100+ systèmes d’eau américains attaqués : que s’est-il passé et pourquoi le zéro trust est important
Dans un exercice de guerre à huis clos observé par WIRED, environ 30 dirigeants d’assurance ont mené une simulation de cyberattaque contre 5 000 compagnies d’eau américaines. Les effets se propagèrent rapidement. La réfrigération a défaillé dans les entrepôts alimentaires. La production de médicaments a ralenti et mis en danger les réserves d’insuline. Les centres de données ont perdu leur refroidissement, ce qui a mis hors ligne les services cloud. Plus alarmant encore, 2 000 hôpitaux ont perdu l’eau. Certains ont dû évacuer lorsque leurs systèmes de refroidissement ont défaillé.
L’exercice, mené par le groupe de l’industrie de l’assurance CyberAcuView et l’ancien stratège de la CISA Joshua Corman, a modélisé ce qui pourrait arriver si le Volt Typhoon, lié à la Chine , lançait une attaque majeure contre le secteur de l’eau américain. Puis, en juillet 2026, la réalité s’est rapprochée du scénario.
Tactiques de base, perturbation réelle
Le 30 juillet, le FBI et l’EPA ont annoncé que les services d’eau et d’eaux usées d’au moins sept États avaient signalé des attaques depuis le 27 juillet. Les attaquants ont atteint les automates programmables (API) de Rockwell Automation Allen-Bradley via Internet. Les automates automatisateurs contrôlent les pompes, les vannes et autres équipements d’eau. Beaucoup des API ciblés étaient reliés à des modems cellulaires, ce qui permettait au personnel de les gérer à distance. Mais si ce lien est ouvert à Internet, un attaquant peut aussi atteindre le PLC.
Une fois à l’intérieur, les attaquants ont changé les mots de passe des appareils et les adresses IP, ce qui a bloqué les opérateurs à l’accès. Certaines compagnies d’électricité ne pouvaient plus voir ni contrôler les équipements connectés. Au moins un a constaté des modifications dans ses fichiers de projet PLC.
Les attaques ont eu de réels effets. Certains systèmes ont perdu de la pression de l’eau. Certains sites ont été inondés. Plusieurs ont dû fonctionner manuellement. En Géorgie, une station de pompage défectueuse a conduit à un avis de précaution pour faire bouillir l’eau.
Le champ d’action connu s’est rapidement étendu à au moins 12 États. Plus de 30 systèmes d’eau dans le Minnesota ont été ciblés, ainsi que des systèmes dans le Michigan, la Géorgie, le Dakota du Sud, le New Jersey et l’Alabama.
L’IA élargit la menace des PLC
Moins de trois semaines après l’alerte du FBI, les agences fédérales ont mis en garde contre une nouvelle menace. Les attaquants ciblaient des API Siemens S7 avec des scripts d’attaque conçus par l’IA et conçus pour ressembler à de véritables outils de surveillance. Les agences ont déclaré que la menace dépassait Siemens. D’autres marques de sociétés et secteurs clés, dont l’eau, ont également été exposés à des risques.
L’IA peut rendre les attaques plus rapides et plus faciles. Mais cela n’a pas créé les points faibles : équipements accessibles à Internet, anciens systèmes, règles d’accès faibles et mauvaise vision des technologies opérationnelles (OT).
Une campagne plus vaste que quiconque ne le pensait
Fin août, la CISA a mis un chiffre sur la campagne de juillet. Les attaquants avaient ciblé plus de 100 systèmes exposés à Internet dans le secteur américain de l’eau et des eaux usées, le plus souvent des API connectés directement à un modem cellulaire. Les dégâts étaient limités. Mais les attaques ont montré que les assaillants pouvaient atteindre des équipements hydrauliques clés, et qu’une tactique simple pouvait fonctionner à grande échelle.
