Reportage
30 réseaux d’eau frappés dans 7 États ; les États-Unis soupçonnent l’Iran
Au moins 30 réseaux d’eau du Minnesota ont été frappés en deux jours, dans une vague étendue à sept États ; les agences américaines soupçonnent l’Iran, tandis que la CISA demande aux villes de déconnecter les systèmes de contrôle exposés malgré les baisses de rémunération et le manque de personnel.
Traduit de l’original anglais.
Vidéo en langue originale
Transcription · CHARGEMENT
Trente installations hydrauliques en deux jours. C’est le chiffre qui compte, et il devrait vous glacer. Dans le seul Minnesota, au moins 30 réseaux municipaux d’eau ont été ciblés les 26 et 27 juillet 2026, lors d’une opération coordonnée qui a contraint l’État à déclencher l’ensemble de son dispositif d’urgence. 8 Il ne s’agissait pas d’une seule usine protégée par un mauvais mot de passe ni d’un opérateur isolé cliquant sur un lien. Des dizaines de petits réseaux publics — les pompes et les commandes de traitement qui assurent l’approvisionnement en eau dans des villes rarement à la une de l’actualité nationale — ont été attaqués simultanément. 8
Minnesota IT Services a indiqué que l’État avait « immédiatement activé le dispositif de réponse aux incidents de cybersécurité de l’État » après avoir détecté la vague d’attaques. 8 La suite a transformé une urgence au Minnesota en avertissement national : le FBI et l’EPA ont mis en garde les services publics de tout le pays après que des attaques eurent été signalées dans au moins sept États. 3 8 10 Le Michigan a rapidement rejoint le Minnesota en signalant des attaques contre des réseaux d’eau, confirmant que le Midwest n’était pas un cas isolé. 11
C’est l’ampleur de l’opération qui la distingue de la succession habituelle d’attaques par rançongiciel et d’intrusions. Sept États, cela signifie sept groupes distincts d’opérateurs, de fournisseurs et de responsables des situations d’urgence qui se demandent soudain la même chose : comment des intrus ont-ils pu pénétrer dans des systèmes censés être isolés d’Internet, surveillés et conçus pour ne rien faire de spectaculaire ? 3 Les enquêteurs fédéraux n’ont toujours pas publié la liste complète des victimes ni d’évaluation des dégâts, mais les premiers éléments font état d’une vaste offensive opportuniste visant l’un des maillons les plus vulnérables des infrastructures essentielles américaines. 10
L’attribution est venue rapidement et a désigné une cible outre-Atlantique. Les agences de renseignement américaines ont estimé que Téhéran était probablement à l’origine de l’attaque coordonnée contre plus de 30 systèmes du Minnesota. 4 Les États-Unis enquêtent pour déterminer si l’Iran est à l’origine de cyberattaques contre des réseaux d’eau dans sept États, dont le Minnesota et le Michigan. 2 Selon des informations rapportées, les responsables fédéraux « estiment désormais que l’Iran est probablement le coupable » de la vague d’attaques plus large. 10 Si cette évaluation se confirme, cela signifierait qu’une puissance étrangère a sondé ou frappé à grande échelle les infrastructures civiles américaines, non pas avec des missiles, mais avec du code informatique.
Mais le tableau du renseignement est moins solide que ne le laisse entendre le titre, et l’honnêteté exige de le dire. Une note de la CISA destinée au secteur de l’eau mentionnait l’Iran, mais « ne présente pas directement d’éléments attribuant au pays le dernier incident au Minnesota ». 5 Cet écart entre les soupçons des agences de renseignement et les éléments de preuve publics est courant dans les enquêtes sur les cyberattaques, où il faut démêler les journaux d’activité, les échantillons de logiciels malveillants et les infrastructures. Il est aussi dangereux, car les opérateurs, les gouverneurs et le public sont alors invités à se défendre contre un adversaire désigné sans qu’on leur explique pourquoi ce nom a été retenu. 5
Ce qui est plus clair, c’est la manière dont les pirates sont entrés. CBS a fait état de préoccupations liées à des lacunes de sécurité, les pirates ayant exploité un ordinateur industriel vulnérable. 9 Reuters a rapporté que la CISA avait mis en garde contre une recrudescence des tentatives de piratage visant les services publics de distribution d’eau. 6 Après les piratages au Minnesota, la CISA a exhorté ces services à déconnecter les systèmes exposés. 5 En clair : trop de systèmes de contrôle de la pression, des produits chimiques et du débit restent accessibles depuis Internet, souvent au moyen d’outils d’accès à distance installés par commodité et jamais sécurisés. Pour une petite ville qui ne compte qu’un opérateur à temps partiel, déconnecter un système n’est pas une solution technique. Cela signifie se rendre à l’usine et la faire fonctionner manuellement.
Voilà la réalité peu reluisante qui se cache derrière l’expression « infrastructure essentielle ». Le secteur américain de l’eau ne se résume pas à une poignée de grands services publics bien protégés. Il compte environ 150,000 réseaux publics, dont beaucoup desservent quelques milliers de personnes, fonctionnent avec des budgets serrés et utilisent des contrôleurs industriels vieillissants. CBS a résumé les enjeux dans un passage de son reportage sur ces lacunes : « Personne ne surveille ces systèmes. » 9 Lorsque ces systèmes sont exposés, un pirate n’a pas besoin d’une vulnérabilité inédite pour semer la peur. Il lui suffit d’y accéder, d’afficher un écran détourné ou d’actionner une pompe pour provoquer un arrêt et ébranler la confiance.
