La Cybersecurity and Infrastructure Security Agency (CISA), l'agence américaine chargée de la cybersécurité des infrastructures critiques, a indiqué que plus de 100 systèmes américains de distribution d'eau potable et de traitement des eaux usées ont été ciblés par des activités cybercriminelles au cours du seul mois de juillet 2026, selon nos confrères de FrenchBreaches. Cette campagne d'une ampleur inhabituelle touche directement des infrastructures essentielles au fonctionnement du pays.
Les attaquants ont principalement ciblé des équipements industriels directement accessibles depuis Internet, notamment des automates programmables industriels, également appelés PLC, directement connectés à des modems cellulaires et accessibles depuis Internet. Ces équipements permettent d'automatiser et de contrôler des processus physiques au sein d'installations industrielles.
Ce qu'il faut retenir
- Plus de 100 systèmes américains de distribution d'eau potable et de traitement des eaux usées ont été ciblés par des cyberattaques en juillet 2026.
- Les attaquants ont principalement ciblé des équipements industriels directement accessibles depuis Internet.
- Les attaques semblent avoir principalement concerné de petites infrastructures et des services publics implantés dans des zones rurales.
Les détails de la campagne de cyberattaques
Les incidents ne seraient pas concentrés sur une seule région des États-Unis. Des installations de traitement de l'eau potable et des eaux usées ont été ciblées dans au moins une douzaine d'États américains, notamment le Minnesota, le Michigan, la Géorgie, le Dakota du Sud et le New Jersey.
Les attaques semblent avoir principalement concerné de petites infrastructures et des services publics implantés dans des zones rurales. Cette dispersion géographique renforce les inquiétudes des spécialistes : il ne s'agit plus simplement d'une compromission isolée d'une installation, mais d'une campagne touchant simultanément de nombreux systèmes similaires.
Les conséquences potentielles
John Gallagher, vice-président de la société de cybersécurité Viakoo, estime que la centaine de systèmes concernés ne représente qu'environ 0,5 % des services d'eau américains. Mais le nombre de victimes ne serait pas nécessairement l'indicateur le plus inquiétant. Selon l'expert, ces opérations pourraient constituer des tests préparatoires à une attaque beaucoup plus importante.
Matt Hartman, ancien directeur par intérim de la cybersécurité à la CISA, souligne de son côté le caractère systémique du problème. Plus d'une centaine de systèmes exposés sur Internet ciblés en l'espace d'un mois démontrent selon lui que les attaquants peuvent profiter d'une faiblesse commune à de nombreuses infrastructures : des technologies industrielles historiquement conçues pour fonctionner dans des environnements fermés sont désormais accessibles depuis Internet.
Les recommandations de la CISA
La CISA a publié plusieurs recommandations destinées aux exploitants d'infrastructures industrielles. La mesure la plus importante consiste à ne plus exposer directement les automates programmables à Internet. Lorsqu'un accès distant est indispensable, celui-ci devrait passer par une infrastructure sécurisée, comme un VPN ou une passerelle dédiée, plutôt que permettre une connexion directe à l'équipement industriel.
La situation est grave et nécessite une attention immédiate. Les États-Unis doivent prendre des mesures pour protéger leurs infrastructures critiques et prévenir de nouvelles attaques. La cybersécurité est un enjeu majeur pour la sécurité nationale et la protection des citoyens.