En 2026, les ransomwares ne frappent plus seulement les serveurs bureautiques : ils s'infiltrent dans les automates industriels, les SCADA, les systèmes de contrôle d'aéroports et d'hôpitaux. Les infrastructures critiques — celles dont l'arrêt coûte des vies — sont devenues la cible préférée des groupes cybercriminels et des acteurs étatiques, précisément parce qu'elles ne peuvent pas se permettre de rester hors ligne. Ce n'est plus une question de si elles seront touchées, mais de quand.

L'OT n'a jamais été conçu pour résister aux cyberattaques modernes

Il faut comprendre d'où vient le problème pour saisir pourquoi il persiste. Les systèmes OT — Operational Technology — regroupent tout ce qui contrôle des processus physiques : les automates programmables (PLC), les systèmes de supervision SCADA, les DCS (Distributed Control Systems), les IHM industrielles. Ces équipements ont été conçus dans les années 1980 et 1990 avec une priorité absolue : la disponibilité. La sécurité, au sens cybernétique du terme, n'était simplement pas dans le cahier des charges.

À l'époque, ces systèmes tournaient en vase clos, isolés de tout réseau externe. L'air gap — la séparation physique entre le réseau OT et le monde connecté — était la seule protection, et elle suffisait. Puis est venu le besoin de télémaintenance, d'optimisation de la production, d'intégration avec les ERP. Les entreprises ont commencé à percer des trous dans cet air gap, d'abord prudemment, puis systématiquement. Aujourd'hui, la convergence IT/OT est présentée comme une nécessité opérationnelle pour l'Industrie 4.0. Et c'est vrai. Mais elle a ouvert une surface d'attaque considérable sans que les équipes de sécurité soient équipées pour la gérer.

Le protocole Modbus, utilisé massivement dans l'industrie, date de 1979. Il n'a aucun mécanisme d'authentification. Zéro. N'importe qui capable d'envoyer un paquet sur le bon port peut envoyer des commandes à un automate. DNP3, Profibus, OPC DA — la liste des protocoles industriels sans sécurité intégrée est longue. Les patcher ou les remplacer est techniquement complexe, opérationnellement risqué, et financièrement prohibitif. Les équipementiers comme Siemens, Schneider Electric ou Rockwell proposent des versions sécurisées, mais la migration prend des années et coûte des dizaines de millions d'euros pour une infrastructure de taille significative.

Les systèmes OT ont des cycles de vie qui se comptent en décennies. Un automate installé en 2005 sera encore en production en 2030, parfois en 2040. Il tourne sur des OS embarqués qui ne reçoivent plus de mises à jour depuis des lustres. Windows XP est encore présent dans des centrales électriques, des usines chimiques, des systèmes de distribution d'eau. Ce n'est pas de la négligence : c'est la réalité industrielle. Modifier un système certifié (IEC 61511, IEC 62443) pour appliquer un patch peut invalider sa certification et nécessiter une recertification complète, un processus qui prend des mois et coûte très cher. Alors les équipes maintiennent des systèmes vulnérables en production, en croisant les doigts.

Selon le rapport Dragos 2026 ICS/OT Cybersecurity Year in Review, 70% des incidents OT observés impliquaient des vecteurs d'entrée passant par la couche IT avant de pivoter vers l'OT. Le ransomware ne frappe pas directement les automates dans un premier temps — il prend pied sur un poste bureautique, se latéralise sur le réseau, atteint les serveurs d'ingénierie, et c'est là que le vrai dommage commence.

ATNS, septembre 2026 : quand le ransomware touche le contrôle aérien

L'incident ATNS — Air Traffic and Navigation Services, l'autorité sud-africaine de navigation aérienne — illustre parfaitement la nouvelle frontière franchie par les attaquants. En septembre 2026, des équipes de réponse à incident ont détecté la présence d'un malware dans le réseau OT d'ATNS, celui qui supporte les services météorologiques d'aviation. Ces systèmes fournissent aux contrôleurs aériens les données de vent, de visibilité et de turbulences nécessaires pour guider les aéronefs en toute sécurité. ATNS gère environ 10% de l'espace aérien mondial, couvrant l'Afrique subsaharienne et une large portion de l'Atlantique Sud.

