🔍 Contexte
Publié le 6 août 2026 par CyberScoop, cet article s’appuie sur une recherche publiée par Forescout’s Vedere Labs suite à un scan Shodan réalisé le lundi précédant la publication. Il fait écho à un avis conjoint FBI/EPA confirmant des attaques contre des infrastructures d’eau et d’eaux usées dans au moins 12 États américains depuis le 27 juillet.
📊 Résultats du scan
Le scan a identifié plus de 4 000 contrôleurs Rockwell Automation / Allen-Bradley exposés directement sur internet via le protocole EtherNet/IP :
- 2 844 appareils (65%) localisés aux États-Unis
- 22 appareils situés dans des villes récemment ciblées par des cyberattaques sur des systèmes d’eau
- Répartition par modèle :
- MicroLogix 1400 : 50% des appareils exposés
- CompactLogix 1769 : 22%
- MicroLogix 1100 : ~8%
- ControlLogix 5590 : ~8%
⚠️ Vulnérabilités identifiées
19 des 22 hôtes situés dans des villes affectées présentent, d’après leurs versions de firmware, une exposition à CVE-2017-16740, une faille d’exécution de code à distance divulguée en 2017 affectant les MicroLogix 1400. L’exploitation nécessite que Modbus TCP soit activé, ce que les chercheurs n’ont pas pu confirmer.
Les chercheurs ont également relevé des services numériques abandonnés associés à ces infrastructures : certificats expirés, adresses d’accès distant non renouvelées, et serveurs inactifs (dont un affichant une page Microsoft par défaut depuis avril 2019).
🎯 Attaques confirmées
L’avis FBI/EPA cible spécifiquement les PLCs Rockwell Automation Allen-Bradley MicroLogix 1100 et 1400. Les impacts documentés incluent :
- Modification à distance des adresses IP et mots de passe des contrôleurs
- Perte de pression et inondations
- États touchés nommés : Michigan (9 systèmes), Dakota du Sud (1 station de relevage), Géorgie
🕵️ Attribution
Plusieurs rapports ont lié les attaques à des acteurs iraniens, mais Forescout n’a procédé à aucune attribution. Sai Molige (Forescout) qualifie l’activité d’exploitation opportuniste à grande échelle de vulnérabilités connues sur des appareils exposés, cohérente avec du mass scanning et de l’énumération, et non avec une campagne d’intrusion longue durée, un zero-day ou un malware personnalisé.
📰 Nature de l’article
Article de presse spécialisée combinant la couverture d’un incident actif et la présentation de résultats de recherche CTI. But principal : documenter l’exposition persistante d’infrastructures critiques malgré des avertissements répétés des fabricants et des agences fédérales.
🧠 TTPs et IOCs détectés
TTP
- T1595.001 — Active Scanning: Scanning IP Blocks (Reconnaissance)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1098 — Account Manipulation (Persistence)
- T1565.001 — Data Manipulation: Stored Data Manipulation (Impact)
IOC
Malware / Outils
- Shodan (tool)
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ cyberscoop.com — source non référencée (0pts)
- ✅ 7607 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://cyberscoop.com/exposed-rockwell-controllers-water-system-attacks/?ref=metacurity.com