Les attaques n’ont pas causé le désastre dans le jeu de guerre. Mais ils ont montré une voie vers une perturbation physique. Ils ont aussi montré pourquoi le problème est difficile à résoudre : les services d’eau ne peuvent pas rapidement patcher ou remplacer tous les anciens contrôleurs, et ils ne peuvent pas couper toutes les connexions utilisées pour faire fonctionner les équipements de loin. La réponse commence par la manière dont ces systèmes se connectent et contenir une brèche avant qu’elle ne perturbe les opérations aquatiques.
« Il faut un mouvement vers la visibilité et le confinement », a déclaré Trevor Dearing, directeur des solutions d’infrastructures critiques chez Illumio. Y parvenir signifie de meilleurs contrôles et des politiques Zero Trust. Avec Zero Trust, les opérateurs peuvent voir les connexions réseau, supprimer celles dont ils n’ont pas besoin, et contrôler le reste. Ils peuvent empêcher une brèche avant qu’elle ne devienne un désastre.
L’eau ne peut pas se moderniser du jour au lendemain
Le secteur de l’eau comprend les grandes utilités urbaines, les petits réseaux urbains et les fournisseurs ruraux, dont les budgets et le personnel varient considérablement. Beaucoup de petites entreprises d’utilité n’ont pas d’équipe cyber. Beaucoup utilisent également d’anciens automates qui font fonctionner des pompes, ouvrent des vannes ou gèrent des étapes clés de traitement de l’eau. Remplacer chaque API coûte cher, et un patch peut forcer un redémarrage qui interrompt le service d’eau. Tous les systèmes d’eau ne peuvent pas être hors service lors des améliorations. L’accès à distance ajoute des risques, mais il est souvent nécessaire car les équipements peuvent couvrir une vaste zone.
Projet Bassin versant 250
Ces attaques ont suscité une réponse conjointe des secteurs fédéral, étatique et privé. Le 31 août, le Bureau du Directeur national de la cybersécurité (ONCD) et l’État du Texas ont lancé le projet Watershed 250. Ce projet pilote de six mois offrira aux services d’eau du Texas des outils cybernétiques gratuits et un soutien de la part d’une douzaine d’entreprises technologiques.
« Les systèmes d’eau sont souvent sous-financés et fonctionnent avec des budgets serrés », a déclaré Dearing. Cela peut compliquer le remplacement de toutes les anciennes manettes. Le projet Watershed 250 pourrait aider à combler cet écart. Mais les outils et le support ne peuvent pas contrôler ce que chaque appareil peut atteindre. Les services publics doivent aussi voir et contrôler les connexions autour de leurs appareils.
Cinq mesures de Zero Trust pour réduire le risque du secteur de l’eau
Les directives de réduction de l’exposition à Internet de la CISA définissent quatre tâches : trouver ce qui est accessible à Internet. Décidez ce qui doit rester en ligne. Protège-le. Puis vérifiez à nouveau au fur et à mesure que le réseau change.
Les cinq étapes ci-dessous transforment ce conseil en action :
1. Trouver ce qui est exposé et connecté.
D’abord, listez tous les actifs informatiques et OT accessibles sur Internet. Incluez les liens utilisés par les fournisseurs et autres partenaires. Vérifiez les réseaux privés virtuels (VPN), les modems cellulaires et les outils d’accès à distance. CISA recommande également de vérifier les adresses IP utilisées par des tiers. Ne supposez pas que ces liens sont sûrs.
Ensuite, cartographie le trafic à l’intérieur du réseau. « La conversation que nous avons le plus souvent que tout, c’est la visibilité : comprendre ce qui est lié à quoi et comment cela communique », a déclaré Dearing.
Une carte réseau statique ne suffit pas. Les équipes ont besoin d’une vue en direct des systèmes qui dialoguent.
