Une attaque au rançongiciel a compromis plus de 1 000 systèmes informatiques de l’autorité nationale roumaine de l’eau, soulignant le risque croissant de cyberattaques qui pèse sur les services publics essentiels.
La compromission a touché les systèmes informatiques de presque toutes les administrations régionales des bassins hydrographiques. Malgré l’ampleur de l’incident, les responsables ont souligné que les opérations physiques liées à l’approvisionnement en eau n’avaient pas été affectées.
« Les technologies opérationnelles (OT) n’ont pas été affectées », a déclaré la Direction nationale roumaine de la cybersécurité.
Systèmes affectés au sein de l’autorité roumaine de l’eau
L’Administration nationale roumaine Apele Române a indiqué que les attaquants avaient compromis environ 1 000 systèmes au sein de l’agence et de 10 de ses 11 administrations régionales des bassins hydrographiques, affectant notamment des sites d’Oradea, Cluj, Iași, Siret et Buzău.
Les actifs touchés comprenaient des serveurs d’applications SIG, des bases de données, des postes de travail et serveurs Windows, des serveurs de messagerie et web, ainsi que l’infrastructure DNS. Les autorités ont confirmé que les systèmes de contrôle hydrotechnique n’avaient pas été affectés.
Techniques de rançongiciel « living off the land »
Les enquêteurs ont déterminé que les attaquants avaient utilisé BitLocker pour chiffrer les fichiers des systèmes compromis, plutôt que de déployer des binaires de rançongiciel personnalisés.
En détournant des fonctionnalités natives du système d’exploitation, couramment utilisées par les administrateurs, l’activité ressemblait étroitement à des actions d’administration autorisées, ce qui rendait plus difficile pour les outils de sécurité et les équipes de distinguer immédiatement l’attaque de la gestion courante des systèmes.
Les notes de rançon ordonnaient aux organisations affectées de prendre contact dans un délai de sept jours.
Bien qu’aucun CVE précis n’ait été rendu public, l’incident illustre une tactique plus large et de plus en plus courante, connue sous le nom de living off the land, qui consiste pour les attaquants à s’appuyer sur les utilitaires intégrés au système afin d’échapper à la détection fondée sur les signatures et de réduire leur empreinte opérationnelle.
Bien que la complexité technique de cette approche soit relativement modérée, son impact est important compte tenu du nombre de systèmes affectés et de leur rôle dans les fonctions de planification, de surveillance et de coordination des infrastructures hydrauliques critiques.
Cette combinaison d’une exécution discrète et d’un impact opérationnel élevé souligne le risque croissant posé par les techniques de rançongiciel qui exploitent des outils de confiance plutôt que du code ouvertement malveillant. L’enquête sur l’attaque est en cours.
Renforcer la résilience face aux rançongiciels
Les incidents liés aux rançongiciels s’appuient de plus en plus sur des outils système légitimes et des contrôles d’accès mal configurés plutôt que sur des logiciels ouvertement malveillants.
La réduction des risques dans ces scénarios passe par une gestion rigoureuse des identités, une surveillance continue et une séparation stricte entre les environnements informatiques et opérationnels.
- Imposer un accès selon le principe du moindre privilège et contrôler strictement les droits d’administration afin d’empêcher le détournement d’outils système légitimes tels que BitLocker.
- Surveiller les comportements anormaux impliquant des utilitaires natifs, notamment les activités de chiffrement massif, les escalades de privilèges et les modifications non autorisées des politiques.
- Maintenir une segmentation stricte entre les environnements IT et OT et auditer régulièrement les contrôles afin d’empêcher les mouvements latéraux vers les systèmes opérationnels.
- Mettre en place de solides pratiques de sauvegarde et de reprise, notamment des sauvegardes hors ligne et des procédures de restauration testées régulièrement.
- Réduire la surface d’attaque grâce à des référentiels de configuration sécurisés, à une visibilité sur les actifs et à la restriction des services et accès à distance superflus.
- Tester et valider les plans de réponse aux incidents au moyen d’exercices réguliers de réponse aux rançongiciels.
Ensemble, ces mesures renforcent la cyberrésilience en réduisant les risques et en améliorant la capacité d’une organisation à se rétablir et à maintenir ses opérations.
Les rançongiciels ciblent les infrastructures critiques
Cet incident s’inscrit dans une tendance mondiale plus large d’attaques au rançongiciel visant les services publics et les organismes gouvernementaux, les attaquants cherchant à exploiter le risque d’interruption des services comme moyen de coercition.
Parallèlement, il souligne l’importance d’une séparation architecturale stricte entre les environnements IT et OT, qui peut contribuer à contenir les incidents et à préserver la continuité et la sécurité des services publics essentiels.
à adopter des solutions zero trust qui limitent la confiance implicite et contribuent à réduire les mouvements latéraux.





