Des acteurs de la menace iraniens ciblent les infrastructures critiques américaines

Des attaquants iraniens ciblent les infrastructures critiques américaines en exploitant des API avec des outils légitimes, permettant de perturber discrètement les systèmes industriels.

Written By
Ken Underhill
Ken Underhill
Apr 8, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle alerte fédérale de cybersécurité tire la sonnette d’alarme dans les secteurs des infrastructures critiques, alors que des acteurs de la menace liés à l’Iran ciblent activement les automates programmables (PLC) aux États-Unis. 

La campagne, confirmée par plusieurs agences fédérales, a déjà provoqué des perturbations opérationnelles et des pertes financières — marquant une nette escalade de l’activité cyber visant les environnements industriels.

« L’aspect le plus notable de cette campagne est la compétence des attaquants. Ils utilisent les mêmes logiciels d’ingénierie et les mêmes connexions de confiance que les équipes OT au quotidien, ce qui rend difficile la détection des activités malveillantes », a déclaré par e-mail à eSecurityPlanet le Dr Süleyman Özarslan, cofondateur de Picus Security et vice-président de Picus Labs.

Il a ajouté : « Plus préoccupant encore, cela révèle une faiblesse dans la conception des systèmes. Si la segmentation, les contrôles d’accès et le renforcement de la sécurité ne sont pas suffisamment robustes, les attaquants peuvent se fondre dans les flux de travail OT habituels, rester dans le système et perturber les opérations industrielles d’une manière plus difficile à détecter. »

Au cœur de la campagne visant les API

L’alerte conjointe de la CISA, du FBI, de la NSA et d’autres agences fédérales met en lumière une menace qui s’intensifie rapidement pour les infrastructures critiques, notamment dans les secteurs de l’énergie et de l’eau. 

Contrairement aux campagnes précédentes, qui reposaient souvent sur des identifiants faibles ou définis par défaut, cette activité témoigne d’une évolution vers des techniques plus sophistiquées. 

Les acteurs utilisent désormais des outils d’ingénierie légitimes pour accéder aux API, ce qui leur permet de se fondre dans les opérations normales tout en interagissant directement avec les processus de contrôle industriel — rendant leur détection plus difficile. 

Cela souligne la nécessité de renforcer les défenses OT et de combler les lacunes persistantes entre la sécurité IT et la sécurité OT, notamment en matière de visibilité, de contrôle des accès et de supervision.

Au cœur de cette campagne se trouve l’utilisation d’outils de confiance tels que Studio 5000 Logix Designer de Rockwell Automation pour établir des connexions légitimes aux API.

En exploitant le même logiciel que celui utilisé par les ingénieurs, les attaquants peuvent intégrer des actions malveillantes dans les flux de travail habituels, ce qui complique à la fois la détection et la réponse.

Advertisement

Une campagne qui s’étend à l’ensemble des systèmes industriels

Le ciblage s’est également étendu au-delà d’un seul fournisseur pour inclure plusieurs protocoles et ports industriels, notamment EtherNet/IP (44818), Modbus (502) et les communications associées à Siemens (102). 

Cette approche plus large témoigne d’un effort plus systématique pour identifier et exploiter les systèmes industriels vulnérables. 

L’utilisation de Dropbear SSH facilite en outre le maintien d’un accès distant persistant, ce qui suggère une volonté de conserver des points d’ancrage à long terme plutôt que de provoquer des perturbations de courte durée.

Une exposition systémique aux conséquences bien réelles

Le risque tient moins à une vulnérabilité isolée qu’à une exposition systémique. 

De nombreux API restent directement accessibles depuis Internet sans segmentation adéquate ni contrôles d’authentification appropriés, ce qui permet aux attaquants d’accéder aux systèmes à l’aide d’outils légitimes avec un minimum de résistance. 

Une fois à l’intérieur, les attaquants peuvent extraire les fichiers de projet des API, tels que les fichiers .ACD, qui contiennent des données détaillées sur la logique et la configuration — fournissant de fait un plan des processus industriels. 

Ils peuvent ensuite manipuler les affichages HMI et SCADA, falsifier les données présentées aux opérateurs et potentiellement dissimuler les activités malveillantes en cours.

Cette combinaison de reconnaissance et de manipulation opérationnelle est préoccupante, car elle suggère que les acteurs de la menace ne cherchent pas uniquement à provoquer des perturbations immédiates, mais se préparent également à mener des actions plus ciblées et potentiellement plus destructrices.  

Comment réduire les risques de sécurité OT

À mesure que les attaques visant les systèmes de contrôle industriel gagnent en sophistication, les organisations doivent aller au-delà des mesures de sécurité élémentaires et adopter une approche plus proactive et à plusieurs niveaux. 

Les mesures d’atténuation efficaces consistent à réduire l’exposition, à renforcer les contrôles d’accès et à améliorer la visibilité dans les environnements OT.

  • Retirer les API de l’exposition directe à Internet et imposer un accès distant sécurisé via des passerelles segmentées avec MFA.
  • Mettre en œuvre une segmentation réseau stricte, notamment une microsegmentation OT et une architecture de DMZ industrielle, afin de limiter les mouvements latéraux.
  • Sécuriser les postes de travail d’ingénierie et imposer des contrôles d’accès fondés sur les rôles et limités dans le temps pour toutes les interactions avec les API et les systèmes OT.
  • Désactiver les services et ports inutiles tout en activant une supervision tenant compte des protocoles et une inspection approfondie des paquets pour le trafic industriel.
  • En continu surveiller les comportements anormaux, notamment les modifications de configuration non autorisées, les activités d’ingénierie inhabituelles et les nouveaux chemins de communication.
  • Conserver des sauvegardes hors ligne sécurisées de la logique des API et vérifier l’intégrité des micrologiciels et des logiciels sur l’ensemble des actifs OT.
  • Tester et valider régulièrement les contrôles de sécurité, notamment en mettant à l’épreuve les plans de réponse aux incidents propres à l’OT afin de garantir une détection et une récupération efficaces.
Advertisement

En se concentrant sur ces mesures, les organisations peuvent renforcer leur résilience tout en réduisant leur exposition à ces menaces visant l’OT.

Les environnements OT soumis à une pression croissante

Cette campagne s’inscrit dans une tendance plus large à l’intensification du ciblage des technologies opérationnelles dans le cadre d’activités cyber parrainées par des États. 

Pour les organisations, cela confirme que les systèmes industriels deviennent une cible de plus en plus courante et doivent être considérés comme un élément central de la stratégie de sécurité de l’entreprise, avec des protections et une supervision adaptées.

certaines se tournent vers des solutions Zero Trust pour contribuer à contrôler les accès et à réduire les risques dans les systèmes IT et OT.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.