Des pirates étrangers ont pénétré dans les systèmes opérationnels de deux petites compagnies d’eau au Colorado et manipulé des équipements utilisés pour gérer leurs infrastructures. Les responsables de l’État affirment que les incidents ont été contenus sans affecter la qualité de l’eau potable, le traitement de l’eau ou la sécurité publique.
Les attaques ont eu lieu fin août et impliquaient deux fournisseurs d’eau privés, chacun desservant moins de 200 personnes. Les autorités du Colorado n’ont pas identifié les services publics ni divulgué leur emplacement, mais ont confirmé que des acteurs non autorisés avaient accès aux systèmes impliqués dans leurs opérations.
Selon le bureau du gouverneur du Colorado, Jared Polis, les assaillants ont modifié les paramètres des équipements, désactivé l’accès à distance et les alarmes, et modifié les cycles de pompage. Malgré ces actions, les responsables ont indiqué que les clients n’avaient subi aucune interruption des services d’eau et que les fournisseurs concernés ont pu résoudre rapidement les problèmes.
La manière dont les attaquants sont entrés dans les systèmes reste publique inconnue. Les autorités n’ont pas identifié l’équipement ou le logiciel affecté, et aucune vulnérabilité spécifique n’a été liée aux intrusions.
Les responsables du Colorado ont qualifié les responsables d’acteurs étrangers, mais n’ont pas attribué les incidents à un pays ou un groupe de hackers en particulier. Le bureau du gouverneur a noté que les autorités sont au courant de hackers soutenus par l’Iran ciblant des infrastructures d’eau potable et d’eaux usées ailleurs aux États-Unis, mais il n’a pas confirmé de lien entre ces campagnes et les attaques du Colorado.
Ces violations mettent en lumière les risques liés à la technologie opérationnelle, qui sert à contrôler les équipements physiques plutôt qu’à simplement stocker des informations. Dans les installations d’eau, ces systèmes peuvent gérer les pompes, les vannes, la pression et d’autres processus nécessaires à la distribution de l’eau.
Les équipements industriels accessibles sur Internet attirent de plus en plus l’attention des attaquants car des connexions à distance mal sécurisées peuvent permettre d’accéder aux environnements opérationnels. Les autorités fédérales de cybersécurité ont à plusieurs reprises conseillé aux fournisseurs d’eau d’identifier les contrôleurs exposés directement à Internet et de restreindre les accès à distance inutiles.
Les petites entreprises publiques peuvent rencontrer des difficultés supplémentaires car elles fonctionnent souvent avec un personnel et des budgets limités en cybersécurité, tout en s’appuyant sur des équipements industriels connectés. Même une installation desservant un petit nombre de clients peut donc constituer une cible attrayante lorsque ses systèmes opérationnels sont accessibles à distance.
Les autorités du Colorado communiquent avec d’autres fournisseurs d’eau après les incidents et encouragent les opérateurs à revoir leurs défenses, à appliquer les mises à jour de sécurité disponibles et à réduire l’exposition inutile à Internet.
Les enquêteurs n’ont pas identifié publiquement les hackers, leur pays d’origine ni la technique utilisée pour obtenir un accès initial. Pour l’instant, les responsables affirment que les deux intrusions ont été détectées et traitées avant que les attaquants ne perturbent l’approvisionnement en eau, modifient les processus de traitement ou créent une menace connue pour la sécurité de l’eau potable.