258 organisations américaines du secteur de l’eau exposées à des infostealers

SpyCloud a découvert des identifiants volés associés à des systèmes OT et d’accès à distance dans des services des eaux américains, révélant une autre voie potentielle pour les attaquants.

Sep 23, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les services des eaux américains doivent déjà se méfier des pirates qui ciblent les équipements industriels exposés à Internet. Les identifiants volés d’employés et de fournisseurs peuvent offrir aux attaquants un autre moyen d’intrusion.

Selon SpyCloud, 1 787 organisations liées au secteur américain de l’eau et de l’assainissement présentent une exposition à des logiciels voleurs d’informations, dont 258 possèdent des identifiants compromis associés à des systèmes de technologie opérationnelle ou d’accès à distance.

Si cette étude confirme le thème central des avertissements du FBI et de la CISA, elle ne relie pas ses conclusions aux acteurs nommément cités dans le rapport du FBI.

Le moment choisi met néanmoins un grave problème de sécurité sous les projecteurs. Des incidents récents montrent à quel point les systèmes industriels exposés peuvent être directement ciblés, tandis que les identifiants volés créent une voie d’accès distincte.

Une infrastructure, plusieurs vecteurs d’attaque

En juillet, le FBI a publié une alerte d’intérêt public (PSA) avec l’Environmental Protection Agency (EPA), signalant que les acteurs malveillants ciblent de plus en plus les systèmes d’approvisionnement en eau américains dans plusieurs États afin de provoquer des perturbations. La PSA citait une attaque contre des systèmes exposés à Internet et leurs contrôleurs, selon une technique similaire à celle employée lors d’une attaque antérieure contre des systèmes de jaugeage du carburant.

Mais les attaques directes contre des systèmes industriels exposés ne constituent pas la seule voie d’accès à ces organisations.

Dans son rapport du 20 septembre, SpyCloud a constaté que la menace s’était étendue au vol d’identifiants. Après avoir analysé 10 000 organisations liées au secteur américain de l’eau et de l’assainissement, SpyCloud a constaté que 1 787 d’entre elles étaient activement exposées à des logiciels voleurs d’informations.

Plus inquiétant encore, SpyCloud a identifié 258 organisations dont les identifiants exposés étaient associés à des systèmes OT ou d’accès à distance. Si ces identifiants restent valides, ils pourraient offrir aux attaquants une voie potentielle vers les systèmes qui assurent les opérations physiques liées à l’eau, étendant le risque au-delà des comptes d’employés compromis.

Selon l’étude de SpyCloud, cette exposition peut commencer lorsqu’un appareil d’employé ou de fournisseur est infecté, notamment par hameçonnage ou au moyen d’identifiants obtenus lors de précédentes fuites de données.

Advertisement

Le risque lié aux fournisseurs rend cette exposition récemment découverte plus difficile à contenir. SpyCloud affirme avoir trouvé, sur un appareil infecté appartenant à un fournisseur anonyme de technologies de comptage de l’eau, des identifiants de connexion associés à environ 167 entreprises américaines de distribution d’eau. Un seul tiers compromis pourrait donc exposer l’accès à de nombreux services distincts. 

Le risque ne se limite pas non plus aux mots de passe. SpyCloud indique que les infections par des logiciels voleurs d’informations peuvent exposer des éléments d’authentification tels que des jetons de session, permettant potentiellement aux attaquants de détourner une session déjà authentifiée sans déclencher de nouvelle demande d’authentification multifacteur.

C’est important, car l’authentification multifacteur ne peut à elle seule contenir toutes les formes de compromission d’identité. Les équipes de défense doivent également disposer de contrôles capables de détecter les sessions volées, les connexions inhabituelles, les terminaux compromis et les accès inattendus aux systèmes sensibles.

Pourquoi les perturbations opérationnelles constituent une menace informatique d’une autre nature

Le vol d’identifiants est dommageable dans toute organisation, mais les conséquences changent lorsque des comptes compromis offrent une voie d’accès à la technologie opérationnelle.

Les services des eaux dépendent de systèmes connectés pour surveiller et contrôler des processus tels que le pompage, le traitement, la pression et la distribution. Un attaquant qui passerait d’une identité compromise à ces environnements pourrait potentiellement perturber les opérations physiques, plutôt que de simplement voler des données.

C’est pourquoi le FBI et d’autres agences fédérales insistent régulièrement sur la protection des systèmes industriels exposés à Internet et la limitation de l’accès aux infrastructures critiques.

Les perturbations opérationnelles — et la nécessité de les prévenir — n’en sont que plus graves.

Advertisement

Que faire

Aucun service des eaux ne peut éliminer tout risque de compromission d’identifiants. L’objectif le plus réaliste consiste à empêcher qu’un compte volé ou un appareil de fournisseur infecté ne devienne une voie d’accès aux systèmes opérationnels, et à maintenir les services essentiels en fonctionnement en cas d’intrusion.

Pour atténuer ces risques, les services essentiels devraient mettre en œuvre les mesures de défense suivantes :

  • Lorsque l’accès à distance est nécessaire, exiger l’authentification multifacteur pour les comptes de fournisseurs et de maintenance, et utiliser dans la mesure du possible des méthodes résistantes à l’hameçonnage.
  • Former les employés aux bonnes pratiques de cybersécurité, notamment à la détection des attaques par hameçonnage.
  • Les organisations devraient régulièrement vérifier les bases de données d’identifiants à la recherche d’identifiants et de données divulgués que les attaquants pourraient utiliser pour mener d’autres attaques.
  • Segmenter les réseaux informatiques et OT et n’accorder aux comptes que les accès dont ils ont réellement besoin, afin de limiter la progression d’un attaquant après la compromission d’un compte.
  • Surveiller les connexions à distance et les activités inhabituelles des comptes, maintenir les systèmes à jour et tenir à jour un inventaire des actifs connectés, y compris les systèmes de tiers.
  • Se préparer à une compromission grâce à des plans éprouvés de réponse aux incidents, de redondance et de reprise, afin de maintenir les processus critiques en fonctionnement en cas de compromission des systèmes connectés.

L’authentification multifacteur reste une défense importante, mais les sessions volées, les terminaux compromis et les accès de tiers peuvent créer des moyens de contourner les protections au niveau des comptes. Pour les services des eaux, l’objectif plus large est le cloisonnement : une identité volée ne doit pas devenir une voie d’accès aux systèmes qui contrôlent les pompes, les processus de traitement ou la distribution de l’eau.

Les conclusions de SpyCloud renforcent l’idée que la sécurité des identités et la sécurité OT ne peuvent plus être traitées comme des problèmes distincts. Protéger l’infrastructure signifie de plus en plus protéger les identifiants qui y mènent.

Autres actualités : une récente fuite chez Gyazo a exposé 23,62 millions d’enregistrements d’utilisateurs et 490 millions d’enregistrements de métadonnées d’images, révélant potentiellement des adresses e-mail, des hachages de mots de passe, des adresses IP, des données de localisation, du texte extrait par OCR et des identifiants d’images.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.