Ce qui rend cet incident particulièrement préoccupant, c'est sa double nature. D'une part, le malware avait des caractéristiques liées aux ransomwares — capacité de chiffrement, persistance, mouvement latéral. D'autre part, des exfiltrations de données ont été détectées vers des adresses IP chinoises. Ce n'est pas un braqueur opportuniste qui cherche une rançon rapide. C'est une opération structurée, potentiellement commanditée par un acteur étatique ou para-étatique, avec deux objectifs simultanés : collecter du renseignement sur les infrastructures aériennes africaines, et disposer d'une capacité de perturbation à activer à la demande.

La présence dans le réseau OT aéronautique est une ligne rouge franchie. Les systèmes météo aviation ne contrôlent pas directement les avions, mais leur altération ou leur mise hors ligne peut avoir des conséquences directes sur la sécurité des vols. Un contrôleur aérien qui travaille avec des données météo corrompues ou obsolètes prend des décisions potentiellement fatales. L'aviation civile est soumise aux standards les plus stricts en matière de sécurité fonctionnelle — mais ces standards ont été conçus pour des pannes mécaniques, pas pour des attaquants intelligents et persistants.

D'après les analyses partagées au niveau européen à la suite de cet incident, la chaîne de compromission probable implique une première intrusion via un accès VPN mal sécurisé destiné à la maintenance à distance des équipements météo. C'est le scénario classique : un fournisseur tiers avec un accès privilégié, des credentials partagés, une authentification à facteur unique. En moins de 72 heures, les attaquants auraient pivoté du réseau de maintenance vers le réseau OT opérationnel. Le fait que cela se soit produit dans le secteur de l'aviation — avec tous les standards de sécurité physique et opérationnelle qui lui sont associés — doit servir d'avertissement brutal pour tous les opérateurs d'infrastructures critiques.

L'Afrique du Sud n'est pas un cas isolé géographique. C'est le signal que les acteurs malveillants ont désormais la capacité et l'intention de cibler des systèmes OT dans le secteur du transport aérien à l'échelle mondiale. Les ANSP (Air Navigation Service Providers) européens doivent tirer les leçons de cet incident immédiatement, sans attendre que la prochaine victime soit dans leur région.

Les hôpitaux et l'université d'Osaka : la vie humaine comme levier de négociation

Les établissements de santé subissent des attaques ransomware depuis 2015, et malgré dix ans de prises de conscience, d'alertes ANSSI, de recommandations du CERT-FR, de plans de renforcement nationaux, ils restent parmi les victimes les plus régulières. L'université métropolitaine d'Osaka, en octobre 2026, illustre une tendance qui s'accélère : le passage des ransomwares vers les environnements universitaires et de recherche médicale, qui cumulent les vulnérabilités des deux mondes — IT académique ouvert et systèmes biomédicaux industriels. L'article complet sur cet incident est disponible à l'adresse ransomware université d'Osaka : 500 serveurs hors ligne.

Dans le cas d'Osaka, ce sont 500 serveurs qui se sont retrouvés hors ligne, exposant les données personnelles et médicales de 130 000 personnes. L'université avait des systèmes de recherche connectés à des équipements biomédicaux — imagerie, laboratoires, systèmes de gestion des patients. La reconstruction informatique complète d'un environnement de cette taille prend des semaines. Pendant ce temps, des recherches s'arrêtent, des essais cliniques sont perturbés, des médecins travaillent avec des dossiers papier ou des systèmes dégradés. Le coût humain est difficile à chiffrer, mais il est réel.

Dans les hôpitaux, la convergence IT/OT prend une forme particulièrement dangereuse. Les équipements médicaux connectés — pompes à perfusion, ventilateurs, moniteurs cardiaques, IRM — sont des systèmes OT médicaux. Ils fonctionnent sur des OS embarqués souvent non patchés, communiquent via des protocoles propriétaires peu sécurisés, et sont intégrés dans des réseaux hospitaliers qui, par nécessité opérationnelle, sont très ouverts. Un ransomware qui se propage sur le réseau hospitalier peut atteindre ces équipements et les rendre inaccessibles, provoquer des alertes, désorganiser les workflows cliniques.

