
Dans l'État du Colorado, des pirates informatiques ont accédé aux systèmes de deux petits services des eaux et modifié les réglages des équipements. Le gouverneur Jared Polis a déclaré que la qualité de l'eau n'avait pas été affectée. Nous expliquons pourquoi le crackage de logiciels et la compromission d'automates sont si dangereux et comment la cybersécurité de ces installations est assurée.
Comment ils ont procédé
Fin août 2026, des pirates informatiques ont accédé aux systèmes informatiques de deux petits prestataires privés d'eau du Colorado. Les deux entreprises desservent moins de 200 personnes chacune. Les incidents ont été rendus publics par Ellie Sullivan, attachée de presse du gouverneur du Colorado.
Les attaquants ont modifié des réglages d'équipements, désactivé l'accès distant et les alarmes, et ajusté les cycles de fonctionnement des pompes. Selon les autorités de l'État, les procédés de traitement et la qualité de l'eau n'ont toutefois pas été affectés. Les incidents ont été détectés rapidement ; les prestataires ont bloqué de nouvelles tentatives d'accès et informé les autorités.
Le Colorado Department of Public Health and Environment a ensuite vérifié que les problèmes avaient été résolus, proposé une assistance technique aux organisations et averti les autres exploitants de réseaux d'eau. Les autorités les ont aussi priés de vérifier leurs mesures de cybersécurité et d'installer les mises à jour nécessaires.
L'identité des auteurs reste inconnue. Ellie Sullivan a souligné que les autorités ne peuvent pas confirmer que les attaquants appartiennent à un pays ou à un groupe identifié.
Quelles vulnérabilités permettent aux pirates de pénétrer les systèmes des services
Même une petite structure peut devenir une cible pour une cyberattaque. Un petit service des eaux utilise les mêmes types d'automates programmables industriels, d'outils d'accès à distance et de systèmes automatisés qu'une grande organisation.
En revanche, les petites structures manquent souvent de moyens financiers et de spécialistes pour mettre en place un programme complet de cybersécurité. Une petite organisation peut ne pas avoir d'employé dédié qui surveille en continu la sécurité des IT et des systèmes industriels.
Un autre problème est le contrôle à distance des équipements. Pompes, capteurs et autres dispositifs peuvent être gérés via des automates programmables industriels, ou PLCs. Connecter ces appareils à Internet permet au personnel de les piloter à distance, mais crée aussi une nouvelle menace. Si un automate est accessible depuis l'extérieur et mal protégé, un attaquant peut prendre le contrôle et s'y connecter à distance.
Tremplin pour les pirates : pourquoi les petites organisations sont vulnérables
Les petits services peuvent intéresser les attaquants non seulement comme cibles en elles‑mêmes, mais aussi comme « tremplins » pour des opérations plus vastes. Steve Beatty, professeur à la Metropolitan State University of Denver et expert en cybersécurité, suggère que les attaques contre de petites organisations servent parfois de préparation à des opérations à plus grande échelle. Sur une cible moins protégée, les attaquants peuvent étudier l'infrastructure et tester l'efficacité de leurs techniques.
Cependant, rien n'indique que les deux petits prestataires du Colorado aient été attaqués dans le but de préparer une intrusion à plus grande échelle. Les autorités de l'État n'ont nommé aucun groupe précis ni évoqué de projets ultérieurs de ces acteurs.
Avant les incidents du Colorado, des attaques similaires avaient déjà visé d'autres services des eaux aux États‑Unis. En juillet 2026, le Federal Bureau of Investigation (FBI) et l'Environmental Protection Agency (EPA) ont signalé des incidents dans au moins sept États. Les attaquants avaient accédé à des automates industriels connectés à Internet, puis modifié leurs adresses IP et leurs mots de passe. Dans certains cas, cela a entraîné une baisse de pression et des inondations.
Les agences ont également noté que plusieurs organisations affectées utilisaient des configurations réseau similaires mises en place par des prestataires tiers. Cela crée un risque supplémentaire, car une méthode d'attaque qui fonctionne une fois peut être répliquée dans d'autres installations.
