Les 26-27 juillet 2026, une attaque coordonnée a compromis les systèmes SCADA et OT de plus de 30 réseaux d'eau potable au Minnesota. Braham, Plymouth, South St. Paul ont dû basculer en opérations manuelles. FBI et CISA enquêtent dans un contexte d'alerte sur les APT ciblant les PLC.
En bref
- 26-27 juillet 2026 : attaque coordonnée sur les systèmes OT et SCADA de plus de 30 réseaux d'eau potable dans le Minnesota
- Communes affectées : Braham, Plymouth, Maple Plain, South St. Paul — puits, châteaux d'eau, stations de pompage et réseaux de distribution touchés
- FBI et CISA enquêtent ; CISA avait alerté en avril 2026 sur des APT affiliés à l'Iran ciblant les PLC des infrastructures critiques américaines
Les faits
Dans la nuit du 26 au 27 juillet 2026, une vague d'attaques coordonnées a frappé les systèmes de contrôle industriel (OT — Operational Technology) de plus de 30 réseaux communautaires d'eau potable dans l'État du Minnesota. L'incident, confirmé par plusieurs maires et responsables d'utilités publiques locales, a compromis les systèmes de contrôle et d'automatisation qui pilotent les puits de captage, les stations de traitement, les châteaux d'eau, les stations de pompage et les réseaux de distribution automatisés.
Les communes de Braham, Plymouth, Maple Plain et South St. Paul ont publiquement rapporté des perturbations temporaires. Dans plusieurs cas, les opérateurs ont été contraints de désactiver les interfaces SCADA compromises et de basculer vers des opérations manuelles pour maintenir la continuité de la distribution d'eau. Cette bascule en mode dégradé, bien que prévue dans les procédures de continuité d'activité, mobilise un effectif bien supérieur au fonctionnement automatisé normal et n'est pas soutenable indéfiniment — plusieurs jours au maximum selon les capacités humaines disponibles dans des communes de petite et moyenne taille.
Le vecteur d'attaque initial n'a pas été officiellement confirmé au moment de la publication de cet article. Plusieurs éléments techniques rapportés par des opérateurs locaux orientent vers l'exploitation d'interfaces de supervision distante (HMI — Human Machine Interface) accessibles depuis Internet sans authentification robuste, ou avec des credentials par défaut jamais modifiés. Cette catégorie de vulnérabilité est régulièrement documentée dans les utilités publiques américaines de petite et moyenne taille : selon l'agence EPA, 70 % des systèmes d'eau communautaires américains n'ont pas les ressources humaines ou financières pour maintenir une posture de cybersécurité adéquate.
Le timing de cet incident n'est pas anodin. Le 7 avril 2026, CISA avait publié l'advisory AA26-097A alertant sur des acteurs APT affiliés à l'Iran ciblant des automates programmables (PLC — Programmable Logic Controllers) connectés à Internet dans des infrastructures critiques américaines. Cet advisory documentait des cas où des attaquants avaient téléchargé des fichiers de projet malveillants sur des PLC, ajoutant de la logique d'échelle (ladder logic) qui substituait des paramètres opératoires dangereux aux paramètres de sécurité normaux — tout en conservant les fonctions légitimes pour masquer la manipulation aux opérateurs humains.
Dans le cas du Minnesota, les premiers éléments techniques disponibles suggèrent une compromission des couches de supervision (niveau SCADA) plutôt qu'une manipulation directe des PLC de bas niveau. La distinction est importante : une attaque sur les systèmes SCADA perturbe la visibilité et le contrôle de l'opérateur sans nécessairement modifier directement les paramètres physiques des équipements. Une attaque au niveau PLC, comme documentée dans l'advisory CISA AA26-097A, peut avoir des conséquences physiques directes sur la qualité ou la pression de l'eau distribuée — avec des implications potentielles pour la santé publique si les systèmes de traitement (chloration, filtration) sont affectés.
La coordination de l'attaque sur plus de 30 systèmes simultanément est l'élément le plus significatif techniquement. Ce type d'opération synchronisée nécessite soit l'utilisation d'outils automatisés d'exploitation lancés depuis une infrastructure centralisée, soit l'existence d'un accès prépositionné dans plusieurs systèmes cibles avant le déclenchement simultané. Les deux scénarios sont caractéristiques d'acteurs organisés disposant de ressources et de planification significatives — ce qui contraste avec les attaques opportunistes isolées habituellement observées contre les petites utilités publiques.
Le FBI et CISA ont ouvert une investigation coordonnée. L'EPA (Environmental Protection Agency) a également été notifiée, compte tenu de ses responsabilités en matière de régulation des systèmes d'eau potable et de la nécessité d'évaluer tout impact potentiel sur la qualité de l'eau distribuée. Les services de renseignement américains examinent si cet incident est lié à des campagnes d'infrastructure critique observées précédemment, notamment les groupes APT documentés ciblant le secteur Water and Wastewater Systems (WWS) depuis 2021.
