Depuis la fin du mois de juillet, une campagne de cyberattaque visant des infrastructures de l’eau et de l’assainissement a mobilisé les autorités de plusieurs États américains. À l’origine, des signalements ont d’abord concerné des systèmes de contrôle industriels, puis d’autres régions ont confirmé à leur tour avoir été prises pour cible. Bien que des perturbations aient parfois été observées, les annonces publiques indiquent, pour l’instant, des impacts limités sur la distribution d’eau potable.
Dans ce contexte, les autorités insistent sur un point : la protection des environnements OT (technologies opérationnelles) et ICS (systèmes de contrôle industriels) est désormais au cœur des mesures de sécurité pour le secteur.
Des attaques contre l’eau qui progressent sur plusieurs États
D’après les confirmations publiques, New Jersey et Alabama font partie des derniers États à avoir rejoint la liste de ceux où des installations de l’eau et du traitement des eaux usées ont été ciblées. La campagne aurait démarré en fin juillet, et plusieurs États seraient concernés, même si tous n’ont pas encore communiqué leur situation.
Les premiers retours venaient du Minnesota, qui a indiqué avoir identifié des cibles touchant plus de 30 systèmes de contrôle opérationnel. Par la suite, d’autres États ont également confirmé des événements similaires, notamment le Michigan, le Dakota du Sud et la Géorgie.
New Jersey : perturbations limitées à la partie téléphonique
En New Jersey, des systèmes d’eau situés à Cape May et à Woodbine auraient été la cible d’attaques le 27 juillet. Selon des informations relayées par Fox29, les services impliqués auraient surtout connu une perturbation des systèmes téléphoniques, sans qu’une interruption majeure de l’activité liée à l’eau ne soit rapportée publiquement.
Cette précision est importante pour comprendre la nature des incidents : même lorsque des composantes informatiques sont touchées, les conséquences sur la production et la distribution peuvent rester restreintes, à condition que la réponse opérationnelle soit rapide et que des mesures de limitation d’impact soient en place.
Alabama : attaques sur les systèmes industriels sans interruption du service
Le même jour, l’incident a aussi été rapporté en Alabama, avec l’attaque du système Childersburg Water, Sewer and Gas. Les informations évoquent une cible orientée vers des contrôleurs industriels, avec un focus sur les dispositifs relevant des ICS.
Dans ce cas, les responsables auraient indiqué que l’attaque n’a pas perturbé les services liés à l’eau. Les autorités ayant fait des communications publiques, les habitants auraient été informés que l’eau potable resterait sans danger.
Ce type de scénario — intrusion ou tentative d’accès à des équipements de contrôle avec impact opérationnel limité — illustre le risque central pour les infrastructures critiques : l’attaque peut viser des briques techniques essentielles, même si elle ne parvient pas (ou pas encore) à provoquer une dégradation visible du service.
Impacts rapportés : des arrêts temporaires, mais pas de rupture majeure
À ce stade, les services publics et les États qui se sont exprimés affirment ne pas avoir constaté de réel impact significatif sur la continuité de l’eau. Certains sites auraient toutefois procédé à des arrêts de systèmes par précaution, ce qui peut réduire la portée de l’incident tout en évitant une propagation à d’autres éléments.
Dans leurs annonces, les responsables indiquent que les perturbations observées demeurent limitées, et que la population a reçu des messages visant à rassurer quant à la sécurité de l’eau distribuée.
Des États qui avertissent, d’autres qui restent dans le flou
Parallèlement aux confirmations, plusieurs autorités ont adopté une approche préventive. La Wisconsin, la Pennsylvania et Washington auraient publié des avertissements à destination des opérateurs du secteur, sans pour autant confirmer l’existence d’attaques ayant effectivement touché leurs installations.
De son côté, New York n’aurait pas indiqué clairement si ses réseaux d’eau ont été affectés. Toutefois, les responsables y ont annoncé des subventions dépassant 9 millions de dollars pour aider le secteur à renforcer sa sécurité informatique et mieux se préparer aux menaces visant les environnements industriels.
Rôle du FBI et évolution des informations officielles
Sur le plan national, le FBI a confirmé publiquement qu’au moins sept États auraient été ciblés au 30 juillet. Toutefois, ni l’agence ni d’autres organisations gouvernementales n’auraient communiqué de mises à jour supplémentaires de manière détaillée, ce qui contribue à maintenir une part d’incertitude concernant l’étendue réelle de la campagne.
Pour les opérateurs, cette situation implique souvent de travailler avec des signaux incomplets : il faut évaluer le risque, vérifier les traces d’activité, et durcir la configuration et la surveillance des systèmes OT/ICS, même en l’absence de confirmation formelle.
Menace attribuée et équipements visés
Les attaques seraient liées à des hackers iraniens, selon les informations publiées. Les cibles incluraient des dispositifs relevant des environnements industriels, notamment des équipements ICS produits par Rockwell Automation, et possiblement d’autres fournisseurs majeurs.
Ce point est particulièrement préoccupant car les systèmes OT et ICS reposent souvent sur des cycles de maintenance plus longs et des contraintes opérationnelles. Les correctifs et mises à niveau peuvent être plus difficiles à appliquer, ce qui augmente l’intérêt des mesures de segmentation, de durcissement et de surveillance.
Recommandations : sécuriser l’OT pour le secteur de l’eau
Face à cette campagne, la CISA a encouragé le secteur de l’eau à renforcer la protection des environnements OT. L’objectif est de réduire les surfaces d’attaque, d’améliorer la détection des activités suspectes et de limiter les possibilités de contrôle non autorisé sur les équipements industriels.
Dans les faits, ce type de recommandation se traduit généralement par une combinaison de mesures : inventaire et classification des équipements OT, segmentation réseau, contrôles d’accès renforcés, gestion rigoureuse des identifiants et des mises à jour compatibles avec l’exploitation.
Ce que les opérateurs peuvent retenir dès maintenant
Même si les annonces publiques actuelles évoquent des impacts limités, l’existence d’une campagne visant des systèmes de contrôle industriels montre que le risque est réel. Les incidents rapportés en attaques contre l’eau rappellent que la cybersécurité ne concerne pas uniquement l’informatique de bureau : elle touche directement la fiabilité et la résilience des infrastructures critiques.
- Vérifier les systèmes OT/ICS : la détection d’indices d’accès non autorisé doit être une priorité.
- Anticiper des perturbations indirectes : même lorsque l’eau reste sûre, des éléments comme la téléphonie, les interfaces de supervision ou la connectivité peuvent être affectés.
- Renforcer les communications : des messages clairs aident à préserver la confiance du public.
- Appliquer les recommandations CISA : segmentation, contrôles d’accès et surveillance sont des axes essentiels.
En parallèle, les subventions annoncées par certains États et les avertissements adressés aux opérateurs montrent que la sécurisation à grande échelle du secteur est en cours.
Conclusion
Les attaques contre l’eau attribuées à des acteurs malveillants et ciblant des systèmes de contrôle industriels ont touché — ou tenté de toucher — plusieurs États américains depuis la fin de juillet. New Jersey et Alabama confirment désormais des événements où, selon les informations disponibles, les perturbations seraient restées relativement circonscrites, sans impact majeur rapporté sur la distribution d’eau potable.
Tandis que certains États préviennent sans confirmer de compromission et que d’autres renforcent leurs programmes de financement, l’enjeu demeure identique : sécuriser les environnements OT et ICS pour rendre les infrastructures plus résilientes face aux attaques.
Source: https://www.securityweek.com/new-jersey-alabama-join-states-targeted-in-water-cyberattacks/
