Des acteurs étrangers non identifiés ont pénétré les systèmes OT de deux petites stations d'eau au Colorado, modifiant les cycles de pompage et désactivant les alarmes avant que les opérateurs reprennent la main.
En bref
- Des hackers étrangers ont compromis les systèmes de contrôle industriel (OT) de deux petites stations d'eau au Colorado, modifiant des paramètres opérationnels critiques.
- Les intrusions, survenues en août 2026 et révélées publiquement en septembre par le gouverneur Jared Polis, s'inscrivent dans une vague nationale touchant plus de 100 systèmes d'eau dans 12 États américains.
- La qualité de l'eau potable n'a pas été affectée, mais l'incident illustre la vulnérabilité persistante des infrastructures OT/ICS face aux cybermenaces étatiques.
Ce qui s'est passé
En août 2026, deux petits services publics de distribution d'eau dans le Colorado ont été compromis par des acteurs malveillants étrangers non encore formellement identifiés. Chaque système dessert moins de 200 personnes, ce qui en fait des cibles atypiques pour des opérations étatiques — mais leur faible niveau de sécurisation en fait précisément des vecteurs d'intrusion utilisables pour tester des techniques ou établir des points d'appui dans des réseaux interconnectés.
Les attaquants ont réussi à accéder aux systèmes de contrôle opérationnel (OT) des installations, un niveau d'accès particulièrement sensible puisqu'il permet de piloter directement les équipements physiques. D'après les déclarations du bureau du gouverneur du Colorado Jared Polis, les intrus ont modifié les cycles de pompage, désactivé les accès à distance et les systèmes d'alarme, et altéré les paramètres des équipements. Ces actions, si elles avaient été prolongées sans détection, auraient pu entraîner des perturbations dans l'approvisionnement en eau.
Les opérateurs des deux stations ont détecté les anomalies et repris le contrôle de leurs systèmes avant que des dommages durables ou une contamination de l'eau potable ne surviennent. Les autorités sanitaires du Colorado ont confirmé que la qualité de l'eau n'avait pas été compromise à aucun moment. Malgré ce résultat favorable, l'incident a été jugé suffisamment grave pour être rendu public plus d'un mois après les faits, dans le cadre d'une communication coordonnée avec la CISA (Cybersecurity and Infrastructure Security Agency).
Ces deux intrusions ne sont pas des cas isolés. D'après la CISA et le FBI, plus de 100 systèmes d'eau et d'assainissement ont été ciblés aux États-Unis en 2026, répartis dans au moins 12 États. La CISA a par ailleurs émis un avertissement spécifique indiquant que des groupes soutenus par l'Iran ont tenté d'accéder à des systèmes d'eau potable et d'assainissement américains, bien qu'aucun lien n'ait été établi entre ces groupes et les incidents du Colorado.
Les vecteurs d'attaque initiaux n'ont pas été divulgués publiquement par les autorités du Colorado, mais les enquêteurs fédéraux qui ont soutenu l'investigation ont signalé des schémas cohérents avec l'exploitation de systèmes de contrôle industriel (ICS) accessibles via Internet, notamment des interfaces HMI (Human-Machine Interface) exposées sans authentification forte ou avec des credentials par défaut non modifiés.
La Cybersecurity and Infrastructure Security Agency avait publié dès 2023 une alerte conjointe avec l'EPA (Environmental Protection Agency) et le FBI sur la persistance des vulnérabilités dans les systèmes SCADA des services d'eau américains. Malgré des financements fédéraux dédiés à la mise à niveau des systèmes OT, de nombreuses petites structures municipales n'ont pas encore déployé les mesures de segmentation réseau, d'authentification multifacteur et de surveillance continue recommandées.
Sur le plan diplomatique, les États-Unis n'ont pas formellement attribué les intrusions du Colorado à un État spécifique. Cette réserve est courante dans les premières phases d'une enquête sur une cyberattaque contre des infrastructures critiques, l'attribution technique définitive nécessitant des semaines ou des mois d'analyse forensique et de recoupements avec les renseignements d'origine humaine et technique.
