Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
6 octobre 2026 PIRATAGE NEW CONFIRMÉ 3 min de lecture

Wibaie : une cyberattaque a arrêté une usine de 600 salariés

Dans la nuit du 9 au 10 juillet 2025, une cyberattaque a interrompu l'activité de l'usine de menuiseries Wibaie à Cholet. Les 600 salariés ont été placés au chômage technique. L'affaire rappelle qu'une attaque informatique peut bloquer une chaîne de production, même sans preuve d'une prise de contrôle directe des machines.

Une usine à l'arrêt après l'attaque

Selon les informations publiées par Clubic le 10 juillet 2025, Wibaie, fabricant de menuiseries et filiale du groupe Liébot, a été touché dans la nuit du 9 au 10 juillet. Edith Chouteau, responsable communication de l'entreprise, a alors confirmé à Ouest-France que Wibaie avait été victime d'un groupe de cybercriminels.

Le lendemain, les systèmes informatiques étaient décrits comme compromis. La production du site de Cholet s'est arrêtée et les 600 salariés ont été invités à rester chez eux. Une activité minimale aurait été maintenue pour expédier les derniers camions en attente. Une plainte a été déposée auprès de la gendarmerie, d'après le même article.

Le réseau informatique peut suffire à immobiliser les machines

Une usine ne dépend pas seulement de ses automates. La gestion des commandes, les plannings, les postes de travail, les accès distants, les annuaires d'identités et les serveurs qui font circuler les informations sont souvent indispensables à la production. Si ces briques deviennent indisponibles, produire sans risque ni traçabilité peut devenir impossible.

Le dossier de Clubic consacré aux PME industrielles insiste sur ce point : un rançongiciel qui touche les serveurs de gestion peut immobiliser une usine sans que les automates eux-mêmes aient été compromis. Cette distinction est essentielle. Dire qu'une attaque a arrêté la production ne prouve pas qu'un pirate a commandé une machine à distance.

IT et OT : un lien utile, mais à cloisonner

L'informatique de gestion, souvent appelée IT, regroupe notamment la messagerie, les serveurs, la paie et les logiciels métiers. Les technologies opérationnelles, ou OT, désignent les automates, les capteurs et les logiciels directement liés aux machines. Leur connexion permet de suivre la production et de piloter certains équipements, mais elle peut aussi créer un chemin entre le bureau et l'atelier.

Pour réduire ce risque, la priorité n'est pas d'isoler aveuglément chaque machine. Il faut d'abord savoir quels flux sont réellement nécessaires, séparer les réseaux de gestion et de production lorsque c'est possible, et contrôler les accès d'administration ou de maintenance à distance. Un accès prestataire doit être limité, nominatif et protégé par une authentification multifacteur.

Ce cloisonnement ne dispense pas de tester les procédures. Une séparation mal documentée peut elle-même compliquer une intervention urgente ou empêcher une maintenance légitime. Les équipes doivent donc savoir quels accès peuvent être coupés immédiatement, lesquels doivent rester disponibles pour mettre les installations en sécurité, et comment joindre les prestataires concernés. L'objectif n'est pas de promettre qu'une attaque ne perturbera jamais l'activité, mais d'empêcher qu'un incident sur un poste de bureau se propage sans contrôle jusqu'aux systèmes dont dépend la production.

Le réflexe à retenir avant une crise

Le cas Wibaie montre surtout l'importance d'un scénario de continuité réaliste. Qui peut décider d'arrêter les connexions ? Qui prévient les salariés, les clients et les prestataires ? Quels systèmes doivent redémarrer avant les autres ? Ces réponses doivent être préparées avant l'incident, car elles ne s'inventent pas lorsqu'une usine est déjà bloquée.

En cas de suspicion de rançongiciel, Cybermalveillance.gouv.fr recommande notamment d'isoler les équipements touchés du réseau et de se faire assister avant toute remise en production. Les entreprises industrielles doivent aussi vérifier que les personnes chargées de l'informatique connaissent les contraintes de sécurité de l'atelier, et inversement.

Ce que nous ne pouvons pas vérifier

Les sources lues confirment l'arrêt de l'usine et le chômage technique de 600 salariés en juillet 2025. Elles ne précisent pas le mode d'accès initial, le nom du groupe à l'origine de l'attaque, ni si un rançongiciel a été utilisé. Nous ne savons pas non plus si des données ont été volées ou quelles mesures techniques précises ont permis le redémarrage.

Les chiffres mondiaux cités dans le dossier de Clubic sur les attaques industrielles ne permettent pas, à eux seuls, de décrire l'incident Wibaie. Ils apportent un contexte, pas une preuve sur cette affaire particulière.

Le déroulé

  • Nuit du 9 au 10 juillet 2025 · La cyberattaque touche Wibaie, selon les informations reprises par Clubic.
  • 10 juillet 2025 · La production est arrêtée et 600 salariés sont placés au chômage technique.
  • Après l'incident · Une plainte est déposée auprès de la gendarmerie, selon Clubic.

Ce qu'il faut faire

  • Séparez les usages de bureau et de production. Cartographiez les échanges indispensables entre IT et OT et limitez les accès qui peuvent relier un poste de bureau aux systèmes industriels.
  • Sécurisez les accès distants. Les accès de maintenance doivent être nominatifs, limités dans le temps et protégés par une authentification multifacteur.
  • Préparez la remise en route. Documentez qui isole les systèmes, qui alerte et dans quel ordre les services peuvent être remis en production après une attaque.

Sources : Clubic ↗ · Clubic ↗ · Cybermalveillance.gouv.fr ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.