Des pirates informatiques ciblent plus de 100 réseaux d’eau américains en un mois, confirme une agence fédérale

La CISA affirme que des pirates ont ciblé en juillet plus de 100 réseaux d’eau américains exposés sur Internet, exploitant l’accès aux automates programmables industriels et provoquant certaines perturbations opérationnelles.

Aug 27, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les services des eaux américains ont subi une vague concentrée de cyberattaques en juillet, des systèmes de contrôle industriel exposés offrant aux attaquants un accès direct aux technologies opérationnelles.

La Cybersecurity and Infrastructure Security Agency a déclaré que des acteurs malveillants avaient ciblé plus de 100 systèmes exposés sur Internet dans le secteur américain de l’eau et des eaux usées au cours du mois de juillet 2026. Dans plusieurs cas, les attaquants ont accédé à distance à des automates programmables, modifié les paramètres des appareils et perturbé la capacité des services publics à surveiller ou contrôler leurs équipements.

La CISA a indiqué que les attaquants avaient accédé à distance à des automates programmables exposés, modifié les adresses IP et les mots de passe des appareils et, dans certains cas, privé les services publics de leurs capacités de surveillance et de contrôle. Certains incidents ont également entraîné des perturbations opérationnelles, sans toutefois provoquer de contamination généralisée confirmée de l’eau potable.

La campagne a touché des services publics dans au moins une douzaine d’États, selon les rapports, notamment le Minnesota, le Michigan, la Géorgie, le Dakota du Sud et le New Jersey. Le Minnesota a confirmé à lui seul une activité malveillante impliquant plus de 30 réseaux d’eau communautaires.

Le maillon faible : l’accès à distance

L’avertissement de la CISA met fortement l’accent sur un problème qui peut facilement passer inaperçu : un accès à distance ajouté par commodité, mais laissé exposé.

« Connecter directement des automates programmables à Internet au moyen de modems cellulaires peut créer d’importants risques de sécurité », a déclaré la CISA dans ses recommandations.

L’agence recommande de supprimer les accès à distance inutiles et d’acheminer les connexions légitimes via une passerelle sécurisée, un pare-feu, un VPN ou une solution gérée de manière centralisée, plutôt que de se connecter directement à un automate programmable, à une interface homme-machine ou à une unité terminale distante.

Les services publics devraient également modifier les mots de passe par défaut, appliquer les correctifs de sécurité, remplacer les équipements qui ne sont plus pris en charge et utiliser l’authentification multifacteur lorsque cela est possible. Les recommandations encouragent également les organisations à vérifier les connexions des fournisseurs et des sous-traitants. C’est important, car des tiers peuvent introduire des équipements accessibles depuis Internet qui ne figurent pas nécessairement dans l’inventaire des actifs du service public.

L’attribution reste incertaine

Advertisement

Le gouvernement américain n’a pas publiquement attribué la campagne de juillet à un acteur malveillant précis.

Le décompte de la CISA mesure les systèmes ciblés, et pas nécessairement les compromissions réussies ni la compromission de plusieurs services publics distincts. Il n’établit pas non plus que tous les incidents provenaient du même attaquant.

La campagne de juillet met également en lumière une réalité difficile pour les petits fournisseurs d’eau : la cybersécurité doit composer avec les exigences opérationnelles et des ressources limitées.

Pour les services des eaux, la leçon immédiate consiste moins à supprimer l’accès à distance qu’à savoir exactement ce qui est exposé.

La CISA recommande aux opérateurs de dresser l’inventaire des équipements exposés sur Internet, de supprimer les connexions directes inutiles et de vérifier les systèmes installés ou entretenus par les fournisseurs et les sous-traitants. Des services de détection de l’exposition tels que Shodan, Censys et Shadowserver peuvent également aider les services publics à identifier les systèmes susceptibles d’être accessibles depuis l’Internet public.

Pour les petits fournisseurs disposant de peu de personnel spécialisé en cybersécurité, cette visibilité peut constituer la première étape la plus importante : il est impossible de sécuriser un automate programmable si le service public ignore qu’il est exposé.

À lire aussi : Une cyberattaque contre le fabricant de dispositifs médicaux Boston Scientific a perturbé les opérations mondiales et sa capacité à traiter et expédier les commandes de ses clients, sans qu’un calendrier de rétablissement complet soit encore annoncé.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.