En France, les attaques contre les hôpitaux de Versailles (2022), de Corbeil-Essonnes (2022), de Brest (2023) et de plusieurs établissements en 2024 et 2025 ont chaque fois mobilisé des cellules de crise et des équipes de l'ANSSI, et ont généré des coûts de reconstruction se chiffrant en millions d'euros. Selon Gartner, le coût moyen d'une attaque ransomware dans le secteur santé dépasse désormais 10 millions de dollars en incluant les coûts d'investigation, de reconstruction, de notification réglementaire et de perte d'activité. Pour les établissements publics sous tension budgétaire, c'est souvent une catastrophe financière qui s'ajoute à la catastrophe opérationnelle.

La raison pour laquelle les hôpitaux paient — ou sont fortement tentés de payer — est simple : ils ne peuvent pas rester hors ligne. Un système IT d'entreprise peut fonctionner en mode dégradé pendant une semaine. Un hôpital qui n'a plus accès à ses dossiers patients, à ses systèmes de prescription, à ses équipements connectés, risque des erreurs médicales fatales. C'est exactement ce que les groupes ransomware ont compris : la pression pour restaurer les systèmes rapidement est maximale, et la probabilité de paiement est élevée. LockBit, BlackCat/ALPHV, Rhysida — tous ont ciblé activement le secteur santé précisément pour cette raison.

Colonial Pipeline et la leçon jamais vraiment apprise

En mai 2021, l'attaque du groupe DarkSide contre Colonial Pipeline a fermé le plus grand réseau de pipelines de carburant des États-Unis pendant six jours, provoquant des pénuries d'essence dans plusieurs États du sud-est américain. Colonial a payé 4,4 millions de dollars de rançon — dont une partie a été récupérée par le FBI quelques semaines plus tard, dans un coup d'éclat médiatique qui masquait la réalité : la majeure partie de la rançon avait déjà été convertie et n'était pas récupérable.

Ce qui est frappant dans cet incident, cinq ans plus tard, c'est que Colonial Pipeline n'a pas été compromis par une attaque sophistiquée sur ses systèmes OT. Les attaquants ont pénétré le réseau IT via des credentials VPN compromis — un mot de passe trouvé sur un forum du dark web, lié à un compte qui n'était plus en usage actif mais qui n'avait jamais été désactivé. Pas d'exploit zero-day. Pas d'APT avec des ressources illimitées. Un mot de passe recyclé et une gestion des comptes défaillante.

Colonial a pris la décision de couper préventivement ses systèmes OT — non pas parce que les attaquants avaient atteint les automates et les systèmes de contrôle du pipeline, mais par précaution, parce que l'équipe ne savait pas exactement jusqu'où les attaquants étaient allés. C'est une leçon importante : en OT, le principe de précaution peut lui-même provoquer les dommages que l'on cherche à éviter. Arrêter préventivement un pipeline, c'est déjà une perturbation majeure.

Cinq ans après Colonial, selon Dragos 2026 ICS/OT Cybersecurity Year in Review, le secteur énergétique reste la cible numéro un des groupes cybercriminels avec des capacités ICS. Les groupes VOLTZITE, BENTONITE, GRAPHITE — tous actifs en 2025-2026 — ont des capacités démontrées d'accès et de manipulation de systèmes OT dans les secteurs de l'énergie électrique, du gaz et des pipelines. Ils ne les utilisent pas systématiquement, mais ils les ont. C'est une capacité de coercition, une épée de Damoclès suspendue au-dessus des opérateurs d'infrastructure.

La leçon de Colonial Pipeline — segmenter les réseaux IT et OT, gérer rigoureusement les accès distants, avoir un plan de réponse à incident OT testé et opérationnel — n'a pas été apprise universellement. Des audits réalisés sur des opérateurs français d'importance vitale (OIV) en 2024-2025 révèlent encore des zones de convergence IT/OT non maîtrisées, des accès VPN avec authentification simple, des systèmes SCADA accessibles depuis des réseaux bureautiques sans segmentation stricte.

