Des auteurs de cybermenace exploitent l’intelligence artificielle dans le cadre d’une campagne mondiale active visant à perturber des automates programmables industriels exposés à Internet

Le Centre canadien pour la cybersécurité (Centre pour la cybersécurité) met en garde les organisations canadiennes contre une campagne mondiale active dans le cadre de laquelle des auteurs de menace ciblent des automates programmables industriels (API) exposés à Internet et tentent d’en perturber le fonctionnement. Le Centre pour la cybersécurité et ses partenaires ont déjà averti que des auteurs de menace ciblent des systèmes de contrôle industriels (SCI) et des technologies opérationnelles (TO) accessibles depuis Internet afin de perturber les installations de traitement et de distribution de l’eau ainsi que d’autres infrastructures essentielles au Canada et à l’étranger. Ce bulletin de cybersécurité décrit comment ces auteurs de menace utilisent l’IA agentive pour repérer et attaquer ces dispositifs.

La menace visant les organisations canadiennes

Le Centre pour la cybersécurité continue d’observer des auteurs de menace qui ciblent des systèmes de SCI/TO accessibles depuis Internet au Canada dans le but d’en perturber les opérations. En octobre 2025, le Centre pour la cybersécurité a observé plusieurs incidents ayant touché des SCI/TO au Canada. Dans un incident, un auteur de menace a manipulé les commandes des vannes de régulation de pression d’un réseau municipal d’approvisionnement en eau, entraînant des répercussions limitées sur la distribution de l’eau.

En juillet 2026, la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a signalé une augmentation importante des attaques visant les API utilisés par les services de traitement de l’eau potable et des eaux usées. Les auteurs de menace ont modifié des mots de passe afin d’empêcher les opérateurs d’accéder à leurs automates de contrôle et ont mis des dispositifs hors service en modifiant leurs adresses réseau. Cette activité a entraîné l’émission d’avis d’ébullition de l’eau et le maintien d’opérations manuelles prolongées dans les services publics touchés.

Les auteurs de menace mettent à l’essai et perfectionnent leurs techniques d’exploitation visant des modèles précis d’API. Les auteurs de menace concentrent leurs activités sur des secteurs et des installations précis. Nos partenaires estiment que cette activité correspond vraisemblablement à des activités persistantes de reconnaissance visant à développer des capacités d’attaque et à préparer des actions susceptibles d’avoir des répercussions opérationnelles sur les infrastructures essentielles. Les secteurs les plus ciblés sont le secteur manufacturier essentiel, les secteurs de l’énergie, de l’eau et des eaux usées, des produits chimiques, de l’alimentation et de l’agriculture, ainsi que des installations commerciales. Les auteurs de menace ciblent des organisations de toutes tailles.

À ce jour, aucun incident majeur ayant affecté des environnements de SCI/TO n’a été signalé au Canada. Toutefois, nous estimons que le niveau de menace auquel sont exposés les propriétaires et exploitants d’environnements de SCI/TO continue d’augmenter et que les prochains incidents risquent d’avoir des conséquences plus importantes.

Afin de surveiller et d’atténuer cette menace, nous encourageons les organisations canadiennes à consulter les conseils dont les liens figurent ci-dessous concernant la réduction de l’exposition à Internet, la sécurisation de l’accès à distance et la protection des systèmes de SCI/TO.

La menace visant les API exposés à Internet

Les API sont de petits ordinateurs industriels qui contrôlent des processus physiques, tels que les pompes, les vannes, la pression et la température. Ils sont utilisés dans des installations de tous les secteurs d’infrastructures essentielles. Un auteur de menace qui obtient l’accès à un API peut perturber des processus industriels, endommager des équipements, mettre en danger la sécurité des travailleuses et travailleurs et du public. Les répercussions peuvent se propager à l’ensemble des systèmes interconnectés. Même si les API sont souvent ciblés en raison de leur contrôle direct sur les procédés physiques, d’autres biens de SCI/TO exposés à Internet, notamment les interfaces homme-machine (IHM), sont également à risque.

