Contexte et portée du problème
SpyCloud a analysé plus de 66 000 systèmes publics inscrits auprès de l'Environmental Protection Agency, représentant environ 10 000 organisations du secteur de l'eau et des eaux usées aux États-Unis. Parmi elles, 1 787 ont vu leurs identifiants récupérés par un malware infostealer, soit près de 18 % des entités étudiées. Au moins 250 de ces organisations possédaient des accès aux réseaux opérationnels et aux systèmes de contrôle à distance qui gèrent les pompes et le débit d’eau.
Mécanisme des malwares infostealers
Les infostealers interceptent les mots de passe stockés et les session tokens qui maintiennent les utilisateurs connectés. Ces jetons permettent à un attaquant de se faire passer pour l’utilisateur légitime, contournant souvent les mécanismes d’authentification multifacteur (MFA). SpyCloud a identifié un fournisseur de comptage d’énergie dont un dispositif infecté a extrait les identifiants de 167 compagnies d’utilité publique, illustrant la propagation transversale d’un seul point d’infection vers de multiples organisations.
Impact sur les infrastructures critiques d’eau
Les informations volées donnent accès aux réseaux SCADA (Supervisory Control and Data Acquisition) qui pilotent les stations de pompage et les vannes. Un accès non autorisé à ces systèmes pourrait permettre de modifier les flux d’eau, de provoquer des coupures ou de compromettre la qualité de l’eau distribuée. Le rapport souligne que ces vecteurs d’accès sont indépendants des outils d’intelligence artificielle, ce qui rend la défense plus difficile pour les équipes qui se concentrent sur les menaces basées sur l’IA.
Limites de l’étude et perspectives de mitigation
SpyCloud ne trouve aucune preuve que les récentes attaques attribuées à des acteurs soutenus par l’Iran aient exploité les mots de passe volés ; ces incidents reposaient plutôt sur des mots de passe par défaut intégrés par les fabricants. Cette distinction montre que la surface d’attaque comprend à la fois des vulnérabilités humaines (reutilisation de mots de passe) et des failles de configuration matérielle. Les organisations du secteur de l’eau doivent donc renforcer la gestion des identifiants, appliquer la rotation régulière des mots de passe, désactiver les comptes inactifs et segmenter strictement les réseaux opérationnels des réseaux d’entreprise afin de limiter la portée d’une compromission.