La Cybersecurity and Infrastructure Security Agency (CISA), l'agence américaine chargée de la cybersécurité des infrastructures critiques, a indiqué que plus de 100 systèmes américains de distribution d'eau potable et de traitement des eaux usées ont été ciblés par des activités cybercriminelles au cours du seul mois de juillet 2026, selon nos confrères de FrenchBreaches. Cette campagne d'une ampleur inhabituelle touche directement des infrastructures essentielles au fonctionnement du pays.

Les attaquants ont principalement ciblé des équipements industriels directement accessibles depuis Internet, notamment des automates programmables industriels, également appelés PLC, directement connectés à des modems cellulaires et accessibles depuis Internet. Ces équipements permettent d'automatiser et de contrôler des processus physiques au sein d'installations industrielles.

Ce qu'il faut retenir

  • Plus de 100 systèmes américains de distribution d'eau potable et de traitement des eaux usées ont été ciblés par des cyberattaques en juillet 2026.
  • Les attaquants ont principalement ciblé des équipements industriels directement accessibles depuis Internet.
  • Les attaques semblent avoir principalement concerné de petites infrastructures et des services publics implantés dans des zones rurales.

Les détails de la campagne de cyberattaques

Les incidents ne seraient pas concentrés sur une seule région des États-Unis. Des installations de traitement de l'eau potable et des eaux usées ont été ciblées dans au moins une douzaine d'États américains, notamment le Minnesota, le Michigan, la Géorgie, le Dakota du Sud et le New Jersey.

Les attaques semblent avoir principalement concerné de petites infrastructures et des services publics implantés dans des zones rurales. Cette dispersion géographique renforce les inquiétudes des spécialistes : il ne s'agit plus simplement d'une compromission isolée d'une installation, mais d'une campagne touchant simultanément de nombreux systèmes similaires.

Les conséquences potentielles

John Gallagher, vice-président de la société de cybersécurité Viakoo, estime que la centaine de systèmes concernés ne représente qu'environ 0,5 % des services d'eau américains. Mais le nombre de victimes ne serait pas nécessairement l'indicateur le plus inquiétant. Selon l'expert, ces opérations pourraient constituer des tests préparatoires à une attaque beaucoup plus importante.

Matt Hartman, ancien directeur par intérim de la cybersécurité à la CISA, souligne de son côté le caractère systémique du problème. Plus d'une centaine de systèmes exposés sur Internet ciblés en l'espace d'un mois démontrent selon lui que les attaquants peuvent profiter d'une faiblesse commune à de nombreuses infrastructures : des technologies industrielles historiquement conçues pour fonctionner dans des environnements fermés sont désormais accessibles depuis Internet.

Les recommandations de la CISA

La CISA a publié plusieurs recommandations destinées aux exploitants d'infrastructures industrielles. La mesure la plus importante consiste à ne plus exposer directement les automates programmables à Internet. Lorsqu'un accès distant est indispensable, celui-ci devrait passer par une infrastructure sécurisée, comme un VPN ou une passerelle dédiée, plutôt que permettre une connexion directe à l'équipement industriel.

Et maintenant ?

Les autorités américaines cherchent désormais à réduire rapidement le nombre d'équipements industriels encore directement accessibles depuis Internet. Les exploitants des réseaux d'eau doivent prendre des mesures pour empêcher de nouvelles intrusions, notamment en modifiant les mots de passe configurés par défaut et en limitant les accès à distance aux adresses IP et aux appareils réellement nécessaires au fonctionnement de l'infrastructure.

Les prochaines semaines seront cruciales pour comprendre l'ampleur de la campagne de cyberattaques et pour mettre en place des mesures de sécurité efficaces pour protéger les infrastructures critiques américaines. La CISA et les autres agences fédérales américaines doivent travailler en étroite collaboration avec les exploitants d'infrastructures industrielles pour prévenir de nouvelles attaques et pour réduire les risques de sécurité liés à l'exposition d'équipements industriels sur Internet.

La situation est grave et nécessite une attention immédiate. Les États-Unis doivent prendre des mesures pour protéger leurs infrastructures critiques et prévenir de nouvelles attaques. La cybersécurité est un enjeu majeur pour la sécurité nationale et la protection des citoyens.