Les auteurs de menace utilisent des services de balayage de l’Internet pour repérer les API exposés et exploitent des mots de passe faibles, par défaut ou inexistants, afin d’y accéder. Une fois l’accès obtenu, les auteurs de menace ont modifié les paramètres des dispositifs, désactivé les alarmes et empêché les opérateurs d’accéder à leurs systèmes, obligeant les installations à fonctionner manuellement jusqu’au rétablissement des services.

De nombreux API sont exposés à Internet de façon involontaire et à l’insu des organisations qui en sont propriétaires. Ces systèmes peuvent être facilement repérés au moyen de services publics de balayage de l’Internet. Un système de contrôle peut être isolé du réseau de technologies de l’information (TI) de l’organisation tout en demeurant accessible depuis Internet. Un modem cellulaire ou une connexion d’accès à distance d’un fournisseur, installés lors de la mise en service ou d’activités de maintenance, peuvent fournir un point d’accès à ce système. Ces connexions sont souvent non documentées, conservées même lorsqu’elles ne sont plus nécessaires et échappent aux analyses périodiques de la surface d’attaque. Les organisations devraient s’assurer qu’il n’est pas possible d’accéder à leurs systèmes à partir d’Internet.

Les organisations devraient recenser et sécuriser tous les biens de SCI/TO accessibles depuis Internet, et non seulement les API, en veillant à ce que les accès à distance soient adéquatement contrôlés et surveillés.

Les risques liés aux tiers et aux intégrateurs de systèmes

Le risque d’exposition inconnue est particulièrement élevé pour les organisations qui font appel à des intégrateurs de systèmes ou à des fournisseurs de services tiers pouvant disposer d’un accès à distance à leurs API pour effectuer des activités de maintenance, de surveillance ou de soutien. Même les organisations disposant de programmes de cybersécurité matures devraient valider leurs connexions externes avec leurs intégrateurs et leurs fournisseurs de services, et analyser les plages d’adresses Internet qu’elles possèdent afin de repérer les systèmes exposés, en particulier les connexions mises en place par des tiers et qui ne font plus l’objet d’une gestion ou d’une documentation active.

Une définition inadéquate des rôles et des responsabilités entre les organisations et leurs fournisseurs de services crée souvent des lacunes qui laissent des systèmes essentiels sans protection. Le Centre pour la cybersécurité encourage les organisations à travailler en étroite collaboration avec leurs intégrateurs et leurs fournisseurs de services afin de s’assurer que les systèmes sont mis en œuvre de façon sécuritaire et maintenus tout au long de leur cycle de vie, et à envisager d’inclure les activités de maintenance, les responsabilités en matière de sécurité et les clauses de responsabilité dans les ententes touchant la prestation de services, conformément aux pratiques exemplaires en matière de sécurité.

Les auteurs de cybermenace utilisent l’intelligence artificielle pour attaquer les API

Comme nous l’avons indiqué dans notre bulletin sur les cybermenaces portant sur les activités non étatiques ciblant la technologie opérationnelle canadienne, les outils d’IA pouvant soutenir les activités de cybermenace évoluent rapidement et sont de plus en plus accessibles. Ces outils permettent à des auteurs de menace dotés de moyens peu sophistiqués de mener des attaques complexes et perturbatrices visant des systèmes de SCI/TO. Nous estimons que la disponibilité croissante de ces outils augmentera probablement la fréquence des attaques opportunistes visant les systèmes exposés à Internet.

Dans le cadre de cette campagne, les auteurs de menace utilisent l’IA pour générer des scripts d’exploitation qu’ils déguisent en logiciels de surveillance légitimes, réduisant considérablement l’expertise et le temps nécessaires à la mise au point d’outils d’attaque fonctionnels. Il est très probable que les auteurs de menace poursuivent leurs activités malgré les rapports publics détaillant leurs opérations. Nos partenaires ont publié leurs plus récentes mises en garde en août 2026.

Ressources utiles

Consultez les ressources suivantes pour obtenir de plus amples renseignements, ainsi que des avis et conseils utiles :

Rapports et bulletins

  • Évaluations des menaces visant le Canada
  • Bulletins et publications de partenaires