2. Supprimer l’accès à Internet qui n’est pas nécessaire.
Demandez pourquoi chaque appareil est en ligne. S’il n’a pas besoin d’un accès direct à Internet, déconnectez-le. Un PLC, une interface homme-machine (HMI) ou une unité terminale distante ne devrait pas être accessible à Internet public. Lorsque l’accès à distance est nécessaire, envoyez-le via une passerelle sécurisée, un pare-feu ou un VPN. Changez tous les mots de passe par défaut. Utilisez des noms d’utilisateur uniques, des mots de passe forts et une authentification multifacteur (MFA) résistante au phishing. Installez les mises à jour de sécurité.
3. Limiter chaque appareil à son rôle.
L’accès à distance n’est pas le seul risque. Une connexion valide ne devrait pas ouvrir tout le réseau d’ergothérapie. Établissez des règles pour chaque API. Listez les stations de travail, passerelles, historiens de données et HMI nécessaires pour y accéder. Bloquez toutes les autres connexions. Limitez chaque lien autorisé au protocole dont il a besoin.
« Nous parlons de microsegmentation et de segmentation », a déclaré Dearing. « Dans le monde de l’OT, il s’agit vraiment de connectivité sécurisée. »
Utilisez des protocoles industriels sécurisés lorsque les appareils les supportent. Le chiffrement et les certificats peuvent confirmer qui ou quoi est connecté. Mais ils ne remplacent pas les règles d’accès.
4. Protéger les systèmes que vous ne pouvez pas patcher.
La CISA conseille de patcher les systèmes qui font face à Internet. Il est aussi recommandé de remplacer les produits qui ne bénéficient plus de soutien. Mais une compagnie d’eau peut avoir besoin de plusieurs années pour remplacer les anciens équipements. D’ici là, isoler les anciens systèmes et n’autoriser que les connexions dont ils ont besoin.
« Un appareil peut avoir 100 vulnérabilités à cause de son âge », a déclaré Dearing. « Mais si elle n’est connectée qu’à un autre appareil, et que tu peux contrôler cette connexion, alors l’exposition de cet appareil peut être assez faible. »
On parle souvent de patching virtuel. Cela ne corrige pas le défaut, mais cela peut bloquer de nombreux chemins vers l’appareil et limiter la direction d’un attaquant ensuite.
5. Planifier comment contenir une attaque.
La CISA recommande de surveiller le trafic réseau pour toute activité inhabituelle. Il est aussi conseillé de vérifier fréquemment l’exposition à Internet. Les services publics ont besoin d’un plan pour isoler un système compromis.
« Si vous perdez le contrôle de l’API, vous devez pouvoir l’isoler », a déclaré Dearing. « Il te faut un plan et un ensemble préétabli de politiques d’isolement que tu pourras mettre en place. »
Une attaque peut d’abord apparaître sur un poste de travail ou une passerelle. Les équipes doivent être prêtes à l’isoler immédiatement. Le reste de l’opération d’eau doit continuer à fonctionner.
Empêcher qu’un système exposé ne devienne une urgence d’eau
Dans une entreprise d’eau, le zéro trust protège bien plus que les données. Il protège également les automates qui font fonctionner les pompes, les vannes et le traitement de l’eau. « Les services d’eau pourraient ne pas être en mesure d’éliminer toutes les vulnérabilités ou de remplacer toutes les sociétés d’achat vieillissantes », a déclaré Dearing. « Mais ils peuvent avoir une vue en direct de la façon dont leurs systèmes se connectent et communiquent. Avec cette visibilité, ils peuvent décider quels systèmes nécessitent un accès et quelles connexions autoriser. Le plus important, c’est qu’ils peuvent empêcher un appareil compromis de mettre en danger le reste de l’exploitation aquatique. »
Le jeu de guerre imaginait 5 000 utilités touchées en même temps. Juillet a montré comment les 100 premiers ont été atteints.
Que ce soit proactif ou post-brèche, commencez dès aujourd’hui votre parcours de confinement de la brèche avec une démonstration personnalisée .
.webp)

