En bref

  • 26-27 juillet 2026 : attaque coordonnée sur les systèmes OT et SCADA de plus de 30 réseaux d'eau potable dans le Minnesota
  • Communes affectées : Braham, Plymouth, Maple Plain, South St. Paul — puits, châteaux d'eau, stations de pompage et réseaux de distribution touchés
  • FBI et CISA enquêtent ; CISA avait alerté en avril 2026 sur des APT affiliés à l'Iran ciblant les PLC des infrastructures critiques américaines

Les faits

Dans la nuit du 26 au 27 juillet 2026, une vague d'attaques coordonnées a frappé les systèmes de contrôle industriel (OT — Operational Technology) de plus de 30 réseaux communautaires d'eau potable dans l'État du Minnesota. L'incident, confirmé par plusieurs maires et responsables d'utilités publiques locales, a compromis les systèmes de contrôle et d'automatisation qui pilotent les puits de captage, les stations de traitement, les châteaux d'eau, les stations de pompage et les réseaux de distribution automatisés.

Les communes de Braham, Plymouth, Maple Plain et South St. Paul ont publiquement rapporté des perturbations temporaires. Dans plusieurs cas, les opérateurs ont été contraints de désactiver les interfaces SCADA compromises et de basculer vers des opérations manuelles pour maintenir la continuité de la distribution d'eau. Cette bascule en mode dégradé, bien que prévue dans les procédures de continuité d'activité, mobilise un effectif bien supérieur au fonctionnement automatisé normal et n'est pas soutenable indéfiniment — plusieurs jours au maximum selon les capacités humaines disponibles dans des communes de petite et moyenne taille.

Le vecteur d'attaque initial n'a pas été officiellement confirmé au moment de la publication de cet article. Plusieurs éléments techniques rapportés par des opérateurs locaux orientent vers l'exploitation d'interfaces de supervision distante (HMI — Human Machine Interface) accessibles depuis Internet sans authentification robuste, ou avec des credentials par défaut jamais modifiés. Cette catégorie de vulnérabilité est régulièrement documentée dans les utilités publiques américaines de petite et moyenne taille : selon l'agence EPA, 70 % des systèmes d'eau communautaires américains n'ont pas les ressources humaines ou financières pour maintenir une posture de cybersécurité adéquate.

Le timing de cet incident n'est pas anodin. Le 7 avril 2026, CISA avait publié l'advisory AA26-097A alertant sur des acteurs APT affiliés à l'Iran ciblant des automates programmables (PLC — Programmable Logic Controllers) connectés à Internet dans des infrastructures critiques américaines. Cet advisory documentait des cas où des attaquants avaient téléchargé des fichiers de projet malveillants sur des PLC, ajoutant de la logique d'échelle (ladder logic) qui substituait des paramètres opératoires dangereux aux paramètres de sécurité normaux — tout en conservant les fonctions légitimes pour masquer la manipulation aux opérateurs humains.

Dans le cas du Minnesota, les premiers éléments techniques disponibles suggèrent une compromission des couches de supervision (niveau SCADA) plutôt qu'une manipulation directe des PLC de bas niveau. La distinction est importante : une attaque sur les systèmes SCADA perturbe la visibilité et le contrôle de l'opérateur sans nécessairement modifier directement les paramètres physiques des équipements. Une attaque au niveau PLC, comme documentée dans l'advisory CISA AA26-097A, peut avoir des conséquences physiques directes sur la qualité ou la pression de l'eau distribuée — avec des implications potentielles pour la santé publique si les systèmes de traitement (chloration, filtration) sont affectés.

La coordination de l'attaque sur plus de 30 systèmes simultanément est l'élément le plus significatif techniquement. Ce type d'opération synchronisée nécessite soit l'utilisation d'outils automatisés d'exploitation lancés depuis une infrastructure centralisée, soit l'existence d'un accès prépositionné dans plusieurs systèmes cibles avant le déclenchement simultané. Les deux scénarios sont caractéristiques d'acteurs organisés disposant de ressources et de planification significatives — ce qui contraste avec les attaques opportunistes isolées habituellement observées contre les petites utilités publiques.