Pourquoi les défenses existantes ne suffisent pas en environnement OT

La tentation naturelle des équipes sécurité face au risque ransomware en OT est d'appliquer les recettes qui fonctionnent en IT : EDR sur les endpoints, SIEM pour la corrélation des logs, MFA sur les accès distants, segmentation réseau, backup régulier. Ces mesures sont nécessaires — mais elles sont insuffisantes, et parfois inadaptées, en environnement OT.

Prenons l'EDR. Un agent EDR consomme des ressources CPU et mémoire. Sur un serveur moderne avec 32 cœurs et 128 Go de RAM, c'est négligeable. Sur un automate industriel ou une IHM embarquée qui tourne sur un Celeron de 2008 avec 2 Go de RAM, c'est potentiellement incompatible avec les temps de cycle requis par le process industriel. Les éditeurs OT-spécialisés — Claroty, Dragos, Nozomi Networks — proposent des approches passives basées sur la capture et l'analyse du trafic réseau plutôt que sur des agents sur les endpoints. C'est mieux adapté, mais cela demande une expertise spécifique pour le déploiement et l'exploitation.

La segmentation réseau est le pilier fondamental de la défense OT. Le modèle de référence est la norme IEC 62443, qui définit des zones de sécurité et des conduits de communication contrôlés. Dans la pratique, implémenter une segmentation conforme à IEC 62443 sur une infrastructure industrielle existante est un projet de plusieurs années, qui nécessite une cartographie exhaustive des flux, une analyse d'impact sur la production, et des tests rigoureux avant toute modification. Les opérateurs sous-estiment systématiquement la complexité de cette cartographie : d'après le CERT-FR, la majorité des OIV auditées ne disposent pas d'une cartographie précise et à jour de leurs flux OT.

Les sauvegardes — pourtant le remède le plus évident contre le ransomware — sont particulièrement complexes en OT. Sauvegarder les configurations d'un automate Siemens S7-1500, c'est différent de sauvegarder des fichiers sur un serveur Windows. Il faut des outils spécialisés, des procédures de restauration testées, et surtout des sauvegardes qui incluent non seulement les logiciels mais les configurations spécifiques à l'installation — paramètres de calibration, configurations de sécurité fonctionnelle, logiques de contrôle propriétaires. Beaucoup d'opérateurs sauvegardent leurs serveurs IT et pensent que cela couvre leur OT. C'est une illusion dangereuse.

Selon Gartner, d'ici 2027, les attaquants disposant de capacités de weaponisation de systèmes OT représenteront une menace crédible pour plus de 50% des opérateurs d'infrastructure critique mondiale. Le gap entre la maturité cybersécurité des environnements OT et celle des environnements IT est encore de cinq à sept ans en moyenne. Pendant ces cinq à sept ans, les infrastructures critiques resteront des cibles faciles pour des attaquants de plus en plus capables.

Ce que les opérateurs doivent faire maintenant — sans attendre la prochaine directive

Face à ce panorama, la tentation est de pointer vers les régulateurs — NIS2, directive CER, LPM en France — et d'attendre que la conformité règlementaire impose les bonnes pratiques. C'est une erreur stratégique. La conformité est un plancher minimal, pas un objectif de sécurité. Et entre la publication d'une directive et sa transposition effective dans les pratiques opérationnelles d'un opérateur, il s'écoule en général deux à quatre ans. Les attaquants n'attendent pas.

La première priorité, et de loin la plus impactante à court terme, est la maîtrise des accès distants. L'écrasante majorité des incidents OT commence par un accès distant compromis. VPN avec authentification à facteur unique, compte de maintenance partagé entre plusieurs prestataires, credentials qui n'ont pas été rotatés depuis deux ans — ce sont les points d'entrée réels. Implémenter le MFA sur tous les accès distants aux environnements OT, segmenter les accès par prestataire, journaliser et superviser toutes les sessions de maintenance à distance : ce sont des mesures déployables en semaines, pas en années.

La deuxième priorité est la cartographie. On ne peut pas défendre ce qu'on ne connaît pas. Un inventaire précis des équipements OT, de leurs versions firmware, de leurs connexions réseau et de leurs flux de communication est le prérequis de toute stratégie de sécurité. Des outils comme Claroty, Nozomi ou Dragos Platform permettent cette cartographie de manière passive, sans perturber les process industriels. C'est un investissement en temps et en budget, mais c'est le socle sur lequel tout le reste repose.