Cet incident intervient dans un contexte de pertes cybercriminelles en forte augmentation aux États-Unis. Le rapport annuel du FBI publié en juin 2026 chiffre les pertes liées à la cybercriminalité à 21 milliards de dollars en 2025. Les incidents contre les infrastructures hydriques représentent selon CISA 8 % des signalements d'incidents OT en 2025 — une proportion en hausse de 40 % par rapport à 2023 — illustrant une tendance de fond à la ciblage croissant des systèmes d'eau par des acteurs aux motivations variées : étatiques, cybercriminels et hacktivistes.
En France, l'ANSSI a documenté dans son Panorama de la Cybermenace 2025 (CERTFR-2026-CTI-002) une augmentation des incidents ciblant les infrastructures OT d'opérateurs d'importance vitale (OIV). Les secteurs eau, énergie et transports constituent les cibles prioritaires. Les incidents de type Minnesota — compromission SCADA coordonnée sur plusieurs sites d'un même opérateur ou d'une même région — représentent un scénario que l'ANSSI considère comme réaliste pour le contexte français, notamment pour les collectivités gérant leurs propres réseaux d'eau en dehors du périmètre réglementaire des OIV.
Impact et exposition
L'impact immédiat est opérationnel : des communes ont dû mobiliser des équipes en mode dégradé pour maintenir la distribution d'eau. L'impact potentiel — qui n'a pas été constaté dans ce cas mais reste la préoccupation principale des autorités — serait une modification des paramètres de traitement (chloration, pression, pH) pouvant affecter directement la santé publique. Au niveau structurel, cet incident illustre que des milliers de systèmes d'eau communautaires américains — et par extension européens — gèrent des infrastructures OT connectées avec des niveaux de cybersécurité insuffisants face aux menaces actuelles.
Recommandations
- Auditer immédiatement l'exposition Internet de toutes les interfaces SCADA/HMI — désactiver tout accès non strictement nécessaire
- Changer tous les mots de passe par défaut des automates, HMI et systèmes SCADA en priorité pour les équipements Unitronics, Siemens, Schneider Electric et Rockwell Allen-Bradley
- Implémenter une authentification multi-facteurs sur toutes les interfaces d'accès distant aux systèmes OT
- Déployer une segmentation réseau stricte entre les réseaux IT et OT, avec inspection du trafic aux points de transit
- Mettre en place une surveillance des anomalies réseau OT (baseline du trafic normal, alertes sur les communications vers des adresses non répertoriées)
- Tester et documenter régulièrement les procédures de bascule en mode manuel — cet incident démontre qu'elles peuvent être activées sans préavis
Alerte critique
Cet incident illustre une réalité documentée depuis plusieurs années : des milliers d'infrastructures OT critiques dans le secteur de l'eau sont accessibles depuis Internet avec des protections insuffisantes. Après les alertes EPA et CISA de 2024-2025 et désormais cet incident massif au Minnesota, les opérateurs d'infrastructures hydriques qui n'ont pas encore audité leur surface d'exposition OT opèrent en aveugle face à une menace documentée et active.
Une commune française peut-elle faire face au même type d'attaque sur ses systèmes d'eau ?
Oui. En France, les opérateurs d'importance vitale du secteur eau sont soumis à des obligations renforcées sous LPM (Loi de Programmation Militaire), mais les collectivités gérant leurs propres systèmes d'eau en dehors de ce périmètre sont souvent dans une situation comparable aux communes américaines touchées. L'ANSSI a publié le guide "Cybersécurité des systèmes industriels" (ANSSI-PA-022) que tout opérateur d'infrastructure eau devrait avoir intégré dans son plan de sécurité. NIS2, transposée depuis octobre 2024, étend ces obligations à davantage d'entités du secteur eau — mais l'obligation réglementaire ne remplace pas une démarche proactive d'identification de la surface d'exposition réelle.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-59309/59310 : VMware vCenter CVSS 9.8, bypass auth et RCE sans credentials
Broadcom publie l'advisory VMSA-2026-0006 : deux vulnérabilités CVSS 9.8 dans VMware vCenter permettent le bypass d'authentification et l'exécution de code arbitraire. Aucun workaround — patch vCenter 9.1.0.0300 impératif avant exploitation dans la nature.
CVE-2026-15409/15410 : double zero-day SonicWall SMA1000, CVSS 10.0 exploité
Deux zero-days critiques dans les appliances SonicWall SMA1000 sont activement exploités en conditions réelles. La chaîne SSRF + bypass auth offre un accès administrateur complet sans credentials. Patching immédiat obligatoire, CISA KEV et CERT-FR ALE-006.
OpenAI réduit GPT-5.6 Luna de 80 % : la guerre des prix IA s'intensifie
Trois semaines après son lancement, OpenAI réduit le prix de GPT-5.6 Luna de 80 %, une décision qui reflète la pression grandissante des modèles chinois sur le marché mondial des API d'IA générative.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire