Présentation de la faille
Le CISA (Cybersecurity and Infrastructure Security Agency) a émis un avertissement le 30 juillet 2026 concernant une faille de sécurité dans les contrôleurs logiques programmables (PLC) du secteur de l'eau et des eaux usées. Les acteurs menaçants ciblent ces PLC exposés sur Internet, modifient les mots de passe pour verrouiller les opérateurs et déconnectent les appareils en changeant leurs adresses IP, entraînant des avertissements de faire bouillir l'eau et des opérations manuelles prolongées.
Contexte technique
Les équipements de Rockwell Automation/Allen-Bradley, Siemens et Schneider Electric sont concernés. Les modems cellulaires sont souvent un point aveugle dans les analyses de surface d'attaque. Le CISA recommande de retirer les PLC exposés sur Internet et de router l'accès à distance via un VPN ou un appareil de passerelle, et non directement vers le PLC.
Exposition des équipements
Le Censys ARC a identifié 4 148 hôtes exposés sur Internet qui répondent au protocole EtherNet/IP et s'identifient comme des équipements Rockwell Automation/Allen-Bradley. Les États-Unis représentent 71,0 % de ces hôtes, suivis par le Canada avec 11,5 %. Les opérateurs de téléphonie mobile combinés (Verizon Business, AT&T Mobility, T-Mobile USA) représentent 59,0 % de tous les hôtes exposés.
Recommandations de mitigation
Le CISA recommande de déconnecter les PLC de l'Internet, d'activer la protection par mot de passe et de changer les mots de passe par défaut. Il est également recommandé de créer une liste d'adresses IP autorisées pour permettre l'accès à distance uniquement à partir de laptops d'ingénierie ou d'autres actifs OT critiques.
host.services.protocol=EIP) and host.services.eip.identity.vendor_name="Rockwell Automation/Allen-Bradley"
Cette requête permet d'identifier les hôtes exposés sur Internet qui répondent au protocole EtherNet/IP et s'identifient comme des équipements Rockwell Automation/Allen-Bradley.