L’autorité roumaine de l’eau ciblée par une attaque au rançongiciel

Une attaque au rançongiciel a touché plus de 1 000 systèmes informatiques de l’autorité roumaine de l’eau, mettant en évidence le risque croissant qui pèse sur les infrastructures critiques.

Écrit par
Ken Underhill
Ken Underhill
Dec 26, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une attaque au rançongiciel a compromis plus de 1 000 systèmes informatiques de l’autorité nationale roumaine de l’eau, soulignant le risque croissant de cyberattaques qui pèse sur les services publics essentiels. 

La compromission a touché les systèmes informatiques de presque toutes les administrations régionales des bassins hydrographiques. Malgré l’ampleur de l’incident, les responsables ont souligné que les opérations physiques liées à l’approvisionnement en eau n’avaient pas été affectées. 

« Les technologies opérationnelles (OT) n’ont pas été affectées », a déclaré la Direction nationale roumaine de la cybersécurité.

Systèmes affectés au sein de l’autorité roumaine de l’eau

L’Administration nationale roumaine Apele Române a indiqué que les attaquants avaient compromis environ 1 000 systèmes au sein de l’agence et de 10 de ses 11 administrations régionales des bassins hydrographiques, affectant notamment des sites d’Oradea, Cluj, Iași, Siret et Buzău. 

Les actifs touchés comprenaient des serveurs d’applications SIG, des bases de données, des postes de travail et serveurs Windows, des serveurs de messagerie et web, ainsi que l’infrastructure DNS. Les autorités ont confirmé que les systèmes de contrôle hydrotechnique n’avaient pas été affectés. 

Techniques de rançongiciel « living off the land »

Les enquêteurs ont déterminé que les attaquants avaient utilisé BitLocker pour chiffrer les fichiers des systèmes compromis, plutôt que de déployer des binaires de rançongiciel personnalisés. 

En détournant des fonctionnalités natives du système d’exploitation, couramment utilisées par les administrateurs, l’activité ressemblait étroitement à des actions d’administration autorisées, ce qui rendait plus difficile pour les outils de sécurité et les équipes de distinguer immédiatement l’attaque de la gestion courante des systèmes. 

Les notes de rançon ordonnaient aux organisations affectées de prendre contact dans un délai de sept jours.

Bien qu’aucun CVE précis n’ait été rendu public, l’incident illustre une tactique plus large et de plus en plus courante, connue sous le nom de living off the land, qui consiste pour les attaquants à s’appuyer sur les utilitaires intégrés au système afin d’échapper à la détection fondée sur les signatures et de réduire leur empreinte opérationnelle. 

Advertisement

Bien que la complexité technique de cette approche soit relativement modérée, son impact est important compte tenu du nombre de systèmes affectés et de leur rôle dans les fonctions de planification, de surveillance et de coordination des infrastructures hydrauliques critiques. 

Cette combinaison d’une exécution discrète et d’un impact opérationnel élevé souligne le risque croissant posé par les techniques de rançongiciel qui exploitent des outils de confiance plutôt que du code ouvertement malveillant. L’enquête sur l’attaque est en cours.

Renforcer la résilience face aux rançongiciels

Les incidents liés aux rançongiciels s’appuient de plus en plus sur des outils système légitimes et des contrôles d’accès mal configurés plutôt que sur des logiciels ouvertement malveillants. 

La réduction des risques dans ces scénarios passe par une gestion rigoureuse des identités, une surveillance continue et une séparation stricte entre les environnements informatiques et opérationnels. 

  • Imposer un accès selon le principe du moindre privilège et contrôler strictement les droits d’administration afin d’empêcher le détournement d’outils système légitimes tels que BitLocker.
  • Surveiller les comportements anormaux impliquant des utilitaires natifs, notamment les activités de chiffrement massif, les escalades de privilèges et les modifications non autorisées des politiques.
  • Maintenir une segmentation stricte entre les environnements IT et OT et auditer régulièrement les contrôles afin d’empêcher les mouvements latéraux vers les systèmes opérationnels.
  • Mettre en place de solides pratiques de sauvegarde et de reprise, notamment des sauvegardes hors ligne et des procédures de restauration testées régulièrement.
  • Réduire la surface d’attaque grâce à des référentiels de configuration sécurisés, à une visibilité sur les actifs et à la restriction des services et accès à distance superflus.
  • Tester et valider les plans de réponse aux incidents au moyen d’exercices réguliers de réponse aux rançongiciels. 

Ensemble, ces mesures renforcent la cyberrésilience en réduisant les risques et en améliorant la capacité d’une organisation à se rétablir et à maintenir ses opérations. 

Les rançongiciels ciblent les infrastructures critiques

Cet incident s’inscrit dans une tendance mondiale plus large d’attaques au rançongiciel visant les services publics et les organismes gouvernementaux, les attaquants cherchant à exploiter le risque d’interruption des services comme moyen de coercition. 

Parallèlement, il souligne l’importance d’une séparation architecturale stricte entre les environnements IT et OT, qui peut contribuer à contenir les incidents et à préserver la continuité et la sécurité des services publics essentiels.

à adopter des solutions zero trust qui limitent la confiance implicite et contribuent à réduire les mouvements latéraux.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.