Menaces informatiques à grande échelle contre des États
L'approvisionnement en eau n'est qu'un secteur parmi les infrastructures critiques. S'y ajoutent les communications, l'énergie, les transports, la santé ainsi que les services financiers et administratifs. Ces systèmes sont interconnectés : par exemple, une alimentation électrique stable et continue est nécessaire aux services des eaux comme aux hôpitaux.
En 2026, les cyberattaques aux États‑Unis ont touché bien plus que des services d'eau. En mars, une attaque contre le fabricant d'appareils médicaux Stryker a perturbé le traitement des commandes, la production et les expéditions. Le même mois, une intrusion dans le réseau de transport de Los Angeles a contraint l'exploitant à mettre hors service une partie du réseau, et sa remise en marche a pris plusieurs semaines.
Les infrastructures russes font face à des menaces comparables. Par exemple, le soir du 06/04/2026, Rostelecom a détecté une puissante attaque DDoS sur son réseau. Pour y faire face, l'opérateur a activé le filtrage du trafic entrant, ce qui a temporairement restreint l'accès à certaines ressources Internet. La panne a touché des utilisateurs d'au moins 30 villes russes : en une heure seulement, le service de supervision Detector404 a reçu plus de 5 200 signalements concernant le service de Rostelecom.
Globalement, de janvier à mai, le nombre d'attaques DDoS en Russie et dans la CIS a augmenté de 27 % sur un an. Les télécommunications, le secteur financier et les organisations gouvernementales figuraient parmi les secteurs les plus attaqués.
Les conséquences d'attaques contre de telles infrastructures peuvent dépasser largement le cadre d'une seule organisation. C'est pourquoi la protection contre les cybermenaces pesant sur les systèmes de sécurité nationale couvre à la fois les infrastructures IT et la technologie opérationnelle dont dépendent les installations physiques et les services essentiels.
Contrôle complet des risques et protection maximale des infrastructures critiques contre les cyberattaques
Kaspersky Industrial CyberSecurity vous aide à surveiller les infrastructures OT et à détecter les activités suspectes, les vulnérabilités et les modifications des réglages système. La plateforme est conçue pour protéger les infrastructures critiques et les systèmes industriels.
En savoir plus sur Kaspersky Industrial CyberSecurityProtéger la technologie opérationnelle : enseignements tirés des grands acteurs
La technologie opérationnelle (OT) désigne le matériel et les logiciels qui contrôlent les processus physiques dans une entreprise, comme le fonctionnement des pompes et des vannes ou des lignes de production. La cybersécurité des OT est particulièrement importante, car une attaque réussie peut affecter le fonctionnement d'une installation entière.
Pour construire une protection globale des OT, il convient de :
- inventorier vos équipements et évaluer les risques ;
- séparer et segmenter les réseaux IT et OT ;
- réduire la surface d'attaque de votre organisation en restreignant les connexions à distance et en vérifiant régulièrement quels composants d'infrastructure sont visibles par un attaquant potentiel ;
- réaliser des audits réguliers et former les employés à la réaction aux incidents ;
- utiliser des solutions spécialisées pour surveiller les systèmes industriels et détecter les menaces et anomalies.
De telles solutions sont déjà déployées dans de grandes installations d'infrastructures critiques. Par exemple, à la centrale nucléaire de Leningrad, Kaspersky Industrial CyberSecurity protège les systèmes automatisés de surveillance et de contrôle des réacteurs. La plateforme couvre l'infrastructure depuis les serveurs SCADA et postes opérateurs jusqu'aux automates programmables et équipements réseau.
Articles connexes et liens :
- Comprendre les cybermenaces pesant sur les systèmes de sécurité nationale
- Gestion de la surface d'attaque : comment trouver, prioriser et réduire les expositions
- Qu'est‑ce que le threat intelligence et pourquoi est‑ce important ?
Produits recommandés :
