Les services des eaux américains ont subi une vague concentrée de cyberattaques en juillet, des systèmes de contrôle industriel exposés offrant aux attaquants un accès direct aux technologies opérationnelles.
La Cybersecurity and Infrastructure Security Agency a déclaré que des acteurs malveillants avaient ciblé plus de 100 systèmes exposés sur Internet dans le secteur américain de l’eau et des eaux usées au cours du mois de juillet 2026. Dans plusieurs cas, les attaquants ont accédé à distance à des automates programmables, modifié les paramètres des appareils et perturbé la capacité des services publics à surveiller ou contrôler leurs équipements.
La CISA a indiqué que les attaquants avaient accédé à distance à des automates programmables exposés, modifié les adresses IP et les mots de passe des appareils et, dans certains cas, privé les services publics de leurs capacités de surveillance et de contrôle. Certains incidents ont également entraîné des perturbations opérationnelles, sans toutefois provoquer de contamination généralisée confirmée de l’eau potable.
La campagne a touché des services publics dans au moins une douzaine d’États, selon les rapports, notamment le Minnesota, le Michigan, la Géorgie, le Dakota du Sud et le New Jersey. Le Minnesota a confirmé à lui seul une activité malveillante impliquant plus de 30 réseaux d’eau communautaires.
Le maillon faible : l’accès à distance
L’avertissement de la CISA met fortement l’accent sur un problème qui peut facilement passer inaperçu : un accès à distance ajouté par commodité, mais laissé exposé.
« Connecter directement des automates programmables à Internet au moyen de modems cellulaires peut créer d’importants risques de sécurité », a déclaré la CISA dans ses recommandations.
L’agence recommande de supprimer les accès à distance inutiles et d’acheminer les connexions légitimes via une passerelle sécurisée, un pare-feu, un VPN ou une solution gérée de manière centralisée, plutôt que de se connecter directement à un automate programmable, à une interface homme-machine ou à une unité terminale distante.
Les services publics devraient également modifier les mots de passe par défaut, appliquer les correctifs de sécurité, remplacer les équipements qui ne sont plus pris en charge et utiliser l’authentification multifacteur lorsque cela est possible. Les recommandations encouragent également les organisations à vérifier les connexions des fournisseurs et des sous-traitants. C’est important, car des tiers peuvent introduire des équipements accessibles depuis Internet qui ne figurent pas nécessairement dans l’inventaire des actifs du service public.
L’attribution reste incertaine
Le gouvernement américain n’a pas publiquement attribué la campagne de juillet à un acteur malveillant précis.
Le décompte de la CISA mesure les systèmes ciblés, et pas nécessairement les compromissions réussies ni la compromission de plusieurs services publics distincts. Il n’établit pas non plus que tous les incidents provenaient du même attaquant.
La campagne de juillet met également en lumière une réalité difficile pour les petits fournisseurs d’eau : la cybersécurité doit composer avec les exigences opérationnelles et des ressources limitées.
Pour les services des eaux, la leçon immédiate consiste moins à supprimer l’accès à distance qu’à savoir exactement ce qui est exposé.
La CISA recommande aux opérateurs de dresser l’inventaire des équipements exposés sur Internet, de supprimer les connexions directes inutiles et de vérifier les systèmes installés ou entretenus par les fournisseurs et les sous-traitants. Des services de détection de l’exposition tels que Shodan, Censys et Shadowserver peuvent également aider les services publics à identifier les systèmes susceptibles d’être accessibles depuis l’Internet public.
Pour les petits fournisseurs disposant de peu de personnel spécialisé en cybersécurité, cette visibilité peut constituer la première étape la plus importante : il est impossible de sécuriser un automate programmable si le service public ignore qu’il est exposé.
À lire aussi : Une cyberattaque contre le fabricant de dispositifs médicaux Boston Scientific a perturbé les opérations mondiales et sa capacité à traiter et expédier les commandes de ses clients, sans qu’un calendrier de rétablissement complet soit encore annoncé.





