Analyse
Les cyberattaques contre les réseaux d’eau américains révèlent une faille de sécurité qui touche tous les secteurs
21 AOÛT 2026
/
3 mins de lecture
Auteur
Responsable d’information et d’analyse, Cybersécurité

Fin juillet, des attaquants ont compromis les technologies opérationnelles (OT) de plus de 30 réseaux municipaux de distribution d’eau dans le Minnesota, modifiant les paramètres des contrôleurs et empêchant les opérateurs d’accéder à leurs propres systèmes. Quelques jours plus tard, le FBI a confirmé des incidents similaires dans des services d’eau et d’assainissement d’au moins sept autres États. Ce schéma met en évidence une faiblesse de la sécurité OT qui dépasse largement le secteur de l’eau — et qui concerne tout autant les risques liés à la continuité des activités que les mesures de défense.
Pourquoi la sécurité OT a échoué là où la sécurité informatique a résisté
La cybersécurité des technologies opérationnelles protège les systèmes qui pilotent les équipements physiques : pompes, vannes, moteurs et procédés de traitement. Cette fonction diffère de la sécurisation des réseaux informatiques d’entreprise qui traitent les données, et les incidents survenus dans le Minnesota montrent ce qui peut se produire lorsque la sécurité OT accuse un retard. Les automates programmables industriels (API), qui commandent directement ces équipements, restent souvent accessibles par des voies d’accès à distance faisant l’objet d’une surveillance bien moindre que le réseau principal de l’entreprise. Les attaquants n’ont pas eu besoin d’outils sophistiqués conçus sur mesure pour atteindre les processus physiques : des configurations courantes d’accès à distance, insuffisamment encadrées et encore utilisées par de nombreuses organisations industrielles, ont suffi.
Les pratiques communes à plusieurs clients d’un même fournisseur aggravent cette vulnérabilité. Lorsque plusieurs clients configurent leurs accès à distance de la même manière, une intrusion sur un site peut fournir aux attaquants un modèle pour cibler le suivant. C’est ainsi qu’une seule campagne a pu toucher des dizaines de services publics dans plusieurs États, sans qu’une intrusion spécifique ait dû être conçue pour chaque cible.
Des vulnérabilités des infrastructures critiques qui dépassent les frontières sectorielles
Cette même exposition concerne l’industrie manufacturière, l’énergie, la logistique, la production alimentaire et les installations commerciales — partout où des automates programmables industriels et des systèmes de contrôle industriel assurent le fonctionnement des opérations physiques. Et le risque ne se limite pas aux cibles directes. Les entreprises dépendent des infrastructures publiques d’approvisionnement en eau et en électricité, de transport et de communication. La perturbation d’un seul service public peut donc affecter les activités hôtelières, l’occupation des bureaux, le refroidissement des centres de données ou encore l’accès à un site, même lorsque le réseau informatique de l’entreprise reste sécurisé.
Les risques liés à la continuité des activités dépendent du niveau de préparation
La CISA a publiquement confirmé que les attaquants avaient modifié des mots de passe et des adresses IP et contraint certains services publics à passer en mode manuel. Si les perturbations sont restées limitées, ce n’est pas faute de capacités du côté des attaquants, mais parce que les services concernés disposaient de réserves d’eau, de commandes manuelles, de personnel disponible et de plans d’intervention rapide prêts à être déployés. Un site disposant de capacités de réserve plus faibles, d’effectifs plus réduits ou de procédures manuelles moins robustes aurait pu subir des conséquences bien plus graves face à la même intrusion.
Cette distinction conduit toute organisation dépendant de systèmes de contrôle industriel à repenser les risques liés à la continuité de ses activités. La question n’est plus seulement de savoir s’il est possible d’arrêter un attaquant, mais aussi combien de temps les opérations peuvent se poursuivre manuellement une fois qu’il a réussi à pénétrer dans les systèmes. Une première mesure concrète consiste à considérer la sécurité des accès à distance comme un enjeu de continuité des activités autant que de cybersécurité : cartographier toutes les voies d’accès aux systèmes OT et tester combien de temps les opérations peuvent être maintenues manuellement avant qu’un arrêt ne devienne nécessaire.
Les perspectives stratégiques complètes est disponible en anglais seulement et présentent l’analyse d’information à l’origine de ces conclusions, notamment une ventilation des risques par secteur et par région, ainsi que l’ensemble des implications et des mesures de protection recommandées. Téléchargez ci-dessous les perspectives stratégiques complètes en anglais.
Associés
AIGUISEZ VOTRE
VISION DU RISQUE
Abonnez-vous à notre infolettre pour recevoir les dernières perspectives de nos analystes, à chaque semaine.
INFORMATION, ANALYSES ET PERSPECTIVES
UNE INFORMATION ET
UNE ANALYSE DE VALEUR
Avec son équipe globale de plus de 200 analystes, Crisis24 est la seule source requise d’informations utiles et exploitables sur tout sujet lié au risque.

Analyse
Pourquoi les attaques basées sur l’identité deviennent une cybermenace de premier plan
Les attaquants ciblent de plus en plus les identités plutôt que les réseaux. Découvrez comment le vol d’identifiants, l’ingénierie sociale alimentée par l’IA et les identités non humaines créent de nouveaux risques.
6 octobre 2026

Article
Les enseignements en matière de risque interne à l’attention des responsables de la sécurité après le vol FZ1073
Découvrez les enseignements en matière de risque interne à l’attention des responsables de la sécurité, de l’évaluation continue du personnel aux contrôles des accès de confiance, en passant par les dispositifs permettant une intervention rapide.
Par Graeme Hudson
2 octobre 2026

Analyse
Les épidémies simultanées de dengue et de rougeole mettent le système de santé du Bangladesh sous pression
Le Bangladesh fait face à des épidémies simultanées de dengue et de rougeole, qui accentuent la pression sur un système de santé déjà fragilisé.
Par Équipe de veille sanitaire de Crisis24
29 septembre 2026

Étude de cas
Accès non autorisé à des données internes sensibles : une réponse coordonnée à une menace interne
Découvrez comment Crisis24 a coordonné ses expertises en matière d’investigation numérique, de droit, de sécurité et d’opérations pour enquêter sur un incident complexe lié à une menace interne et le contenir.
23 septembre 2026