La troisième priorité est le plan de réponse à incident OT. Pas le plan IT, adapté à la louche pour couvrir l'OT — un plan spécifique, avec des procédures de repli manuel pour les process critiques, des contacts d'urgence chez les équipementiers, des configurations de sauvegarde testées et restaurables, des critères de décision clairs pour l'arrêt préventif. Ce plan doit être exercé : une simulation de crise OT annuelle, avec les équipes de production impliquées, n'est pas du luxe — c'est de la préparation opérationnelle.

La quatrième priorité est la formation croisée. Les ingénieurs de production doivent comprendre les risques cyber. Les équipes sécurité doivent comprendre les contraintes des process industriels. Ce fossé culturel entre les deux mondes est l'une des raisons pour lesquelles les projets de sécurité OT échouent ou prennent trop de temps. Investir dans la formation croisée, créer des équipes IT/OT mixtes, faire participer les équipes de production aux exercices de crise cyber : c'est l'un des leviers les plus efficaces et les moins coûteux.

Enfin, la question de la supply chain OT doit être prise au sérieux. Les prestataires de maintenance, les intégrateurs, les équipementiers ont des accès privilégiés aux systèmes OT. Exiger des preuves de conformité sécurité de vos prestataires OT, auditer leurs accès, contractualiser des obligations de notification en cas d'incident chez eux : ce sont des mesures qui s'appliquent dès la prochaine renégociation contractuelle.

Mon avis d'expert

Ce qui me frappe dans tous les incidents OT que j'ai analysés depuis dix ans, c'est la constance des vecteurs d'entrée. Ce ne sont presque jamais des exploits sophistiqués sur des protocoles industriels obscurs. C'est presque toujours un accès distant mal sécurisé, un mot de passe partagé, un système non patché depuis trop longtemps. Les attaquants sont pragmatiques : ils prennent le chemin le plus simple. Et tant que ce chemin restera aussi simple, les infrastructures critiques continueront à tomber.

L'incident ATNS me préoccupe particulièrement, pas seulement pour ce qu'il révèle sur les vulnérabilités de l'aviation, mais pour ce qu'il signale sur les intentions des acteurs étatiques. Quand un groupe lié à un État pénètre le réseau OT d'un contrôle aérien et exfiltre des données vers des IP étrangères, l'objectif n'est pas financier. L'objectif est la cartographie, le renseignement, la préparation d'une capacité de perturbation. C'est de la guerre froide numérique, menée sur les infrastructures les plus sensibles, et les défenses actuelles sont manifestement insuffisantes.

Je suis convaincu que la prochaine grande crise cyber en Europe impliquera un système OT d'infrastructure critique — énergie, eau, transport. Non pas parce que je suis pessimiste, mais parce que les conditions sont réunies : des systèmes vulnérables, des attaquants capables et motivés, et une maturité défensive encore insuffisante. La question n'est pas de savoir si cela arrivera, mais de savoir si les opérateurs seront prêts à y répondre quand ça arrivera. Pour l'instant, la plupart ne le sont pas.

Conclusion

Le ransomware en environnement OT n'est pas une menace futuriste. C'est une réalité documentée, qui frappe des aéroports sud-africains, des universités japonaises, des hôpitaux européens, des pipelines américains. La convergence IT/OT a créé une surface d'attaque immense sur des systèmes conçus pour la disponibilité, pas pour la résistance aux cybermenaces. Les groupes cybercriminels et les acteurs étatiques l'ont compris et en tirent parti méthodiquement.

Les solutions existent. Maîtrise des accès distants, cartographie des actifs OT, segmentation réseau, plans de réponse à incident spécifiques, formation croisée IT/OT — aucune de ces mesures n'est hors de portée d'un opérateur sérieux. Ce qui manque, c'est souvent la conviction que le risque est réel et immédiat, et la volonté de dégager les ressources nécessaires avant que l'incident ne force la main. La fenêtre d'action est maintenant. Elle ne sera pas ouverte indéfiniment.

Besoin d'un regard expert sur votre sécurité ?

Discutons de votre contexte spécifique.

Prendre contact