware / Outils
- Dropbear SSH (tool)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ cisa.gov — source reconnue (liste interne) (20pts)
- ✅ 39642 chars — texte complet (fulltext extrait) (15pts)
- ✅ 21 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/3 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : CyberAv3ngers (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a