Le FBI et CISA ont ouvert une investigation coordonnée. L'EPA (Environmental Protection Agency) a également été notifiée, compte tenu de ses responsabilités en matière de régulation des systèmes d'eau potable et de la nécessité d'évaluer tout impact potentiel sur la qualité de l'eau distribuée. Les services de renseignement américains examinent si cet incident est lié à des campagnes d'infrastructure critique observées précédemment, notamment les groupes APT documentés ciblant le secteur Water and Wastewater Systems (WWS) depuis 2021.

Cet incident intervient dans un contexte de pertes cybercriminelles en forte augmentation aux États-Unis. Le rapport annuel du FBI publié en juin 2026 chiffre les pertes liées à la cybercriminalité à 21 milliards de dollars en 2025. Les incidents contre les infrastructures hydriques représentent selon CISA 8 % des signalements d'incidents OT en 2025 — une proportion en hausse de 40 % par rapport à 2023 — illustrant une tendance de fond à la ciblage croissant des systèmes d'eau par des acteurs aux motivations variées : étatiques, cybercriminels et hacktivistes.

En France, l'ANSSI a documenté dans son Panorama de la Cybermenace 2025 (CERTFR-2026-CTI-002) une augmentation des incidents ciblant les infrastructures OT d'opérateurs d'importance vitale (OIV). Les secteurs eau, énergie et transports constituent les cibles prioritaires. Les incidents de type Minnesota — compromission SCADA coordonnée sur plusieurs sites d'un même opérateur ou d'une même région — représentent un scénario que l'ANSSI considère comme réaliste pour le contexte français, notamment pour les collectivités gérant leurs propres réseaux d'eau en dehors du périmètre réglementaire des OIV.

Impact et exposition

L'impact immédiat est opérationnel : des communes ont dû mobiliser des équipes en mode dégradé pour maintenir la distribution d'eau. L'impact potentiel — qui n'a pas été constaté dans ce cas mais reste la préoccupation principale des autorités — serait une modification des paramètres de traitement (chloration, pression, pH) pouvant affecter directement la santé publique. Au niveau structurel, cet incident illustre que des milliers de systèmes d'eau communautaires américains — et par extension européens — gèrent des infrastructures OT connectées avec des niveaux de cybersécurité insuffisants face aux menaces actuelles.

Recommandations

  • Auditer immédiatement l'exposition Internet de toutes les interfaces SCADA/HMI — désactiver tout accès non strictement nécessaire
  • Changer tous les mots de passe par défaut des automates, HMI et systèmes SCADA en priorité pour les équipements Unitronics, Siemens, Schneider Electric et Rockwell Allen-Bradley
  • Implémenter une authentification multi-facteurs sur toutes les interfaces d'accès distant aux systèmes OT
  • Déployer une segmentation réseau stricte entre les réseaux IT et OT, avec inspection du trafic aux points de transit
  • Mettre en place une surveillance des anomalies réseau OT (baseline du trafic normal, alertes sur les communications vers des adresses non répertoriées)
  • Tester et documenter régulièrement les procédures de bascule en mode manuel — cet incident démontre qu'elles peuvent être activées sans préavis

Alerte critique

Cet incident illustre une réalité documentée depuis plusieurs années : des milliers d'infrastructures OT critiques dans le secteur de l'eau sont accessibles depuis Internet avec des protections insuffisantes. Après les alertes EPA et CISA de 2024-2025 et désormais cet incident massif au Minnesota, les opérateurs d'infrastructures hydriques qui n'ont pas encore audité leur surface d'exposition OT opèrent en aveugle face à une menace documentée et active.

Une commune française peut-elle faire face au même type d'attaque sur ses systèmes d'eau ?

Oui. En France, les opérateurs d'importance vitale du secteur eau sont soumis à des obligations renforcées sous LPM (Loi de Programmation Militaire), mais les collectivités gérant leurs propres systèmes d'eau en dehors de ce périmètre sont souvent dans une situation comparable aux communes américaines touchées. L'ANSSI a publié le guide "Cybersécurité des systèmes industriels" (ANSSI-PA-022) que tout opérateur d'infrastructure eau devrait avoir intégré dans son plan de sécurité. NIS2, transposée depuis octobre 2024, étend ces obligations à davantage d'entités du secteur eau — mais l'obligation réglementaire ne remplace pas une démarche proactive d'identification de la surface d'exposition réelle.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit