Hors antenne

Reportage

Les attaques contre les systèmes d’eau américains doublent et touchent 12 États, des pirates ciblant des automates exposés

En cinq jours, les intrusions dans les systèmes d’eau ont concerné 12 États au lieu de 7 et ont atteint des automates exposés — mais l’attribution officielle et le tableau forensique complet font toujours défaut.

Traduit de l’original anglais.

Vidéo en langue originale

Transcription · CHARGEMENT

12, c’est le chiffre qui a tout changé. En cinq jours, le nombre d’États signalant des intrusions dans les systèmes américains d’eau potable et d’eaux usées est passé de sept à au moins 12, doublant à peu près une campagne qui avait déjà contraint de petites villes à passer en mode manuel 6 9 2 5. Ce n’est ni une anomalie statistique ni un nouveau décompte. C’est une carte qui s’élargit des endroits où les pompes, les vannes et les dispositifs d’injection de produits chimiques servant à acheminer l’eau potable ont été accessibles depuis l’extérieur.

Le point de départ se trouvait au Minnesota. Les 26 et 27 juillet 2026, une attaque coordonnée a frappé plus de 30 réseaux municipaux d’eau de l’État, contraignant les opérateurs à faire fonctionner les installations manuellement et déclenchant une intervention conjointe des autorités fédérales et de l’État 7 9. Les enquêteurs ont décrit un accès via des automates programmables MicroLogix de Rockwell Automation, joints par l’intermédiaire de modems cellulaires installés par des intégrateurs tiers, ainsi que des modifications d’adresses IP et de mots de passe 7. Le texte disponible s’interrompt au moment où il commence à décrire ce qui s’est passé ensuite dans au moins un automate — « dans au moins un cas, al… » — laissant le détail technique le plus lourd de conséquences non confirmé dans le dossier fourni 7.

Comment le Minnesota est devenu un signal d’alarme

Le 31 juillet, le FBI et l’Agence de protection de l’environnement (EPA) mettaient en garde les services publics de tout le pays après des attaques contre des réseaux municipaux dans au moins sept États, à la suite des intrusions dans plus de 30 installations du Minnesota 9. NBC News a présenté cet avertissement comme la première reconnaissance fédérale de l’ampleur du phénomène ; il a établi le point de référence à partir duquel tout ce qui suivrait serait évalué 9. Sept États, c’était déjà une alerte fédérale inhabituelle pour le secteur de l’eau, vaste mosaïque de milliers de réseaux gérés localement, aux effectifs et aux budgets de sécurité inégaux.

Cinq jours plus tard, ce point de référence ne tenait plus. Les 4 et 5 août, des responsables ont confirmé que des réseaux d’eau potable et d’eaux usées dans au moins 12 États avaient signalé des intrusions, contre sept annoncées par le FBI cinq jours plus tôt 6 2. Le 5 août, SecurityWeek a rapporté que la Géorgie était confirmée comme État touché après que le comté de Clayton eut signalé une perturbation dans une station de pompage, en citant un décompte d’ABC News faisant état d’au moins 12 États, dont seuls quelques-uns étaient nommés 5. The Record a également rapporté que le nombre était passé à 12 États, la Géorgie et le Dakota du Sud ayant annoncé des incidents 2. Un avis de faire bouillir l’eau dans la métropole d’Atlanta faisait l’objet d’une enquête durant la même période, rappelant qu’une perturbation dans une station de pompage peut rapidement devenir un enjeu de santé publique au robinet 6.

Les médias nationaux ont ensuite couvert l’extension des attaques. Le 6 août, CNN et CBS News ont évoqué les attaques dans une douzaine d’États ; CBS a rapporté que des responsables mettaient en garde contre des pirates exploitant un « ordinateur industriel particulièrement vulnérable » 3 4. Cette expression est importante, car elle renvoie non pas à des failles zero-day sophistiquées, mais à du matériel de contrôle connu et exposé. Quatre jours plus tard, Dark Reading a rapporté que les attaques avaient atteint au moins une douzaine d’États via des « automates programmables mal sécurisés et exposés à Internet », décrivant des attaques peu complexes contre des contrôleurs industriels 10. En clair : des machines conçues pour ouvrir et fermer des vannes et faire fonctionner des pompes étaient accessibles depuis Internet, et les intrus y sont entrés.

Une attribution sans attribution

L’identité de ceux qui ont ordonné cette intrusion reste inconnue, et les termes employés dans les articles fournis sont délibérément prudents. The Record a décrit la campagne comme étant « prétendument liée à des pirates informatiques iraniens » 2. Dark Reading a indiqué que les intrusions étaient « possiblement liées au gouvernement iranien » 10. Dans un article publié le 20 août, Cybersecurity Dive a qualifié la série d’attaques de « probablement l’œuvre de groupes de menaces liés à l’Iran » 8. Aucun des textes fournis ne contient d’attribution officielle du gouvernement américain à l’Iran ou à un autre État 2 10 8.

Cet écart entre soupçon et accusation officielle est structurel ; il ne tient pas seulement à la prudence juridique. Les petits services des eaux manquent souvent de journaux d’activité forensiques et de surveillance réseau permettant de préserver les preuves dans des milliers de systèmes, ce qui complique une attribution très fiable en l’absence de renseignements supplémentaires. Il en résulte une campagne qui semble coordonnée au vu du nombre de victimes — le groupe d’incidents du Minnesota, puis l’ajout d’États d’un océan à l’autre — mais qui n’est toujours pas attribuée dans les documents publics. Les sources ne s’accordent pas sur une formulation unique parce qu’il n’y a pas encore de conclusion unique sur laquelle s’entendre : elles proposent seulement trois façons différentes de dire que l’enquête oriente vers un lien avec l’Iran sans l’avoir prouvé 2 10 8.

Les enjeux de cette ambiguïté alimentaient déjà un débat politique à la mi-août. Le 7 août, The Independent a présenté les attaques comme un « signal d’alarme » après des années de mises en garde, en citant des analystes qui estimaient que les États n’étaient pas préparés 11. Le 20 août, Cybersecurity Dive a fait état d’un soutien croissant à un renforcement de la supervision et du financement, tandis que la série d’attaques était toujours décrite comme probablement liée à l’Iran 8. La séquence parle d’elle-même : d’abord, le fonctionnement manuel des installations au Minnesota, puis un avertissement fédéral, ensuite le doublement du nombre d’États touchés, et enfin le virage habituel de Washington vers les financements et les obligations 7 9 6 8.

Les lecteurs doivent aussi comprendre ce que cet article n’affirme pas. Les textes fournis ne confirment pas plusieurs détails spectaculaires qui ont circulé en parallèle des premiers articles. Ils ne mentionnent aucun groupe revendiquant l’attaque sous un quelconque nom, aucune déclaration du FBI reproduite mot pour mot au sujet de fichiers de projets d’automates modifiés régissant le dosage des produits chimiques, le minutage des pompes ou la régulation de la pression, ni aucune statistique sur la visibilité concernant des cibles de piratage étrangères 2 3 4 5 6 7 8 9 10 11. Le dossier du Minnesota laisse entrevoir une manipulation des automates avant de s’interrompre en pleine phrase, mais l’affirmation complète n’est pas visible 7. Une référence à New Jersey apparaît dans le slug d’une URL, mais le texte de l’extrait visible ne confirme pas la situation de cet État 6. Les textes tronqués ne contiennent pas non plus de déclarations officielles citables pouvant être reproduites 2 3 4 5 6 7 8 9 10 11.

Ce que l’on sait

  • Le FBI et l’EPA ont averti les services publics après des attaques dans au moins sept États, le 31 juillet. 9
  • Les intrusions se sont étendues à au moins 12 États les 4 et 5 août, la Géorgie et le Dakota du Sud ayant annoncé des incidents. 6
  • La voie d’attaque impliquait des automates programmables (PLC) mal sécurisés et exposés à Internet, lors d’intrusions peu complexes. 10

Ce que l’on ignore

  • Aucune attribution officielle du gouvernement américain n’a été présentée dans les articles fournis.
  • Aucun compte rendu vérifié n’indique quels fichiers des automates ont été modifiés ni si les modifications visaient à causer des dommages.

La suite

  • La question de savoir si les propositions de financement et de supervision fédéraux progresseront après la mobilisation du 20 août.
  • La question de savoir si les détails complets de l’analyse forensique du Minnesota permettront de clarifier ce que les intrus ont fait dans les automates.

Lieux

  1. 1Minnesota
  2. 2Comté de Clayton, Géorgie
  3. 3Dakota du Sud
  4. 4Métropole d’Atlanta

Sources

Consultez les éléments à l’appui de ce reportage. La carte montre leurs liens ; les liens ci-dessous ouvrent les sources citées dans cet article.

La carte des sources se charge pendant votre lecture.

Sources citées

  1. U.S. Water Cyber Attacks Double in a Week; FBI Finds Altered Control LogicHeyDay News · vidéo
  2. Cyberattacks on water systems expand to 12 states as South Dakota, Georgia announce incidents | The Record from Recorded Future Newstherecord.media
  3. Why US water systems are vulnerable to foreign cyberattacks | CNN Politicswww.cnn.com
  4. America's water systems are getting hacked amid security gaps: "No one guarding these systems" - CBS Newswww.cbsnews.com
  5. Water Sector Cyberattacks Reportedly Hit at Least 12 States - SecurityWeekwww.securityweek.com
  6. Water Cyberattack Campaign Expands to 12 States — Metro Atlanta Boil Advisory Now Under Investigation | WaterVergewww.waterverge.com
  7. Minnesota Cyberattack Hits Over 30 Water Systems; Cellular… | DeafNewsdeafnews.it
  8. What we know so far about the hacking campaign against US water systems | Cybersecurity Divewww.cybersecuritydive.com
  9. Hackers targeted municipal water systems in 7 states this week, FBI sayswww.nbcnews.com
  10. Multistate Water System Attacks Widen, Iran Suspectedwww.darkreading.com
  11. Attacks on America’s ‘super vulnerable’ water systems should be a wake up call after years of warnings, cybersecurity experts say | The Independentwww.independent.co.uk

Traduction mise à jour le 24 septembre 2026 à 17:46 UTC−5

Historique des révisions

  1. r1Première publication.