La CISA tire la sonnette d'alarme sur les attaques dans le secteur de l'eau

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a émis un avertissement concernant une augmentation significative des attaques ciblant les automates programmables industriels (PLC) exposés sur Internet, utilisés dans le secteur des systèmes d'eau et d'assainissement. Ces appareils sont les chevilles ouvrières numériques derrière les stations de traitement et les réseaux de distribution, contrôlant les pompes, les vannes et le dosage des produits chimiques qui garantissent la salubrité de l'eau potable et le traitement approprié des eaux usées.

L'alerte de l'agence indique que les acteurs malveillants sondent et exploitent de plus en plus les PLC qui ont été connectés directement à Internet, souvent pour des raisons de commodité de surveillance ou de maintenance à distance. Lorsque ces dispositifs de contrôle industriels sont exposés sans protections adéquates, ils deviennent un point d'entrée accessible pour les attaquants cherchant à perturber les opérations plutôt qu'à voler des données.

Il ne s'agit pas d'une simple note technique isolée. Les services d'eau et d'assainissement font partie des infrastructures critiques du pays, et l'avertissement de la CISA reflète une tendance plus large : des services essentiels qui n'ont jamais été conçus en tenant compte de la sécurité réseau moderne se retrouvent désormais exposés sur l'Internet public, accessibles à toute personne analysant les ports vulnérables.

Pourquoi les PLC sont une cible de plus en plus prisée

Les automates programmables industriels ont été construits il y a des décennies pour gérer des processus physiques de manière fiable, et non pour résister aux cyberattaques. Beaucoup fonctionnent encore avec des micrologiciels obsolètes, utilisent des identifiants faibles ou par défaut, et manquent de protections d'authentification de base. Alors que les services publics ont modernisé leurs opérations en ajoutant un accès à distance pour les ingénieurs et techniciens, certains de ces contrôleurs se sont retrouvés directement accessibles sur Internet sans pare-feu ni VPN devant eux.

Les attaquants n'ont pas besoin d'outils sophistiqués pour trouver ces systèmes. Des moteurs de recherche conçus spécialement pour analyser les appareils connectés à Internet permettent de localiser facilement les PLC exposés. Une fois trouvés, des identifiants de connexion faibles ou des logiciels non corrigés peuvent donner à un attaquant la capacité de manipuler les équipements physiques, perturbant potentiellement le service aux foyers et aux entreprises.

L'avertissement de la CISA s'inscrit dans un schéma de ciblage de plus en plus agressif des technologies opérationnelles (OT) dans les secteurs d'infrastructures critiques. Cela fait écho à une tendance plus large où les attaquants trouvent des moyens créatifs de pénétrer les organisations qui gèrent des services essentiels, de la même manière que le FBI a averti au sujet de des acteurs malveillants se faisant physiquement passer pour du personnel informatique dans des cabinets d'avocats pour obtenir un accès. Que ce soit par le biais de matériel exposé ou d'ingénierie sociale, le dénominateur commun est l'exploitation par les attaquants du maillon le plus faible des défenses d'une organisation.

Comment les attaques contre les infrastructures critiques se connectent à votre réseau domestique

Il est facile de supposer que les attaques contre les systèmes de contrôle des services d'eau sont totalement distinctes de la cybersécurité personnelle, mais les faiblesses sous-jacentes sont remarquablement similaires à celles que de nombreux foyers rencontrent avec leurs propres routeurs, appareils intelligents et gadgets IoT.

Tout comme certains services d'eau ont exposé des PLC directement sur Internet sans protections adéquates, de nombreux consommateurs font inconsciemment de même avec les routeurs domestiques, les caméras de sécurité et les thermostats intelligents. Les mots de passe par défaut, les micrologiciels obsolètes et les ports d'accès à distance ouverts sont courants à la fois sur un système de contrôle industriel et sur un réseau domestique. L'échelle est différente, mais la vulnérabilité sous-jacente, des appareils non protégés accessibles depuis l'Internet public, est la même.

Les correctifs recommandés par la CISA pour les services publics, notamment la segmentation des réseaux, la désactivation de l'accès à distance inutile et l'exigence de connexions sécurisées telles qu'un VPN pour toute gestion à distance, reflètent exactement les conseils que les professionnels de la sécurité donnent aux particuliers. Placer un VPN entre un utilisateur distant et un appareil sensible, que cet appareil soit un contrôleur de traitement de l'eau ou une caméra de sécurité domestique, ajoute une couche critique d'authentification et de chiffrement qui empêche les attaquants occasionnels de simplement tomber sur une porte ouverte.

Ce que cela signifie pour vous

Vous n'êtes pas responsable de la sécurisation d'une station de traitement des eaux, mais cet avertissement est un miroir utile pour votre propre réseau. Si le panneau d'administration de votre routeur domestique, votre caméra intelligente ou votre périphérique NAS est accessible directement depuis Internet sans VPN ni authentification forte devant lui, vous rencontrez une version à plus petite échelle du problème exact contre lequel la CISA met en garde les services publics.

La bonne nouvelle est que corriger cela chez soi est bien plus simple que de moderniser un système de contrôle industriel vieux de plusieurs décennies. Désactiver les fonctions d'administration à distance que vous n'utilisez pas, changer les identifiants par défaut, maintenir les micrologiciels à jour et utiliser un VPN pour tout accès à distance à votre réseau domestique sont autant d'étapes réalisables qui réduisent sensiblement votre exposition.

Mesures concrètes à adopter

Commencez par auditer votre propre réseau à la recherche de périphériques qui pourraient être exposés de la même manière que ces PLC. Connectez-vous aux paramètres de votre routeur et désactivez la gestion à distance, sauf si vous en avez spécifiquement besoin. Modifiez tous les noms d'utilisateur et mots de passe par défaut sur les appareils connectés, y compris les caméras, les thermostats et le stockage réseau. Gardez les micrologiciels de votre routeur et de vos appareils IoT à jour, car de nombreuses vulnérabilités exploitées sont déjà corrigées par les fournisseurs. Si vous devez accéder à votre réseau domestique à distance, utilisez un VPN plutôt que d'exposer l'interface d'administration d'un appareil directement sur Internet.

L'avertissement de la CISA concernant les cyberattaques contre les services d'eau nous rappelle que les infrastructures critiques et les réseaux domestiques partagent la même faiblesse fondamentale : les systèmes exposés sur Internet sans protections adéquates sont une invitation ouverte. Prendre quelques mesures pratiques dès maintenant peut fermer cette porte avant que quelqu'un d'autre ne la trouve ouverte.