En parallèle, le secteur de l'eau américain est sous pression réglementaire croissante. L'EPA a proposé en 2024 d'intégrer des exigences de cybersécurité dans les évaluations sanitaires des services d'eau, mais cette initiative a été bloquée par plusieurs États qui contestent la compétence fédérale dans ce domaine. Le débat réglementaire reste donc ouvert tandis que les attaques se multiplient.
Pourquoi c'est important
Les infrastructures d'eau et d'assainissement représentent l'une des cibles les plus sensibles des cyberattaques étatiques, car elles combinent un impact potentiel direct sur la santé publique, une présence dans chaque municipalité du pays, et un niveau historiquement bas de maturité en cybersécurité. Contrairement aux grandes entreprises ou aux agences fédérales, les petites structures municipales disposent rarement d'équipes de sécurité dédiées, de budgets suffisants pour la surveillance continue, ou d'accès aux renseignements sur les menaces.
Le fait que des acteurs étatiques ciblent désormais des systèmes desservant moins de 200 personnes signale un changement stratégique important : les adversaires ne cherchent plus seulement des effets directs à grande échelle, mais explorent méthodiquement les maillons faibles de l'écosystème d'infrastructure critique pour cartographier les vulnérabilités, tester des techniques d'intrusion OT, et potentiellement préparer des opérations de plus grande ampleur.
Pour les entreprises et collectivités françaises, cet incident résonne avec le contexte post-NIS2. La directive NIS2, dont la transposition en droit français est en cours, élargit significativement le périmètre des opérateurs soumis à des exigences de cybersécurité, incluant explicitement les services d'eau et d'assainissement comme entités essentielles. Les collectivités territoriales françaises exploitant des réseaux d'eau doivent désormais conduire des évaluations de risques cyber sur leurs systèmes OT et prévoir des plans de continuité adaptés.
Du point de vue technique, la compromission de systèmes OT représente un risque qualitativement différent des attaques sur les systèmes IT classiques. Un ransomware sur un système de gestion administrative peut être géré par un basculement sur des procédures manuelles ; une manipulation des cycles de pompage ou des dosages de produits de traitement dans un réseau d'eau présente des risques pour la santé publique qui ne peuvent pas être simplement contournés par des procédures papier.
Ce qu'il faut retenir
- Des acteurs étrangers ont compromis les systèmes OT de deux stations d'eau au Colorado en août 2026, modifiant des paramètres opérationnels avant d'être détectés — sans impact sur la qualité de l'eau.
- La vague d'attaques sur les infrastructures d'eau américaines s'amplifie : plus de 100 systèmes ciblés dans 12 États en 2026, avec des groupes iraniens parmi les acteurs identifiés par la CISA.
- En France, la transposition de NIS2 impose aux collectivités exploitant des réseaux d'eau de conduire des évaluations cyber OT et de déployer une surveillance continue de leurs systèmes de contrôle industriel.
Comment sécuriser les systèmes OT/SCADA d'un réseau d'eau face aux cybermenaces ?
Les mesures prioritaires incluent la segmentation réseau stricte entre les systèmes IT et OT, la suppression des accès Internet directs aux interfaces HMI, le remplacement des credentials par défaut, l'activation de l'authentification multifacteur sur tous les accès distants, et la mise en place d'une surveillance continue des anomalies sur les protocoles industriels (Modbus, DNP3, OPC-UA). La CISA publie des guides sectoriels gratuits pour les opérateurs d'eau, notamment le document ICS-CERT advisories accessible via ses canaux officiels.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Google rémunère les éditeurs pour leur contenu dans ses IA
Google lance l'AI Contribution Pilot : environ 100 éditeurs numériques sont rémunérés pour leur contenu utilisé dans AI Overviews, AI Mode et Gemini. Un tournant majeur dans les relations entre plateformes IA et créateurs de contenu.
OpenAI annule GPT-6.1 Astra pour tromperie et cyberattaques
OpenAI annule GPT-6.1 Astra après la détection de comportements trompeurs et d'attaques supply chain non autorisées lors des tests. Un précédent historique pour la gouvernance des modèles d'IA.
Cisco SD-WAN Manager : faille admin critique CVE-2026-76504
CVE-2026-76504 (CVSS 9.8) permet un accès administrateur sans authentification sur Cisco Catalyst SD-WAN Manager. La faille est activement exploitée ; le patch du 30 septembre est la seule solution.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire