01 Ce Qui S’est Passé
L’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié le 30 juillet 2026 une alerte appelant les opérateurs du secteur de l’eau et de l’assainissement (WWS) à protéger leur technologie opérationnelle (OT) face à une forte augmentation d’activités malveillantes ciblant les automates programmables (PLC). L’alerte demande aux propriétaires, exploitants et intégrateurs d’infrastructures critiques d’identifier et de retirer d’internet, dans les meilleurs délais, les PLC et autres actifs OT exposés publiquement.
La CISA indique que les tactiques observées incluent la modification de mots de passe par les attaquants pour verrouiller l’accès des opérateurs légitimes, ainsi que la déconnexion des PLC par changement de leur adresse IP — des actions ayant entraîné des avis d’ébullition de l’eau et le recours prolongé à des opérations manuelles dans les installations touchées. L’agence précise que le ciblage concerne des entités de tailles très diverses, et que même les organisations dotées de programmes de cybersécurité matures devraient revalider leurs connexions externes, signalant en particulier les modems cellulaires installés par des exploitants, fournisseurs ou intégrateurs, qui peuvent échapper aux analyses de surface d’attaque menées en routine.
L’alerte fait suite à une cyberattaque coordonnée qui, selon Minnesota IT Services, a perturbé les systèmes OT de plus de 30 réseaux municipaux d’eau à travers l’État les 26 et 27 juillet 2026. Des services d’eau et d’assainissement d’au moins sept États ont signalé des incidents connexes au FBI depuis le 27 juillet, certaines activités ayant dégradé les opérations d’approvisionnement en eau. Plusieurs villes du Minnesota touchées, dont Maple Plain, Braham, South St. Paul et Plymouth, ont signalé des perturbations sur certaines fonctions de contrôle automatisées ; des procédures de secours ont été activées et les opérations d’eau et d’assainissement sont restées fonctionnelles dans la plupart des cas, les autorités précisant que l’eau potable restait sûre. Les autorités étatiques et fédérales enquêtent, et aucune attribution formelle n’a été établie à ce stade.
Cette alerte survient après une mise à jour, le 22 juillet, de l’avis AA26-097A — publié initialement en avril 2026 — qui alertait les organisations d’infrastructures critiques sur une activité liée à l’Iran ciblant des systèmes de contrôle industriel fabriqués par Rockwell Automation, Schneider Electric et Siemens. Les enquêteurs ont observé des activités visant des automates Rockwell CompactLogix et Micro850, des équipements Schneider Electric Modicon M340 ainsi que des PLC de la série Siemens S7-1200, l’avis précisant que des équipements d’autres fabricants pourraient également être exposés. Des groupes liés à l’Iran, dont CyberAv3ngers et Handala, correspondent au profil d’acteurs connus pour cibler l’OT du secteur de l’eau, bien que les enquêteurs n’aient pas relié les incidents du Minnesota à un groupe spécifique.
L’alerte de la CISA du 30 juillet recommande trois mesures immédiates aux exploitants : déconnecter les PLC d’internet et faire transiter tout accès à distance par un VPN ou une passerelle plutôt que de se connecter directement au contrôleur ; activer la protection par mot de passe et changer les mots de passe par défaut ; et mettre en liste blanche les adresses IP afin que l’accès à distance ne soit autorisé qu’à partir d’ordinateurs d’ingénierie connus ou d’autres actifs OT critiques. L’agence conseille également de conserver une sauvegarde saine et à jour de l’image de chaque PLC en cas de verrouillage d’un appareil par un mot de passe modifié, et renvoie les propriétaires d’automates Rockwell Automation MicroLogix 1400 vers la documentation dédiée de Rockwell pour restaurer l’accès en cas de mot de passe inconnu. La CISA encourage par ailleurs les services d’eau à examiner les tactiques, techniques et indicateurs de compromission listés dans l’avis AA26-097A afin de détecter d’éventuels signes d’activité actuelle ou passée sur leurs réseaux.
02 Points Clés
- 01 L’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié le 30 juillet 2026 une alerte appelant les opérateurs du secteur de l’eau et de l’assainissement (WWS) à protéger leur technologie opérationnelle (OT) face à une forte augmentation d’activités malveillantes ciblant les automates programmables (PLC).
- 02 L’alerte demande aux propriétaires, exploitants et intégrateurs d’infrastructures critiques d’identifier et de retirer d’internet, dans les meilleurs délais, les PLC et autres actifs OT exposés publiquement.
- 03 La CISA indique que les tactiques observées incluent la modification de mots de passe par les attaquants pour verrouiller l’accès des opérateurs légitimes, ainsi que la déconnexion des PLC par changement de leur adresse IP — des actions ayant entraîné des avis d’ébullition de l’eau et le recours prolongé à des opérations manuelles dans les installations touchées.
- 04 L’agence précise que le ciblage concerne des entités de tailles très diverses, et que même les organisations dotées de programmes de cybersécurité matures devraient revalider leurs connexions externes, signalant en particulier les modems cellulaires installés par des exploitants, fournisseurs ou intégrateurs, qui peuvent échapper aux analyses de surface d’attaque menées en routine.
03 Pourquoi Cela Compte
La CISA a publié une alerte appelant les services d’eau et d’assainissement à sécuriser leurs automates programmables exposés sur internet, quelques jours après une cyberattaque coordonnée ayant perturbé la technologie opérationnelle de plus de 30 réseaux d’eau au Minnesota.
04 Regard D’ingénierie ATLAS
Ce dossier ne comprend pas d’interprétation d’ingénierie distincte d’ATLAS.
05 Sources
- Ce reportage s’appuie sur une alerte publiée par l’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) le 30 juillet 2026 : “CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs”, avec des éléments complémentaires de SecurityWeek.