Nous savons que ces changements peuvent entraîner des difficultés financières pour certains,
La CISA, l’agence qui demande désormais à ces villes de déconnecter leurs systèmes, est elle-même sous pression. La CISA réduit la rémunération de ses experts. Dans une lettre au personnel, son directeur par intérim, Nick Andersen, a écrit : « Nous savons que ces changements peuvent entraîner des difficultés financières pour certains », quelques semaines après que le ministère de la Sécurité intérieure eut indiqué au Congrès que l’agence avait besoin de 600 personnes supplémentaires. 7 Ce contraste — moins de rémunération pour les défenseurs et davantage de travail à accomplir — est documenté dans les sources et contredit toute affirmation selon laquelle les moyens de cyberdéfense seraient renforcés pour répondre à la situation. 7 Les sources ne permettent pas d’étayer pleinement l’affirmation plus générale de réductions budgétaires décidées par la loi au ministère de la Sécurité intérieure et à la CISA ; elles montrent des baisses de rémunération et un manque de personnel signalé au Congrès. 7
Jusqu’à présent, la réaction politique a consisté à rejeter la faute ailleurs, pas à présenter un plan. Interrogé sur l’attaque lors d’une réunion télévisée du Cabinet à Camp David, le président Trump a « rejeté la faute sur un gouverneur démocrate ». 7 Cette réaction est consignée et montre la place qu’occupe cette affaire à Washington : une attaque étrangère présumée contre des services civils reçoit d’abord une réponse politique partisane, plutôt qu’un point opérationnel sur les installations touchées, celles qui restent exposées ou ce que les villes devraient faire lundi matin. 7
Les lecteurs qui ont suivi notre émission auront entendu deux affirmations plus larges ajoutées à ce noyau d’informations confirmées : un membre de la commission du renseignement de la Chambre aurait déclaré que la commission n’avait pas été informée d’une intrusion visant un service public de distribution d’eau, et la Russie aurait récemment causé des milliards de dommages lors d’une cyberattaque contre le secteur privé au Royaume-Uni. Ces affirmations ne peuvent pas être vérifiées à partir du dossier de sources fourni pour cet article. Aucune des sources Web de ce dossier ne mentionne l’état de l’information de la commission du renseignement de la Chambre, une déclaration du représentant Raja Krishnamoorthi, ni une attaque russe contre l’industrie britannique. Cela ne signifie pas que ces déclarations n’ont pas été faites ailleurs. Cela signifie que les éléments disponibles établissent les attaques contre les réseaux d’eau et la situation difficile de la CISA, mais ne prouvent rien au sujet du différend sur l’information de la commission ni de la comparaison avec le Royaume-Uni.
Cette distinction compte, car après toute opération présumée de l’Iran, la tentation est de relier chaque avertissement pour en faire un récit de guerre et de négligence. Les faits dont nous disposons sont suffisamment graves sans qu’on les enjolive. Un adversaire étranger a probablement testé les systèmes de contrôle de l’eau potable américains dans plusieurs États. Les responsables chargés d’y remédier perdent une partie de leur rémunération alors qu’on leur dit qu’il leur manque 600 personnes. Et l’explication publique venue du sommet s’est résumée à rejeter la faute sur un gouverneur. 4 7 10 Nul besoin d’un drame dans une salle de briefing ni d’une comparaison avec l’étranger pour constater cette vulnérabilité.
Ce que l’on sait
- Au moins 30 installations municipales d’eau du Minnesota ont été ciblées les 26 et 27 juillet. 8
- Des pirates ont ciblé des réseaux municipaux d’eau dans 7 États, poussant le FBI et l’EPA à lancer des avertissements. 3
- Les agences de renseignement américaines soupçonnent l’Iran d’être probablement à l’origine de l’attaque au Minnesota. 4
- La CISA a exhorté les services publics à déconnecter les systèmes exposés après les piratages. 5
Ce que l’on ignore
- Aucun bilan public des dégâts, des interruptions de service ou des risques pour la salubrité de l’eau n’a été établi.
- Ces sources ne présentent aucun état vérifié des séances d’information de la commission du renseignement de la Chambre.
La suite
- La CISA publiera-t-elle des indicateurs techniques et un décompte des victimes sur lesquels les services publics pourront agir ?
- L’attribution à l’Iran s’appuie-t-elle sur des éléments de preuve publics ou demeure-t-elle une évaluation ?
Sources
Consultez les éléments à l’appui de ce reportage. La carte montre leurs liens ; les liens ci-dessous ouvrent les sources citées dans cet article.
La carte des sources se charge pendant votre lecture.
Explorer la carte complète de la rédaction ↗
Sources citées
- House Intel Not Briefed on Water Utility Cyber Breach as DHS and CISA Face Budget Cuts
- U.S. investigating if Iran was behind cyberattack on water systems in 7 states, including Minnesota and Michigan - CBS News
- Hackers targeted municipal water systems in 7 states this week, FBI says
- U.S. spy agencies suspect Iran launched cyberattack on Minnesota water facilities - The Washington Post
- CISA urges water utilities to take exposed systems down after Minnesota hacks - Nextgov/FCW
- US cyber defense agency warns hackers are increasingly targeting water systems | Reuters
- Foreign Hackers Hit America's Water. Trump Blamed a Democratic Governor. CISA Is Cutting Its Experts' Pay.
- What to Know About the U.S. Water Systems Cyberattacks
- America's water systems are getting hacked amid security gaps: "No one guarding these systems" - CBS News
- What we know about the cyberattacks on water systems in 7 states | PBS News
- Amid fears of Iranian cyberattacks, Michigan joins Minnesota in reporting hackers hit water systems | Fortune
Traduction mise à jour le 24 septembre 2026 à 17:29 UTC−5
Historique des révisions
- r1Première publication.