🏛️ Contexte

Le 22 juillet 2026, la CISA, le FBI, la NSA, l’EPA, le DOE, le CNMF et le Département du Trésor ont publié une mise à jour de l’advisory AA26-097A (initialement publié le 7 avril 2026) concernant l’exploitation active de PLCs (automates programmables industriels) exposés sur internet par des acteurs APT affiliés à l’Iran.

🎯 Acteurs et ciblage

Les agences attribuent cette activité à un groupe APT affilié à l’Iran, lié à l’IRGC Cyber Electronic Command (CEC). Ce groupe est rapproché des CyberAv3ngers (alias Shahid Kaveh Group, Hydro Kitten, Storm-0784, Bauxite, UNC5691, etc.), déjà responsables d’attaques similaires en novembre 2023 contre des PLCs Unitronics.

Les secteurs ciblés incluent :

  • Gouvernement et installations gouvernementales (municipalités locales)
  • Eau et eaux usées (WWS)
  • Énergie

🔧 Produits affectés

  • Rockwell Automation/Allen-Bradley : CompactLogix et Micro850 PLCs
  • Schneider Electric : BMX P34/Modicon M340 PLCs
  • Siemens : S7-1200 series PLCs
  • Potentiellement d’autres PLCs exposés sur internet

⚙️ Techniques d’attaque

  • Accès initial : connexion directe aux PLCs exposés sur internet via des adresses IP hébergées à l’étranger (T0883), utilisation des logiciels de configuration officiels (Studio 5000 Logix Designer, EcoStruxure Control Expert, TIA Portal)
  • Ports ciblés : 44818, 2222, 102, 502 (protocoles OT), port 22 (SSH via Dropbear)
  • Commande et contrôle : déploiement de Dropbear SSH sur les modems victimes pour accès distant (T1219), utilisation de ports OT courants (T0885)
  • Exfiltration : extraction des fichiers projet PLC vers une infrastructure tierce contrôlée par les attaquants (T1041)
  • Impact : modification et suppression de la logique des fichiers projet (AOIs), manipulation des affichages HMI/SCADA, désactivation des alarmes et de la logique d’arrêt d’urgence (T1565)

📋 Indicateurs de compromission

Adresses IP associées aux acteurs (période septembre 2025 – juillet 2026) : 185.82.73[.]175, 141.11.164[.]153, 175.110.121[.]42, 175.110.121[.]39, 175.110.121[.]41, 175.110.121[.]107, 192.142.54[.]79, 84.200.205[.]165, 185.225.17[.]225, 79.133.46[.]209, 88.80.150[.]199, 88.80.150[.]200, 88.80.150[.]202, 185.82.73[.]162, 185.82.73[.]164, 185.82.73[.]165, 185.82.73[.]167, 185.82.73[.]168, 185.82.73[.]170, 185.82.73[.]171, 135.136.1[.]133

📄 Nature du document

Il s’agit d’un advisory technique conjoint de plusieurs agences gouvernementales américaines, visant à alerter les opérateurs d’infrastructures critiques sur une menace active, à fournir des IOCs exploitables et des TTPs MITRE ATT&CK, et à diffuser des recommandations de durcissement pour les environnements OT/ICS.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T0883 — Internet Accessible Device (Initial Access)
  • T0885 — Commonly Used Port (Command and Control)
  • T1219 — Remote Access Tools (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1565 — Data Manipulation (Impact)

IOC

Malware / Outils

  • Dropbear SSH (tool)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ cisa.gov — source reconnue (liste interne) (20pts)
  • ✅ 39642 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 21 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : CyberAv3ngers (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a