Une cyberattaque coordonnée visant plus de 30 réseaux publics d’eau à travers le Minnesota a suscité une réponse à grande échelle des autorités étatiques et fédérales, les enquêteurs examinant si l’opération est liée au groupe de piratage lié à l’Iran CyberAv3ngers. Les responsables ont décrit l’incident comme l’une des campagnes cybernétiques les plus importantes jamais dirigées contre les infrastructures hydrauliques locales de l’État.
Les attaques ont commencé le 26 juillet et ont touché plusieurs municipalités, dont Plymouth, South St. Paul, Maple Plain et Braham. Bien que les responsables aient affirmé que l’eau potable était restée sûre tout au long de l’incident, plusieurs services publics ont subi des perturbations opérationnelles après que des assaillants ont obtenu un accès non autorisé aux systèmes de contrôle industriel.
À Braham, les autorités locales ont indiqué qu’un puits municipal et une partie des opérations de traitement de l’eau de la ville avaient été temporairement mis hors service après la manipulation à distance du système de contrôle. La panne a contraint les habitants à limiter brièvement la consommation d’eau pendant que les ouvriers des services publics rétablissaient le service. Selon les autorités locales, l’électricité est restée disponible, mais les commandes automatisées chargées de gérer la distribution d’eau ont cessé de fonctionner jusqu’à la remise en service du système.
D’autres communautés concernées ont rapporté avoir perdu une partie de leurs capacités automatisées de contrôle et de communication. En conséquence, les exploitants de l’usine sont passés à des procédures manuelles pour maintenir le traitement et la distribution de l’eau pendant que les équipes de cybersécurité évaluaient les dégâts et travaillaient à rétablir les opérations normales.
Minnesota IT Services (MNIT), qui coordonne la cybersécurité des agences d’État, said a activé ses équipes d’intervention en cas d’incident immédiatement après la détection des attaques. L’agence collabore avec le Département de la Sécurité Publique du Minnesota, le FBI et d’autres partenaires fédéraux et étatiques pour enquêter sur les intrusions, aider les services publics à se rétablir et partager des renseignements sur les menaces avec des organisations potentiellement touchées.
Bien que les responsables n’aient pas officiellement attribué les attaques, le MNIT a indiqué que les méthodes utilisées, le moment des incidents et le type d’infrastructure ciblé ressemblent à des campagnes précédentes contre les infrastructures critiques américaines impliquant des automates programmables (API). CyberAv3ngers, un groupe de piratage largement lié par les autorités américaines au Corps des Gardiens de la Révolution islamique iraniens, a déjà revendiqué la responsabilité d’attaques contre des installations d’eau et d’eaux usées aux États-Unis et en Israël.
L’incident survient seulement quelques jours après que l’Agence de cybersécurité et de sécurité des infrastructures (CISA) et le FBI ont élargi un avertissement antérieur selon lequel les acteurs affiliés à l’Iran continuent de cibler les technologies opérationnelles connectées à Internet utilisées dans les infrastructures critiques. La mise à jour des recommandations a élargi la liste des fabricants potentiellement ciblés d’API, au-delà de Rockwell Automation, pour inclure Schneider Electric, Siemens et d’autres fournisseurs.
Selon la CISA, les attaquants n’exploitent pas principalement les vulnérabilités logicielles nouvellement révélées. Au lieu de cela, ils obtiennent l’accès via des API exposés à Internet, des configurations de sécurité faibles et une segmentation réseau insuffisante avant de tenter de manipuler les processus industriels et les systèmes de contrôle superviseur. Les agences fédérales ont exhorté les organisations exploitant des infrastructures critiques à déconnecter les API de l’internet public autant que possible, à renforcer les contrôles d’authentification et à surveiller de près les réseaux industriels à la recherche de signes d’activités non autorisées alors que l’enquête sur les attaques du Minnesota se poursuit.
