Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais
Le Centre canadien pour la cybersécurité avertit que l'IA aide les attaquants à repérer et à perturber les automates programmables exposés sur Internet
Le Centre canadien pour la cybersécurité indique que des acteurs malveillants utilisent l'IA pour localiser et attaquer des automates programmables accessibles depuis Internet, ciblant notamment des systèmes d'alimentation en eau.
Le Centre canadien pour la cybersécurité a publié un avis mettant en garde les organisations canadiennes contre une campagne mondiale active visant des automates programmables industriels (API) exposés sur Internet. L'élément nouveau dans cet avis concerne la méthode : le Centre pour la cybersécurité indique que des acteurs malveillants utilisent l'intelligence artificielle pour repérer ces dispositifs et les attaquer.
Il ne s'agit pas d'un nouvel avertissement général sur les systèmes de contrôle industriel. Le Centre pour la cybersécurité et ses partenaires ont déjà signalé des attaques contre des systèmes de contrôle industriel et des technologies opérationnelles (ICS/OT) accessibles par Internet, visant à perturber des installations de traitement de l'eau et d'autres services essentiels au Canada et à l'étranger. Ce qui a changé, c'est l'outillage. L'IA accélère la phase de découverte et de ciblage, ce qui signifie que la fenêtre entre « nous avons mis cet API sur une adresse IP publique » et « quelqu'un l'a trouvé » ne cesse de se rétrécir.
L'avis cite des incidents concrets. En octobre 2025, le Centre pour la cybersécurité a observé plusieurs incidents touchant des systèmes ICS/OT au Canada. Dans l'un d'eux, un acteur malveillant a manipulé les commandes de vannes de pression d'eau d'un réseau municipal, provoquant ce que le Centre décrit comme des impacts mineurs sur la distribution d'eau. « Mineurs » est le terme choisi par l'autorité. C'est aussi le terme qu'on emploie quand une main étrangère tient vos vannes et que vous avez eu de la chance.
L'avis cite également des rapports provenant des États-Unis. Selon le Centre pour la cybersécurité, la Cybersecurity and Infrastructure Security Agency (CISA) a signalé une augmentation significative des attaques contre des API dans des services d'eau potable et d'eaux usées. Dans ces cas, les acteurs malveillants ont modifié les mots de passe pour exclure les opérateurs de leurs propres contrôleurs et ont mis des dispositifs hors ligne en changeant leurs adresses réseau. Le résultat : des avis d'ébullition de l'eau et des opérations manuelles prolongées dans les installations touchées. Les opérateurs devaient gérer les installations à la main parce qu'une tierce partie sur Internet détenait les identifiants administrateur qu'ils ne pouvaient pas récupérer.
Relisez cette séquence avec une perspective axée sur la gestion des identités. Les attaquants n'ont pas exploité de vulnérabilités exotiques dans le micrologiciel, du moins pas selon ce que décrit le Centre pour la cybersécurité. Ils ont trouvé un dispositif sur Internet ouvert, s'y sont authentifiés et ont changé le mot de passe. Il s'agit d'abord d'un échec de contrôle d'accès, et ensuite d'un échec OT. Un API accessible depuis n'importe quel réseau avec des identifiants par défaut ou partagés n'est pas un actif industriel renforcé, c'est une application Web avec un serveur principal extrêmement coûteux.
L'avis ne nomme pas les organisations touchées, ne liste pas les fournisseurs ou modèles d'API spécifiques, et ne décrit pas en détail l'outillage d'IA utilisé. Il n'attribue pas non plus la campagne à un acteur particulier. Ces lacunes sont importantes : toute affirmation concernant les marques visées ou les modèles utilisés doit être considérée comme non vérifiée jusqu'à ce qu'une source primaire le confirme.
Qui est concerné? Toute organisation exploitant des systèmes ICS/OT avec une interface de gestion accessible depuis Internet, et l'avis cible spécifiquement les services d'eau potable et d'eaux usées. Mais le schéma d'attaque, soit repérer un dispositif exposé, s'y connecter et exclure le propriétaire, s'applique à tout contrôleur disposant d'un port réseau et d'une invite de connexion. Les services municipaux font la manchette parce que les conséquences sont publiques et mesurables. Les opérateurs dans les secteurs de la fabrication, de l'automatisation des bâtiments et de l'énergie ne devraient pas supposer qu'ils sont trop peu intéressants pour être analysés. L'analyse à grande échelle est précisément ce pour quoi l'automatisation excelle, et aucun API n'est trop banal pour un script.
L'avis complet est disponible auprès du Centre pour la cybersécurité à l'adresse cyber.gc.ca.
La bonne nouvelle, c'est que les correctifs à appliquer sont connus et qu'ils fonctionnent. Les équipes responsables de l'identité et de la sécurité devraient commencer par dresser un inventaire honnête de tous les dispositifs OT dont une interface est accessible depuis l'extérieur du réseau d'usine, puis supprimer cette exposition ou la placer derrière un VPN ou un hôte de rebond exigeant MFA et des comptes nominatifs. Vérifiez si les identifiants des API et des interfaces homme-machine (IHM) sont ceux par défaut, partagés entre les sites ou inchangés depuis la mise en service, et faites-les pivoter dans un coffre-fort avec un responsable et un chemin de récupération, afin qu'un changement de mot de passe hostile ne vous exclue pas définitivement. Enfin, confirmez que vous journalisez les événements d'authentification et les modifications de configuration sur ces dispositifs et que quelqu'un les examine réellement, car un changement de mot de passe à 2 h du matin depuis une adresse inconnue n'est une preuve utile que si un humain en prend connaissance avant que l'avis d'ébullition de l'eau soit émis.
Soyez la première personne à commenter
Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.
Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.
Aucun commentaire pour le moment.