Près de 1 800 services d'eau découverts exposés à des logiciels malveillants de type infostealer

Un nouveau rapport de la société de sécurité SpyCloud a identifié une exposition active à des logiciels malveillants de type infostealer dans près de 1 800 systèmes et services d'eau enregistrés auprès de l'Agence de protection de l'environnement (EPA). Les conclusions, rapportées exclusivement par CyberScoop, ajoutent une nouvelle dimension aux préoccupations de longue date concernant la cybersécurité des infrastructures hydrauliques américaines : une dimension qui ne repose pas sur des systèmes de contrôle industriel vieillissants, mais sur des identifiants d'employés et de fournisseurs volés qui circulent discrètement sur les marchés criminels.

Les logiciels malveillants de type infostealer sont conçus pour s'installer sur un appareil, souvent après qu'un utilisateur a cliqué sur un lien malveillant ou téléchargé un fichier compromis, et pour siphonner les mots de passe enregistrés, les cookies de navigateur, les données de remplissage automatique et les jetons d'authentification. Ces informations volées sont ensuite empaquetées et vendues ou échangées entre cybercriminels. Selon l'analyse de SpyCloud, l'ampleur de l'exposition parmi les services d'eau est suffisamment répandue pour suggérer un risque systémique lié à la chaîne d'approvisionnement plutôt qu'une poignée d'incidents isolés.

Pourquoi l'exposition aux infostealers est un problème de vie privée, et pas seulement de sécurité

La plupart de la couverture de la cybersécurité des systèmes d'eau se concentre sur le risque opérationnel : la possibilité que des pirates informatiques puissent manipuler des pompes, des vannes ou des produits chimiques de traitement. Ce risque est réel et bien documenté. Mais les conclusions de SpyCloud mettent en lumière un problème plus discret et tout aussi grave : l'exposition à la vie privée des employés et des sous-traitants qui font fonctionner ces systèmes.

Les journaux d'infostealers capturent généralement bien plus que les identifiants de connexion professionnels. Ils peuvent inclure des mots de passe de messagerie personnelle, des cookies de session bancaire et l'historique de navigation lié à l'ordinateur personnel d'un individu, en particulier lorsque les employés utilisent des appareils personnels pour l'accès à distance ou mélangent navigation professionnelle et personnelle sur la même machine. Lorsque ces données se retrouvent sur un marché criminel, ce n'est pas seulement le réseau du service public qui est en danger. L'identité personnelle de l'employé, ses finances et d'autres comptes en ligne deviennent également exposés.

C'est ici que l'exposition aux infostealers diffère d'une violation de données typique. Une violation implique généralement la compromission directe des systèmes d'une seule entreprise. Les infections par infostealer, en revanche, proviennent souvent de l'appareil d'un individu, parfois totalement indépendant de la sécurité du réseau de son employeur. Pourtant, une fois les identifiants volés, ils peuvent être réutilisés pour pivoter vers des systèmes d'entreprise, des portails de fournisseurs ou des logiciels tiers utilisés dans tout le secteur de l'eau. Cette dynamique aide à expliquer pourquoi SpyCloud qualifie cela de problème de chaîne d'approvisionnement : un seul ordinateur portable infecté appartenant à un employé sous-traitant ou fournisseur peut créer un point d'ancrage qui se propage à plusieurs services d'eau.

Un secteur déjà sous surveillance

Les services d'eau ont fait face à une attention croissante en matière de cybersécurité ces dernières années, depuis les avertissements fédéraux concernant les équipements de contrôle industriel exposés jusqu'aux évaluations des inspecteurs généraux signalant des déficiences à haut risque dans les systèmes d'eau potable à l'échelle nationale. Les logiciels malveillants de type infostealer ont connu une forte augmentation en 2024, les chercheurs en sécurité suivant des dizaines de millions d'hôtes infectés et des milliards d'identifiants volés circulant sur les forums criminels. Les services d'eau, dont beaucoup sont de petites exploitations municipales avec un personnel informatique et des budgets limités, ne sont pas à l'abri de cette tendance plus large.

Ce qui rend le secteur de l'eau particulièrement sensible, c'est la combinaison du statut d'infrastructure critique et des contraintes de ressources. Les grands services publics peuvent disposer d'équipes de sécurité dédiées surveillant les fuites d'identifiants, mais des milliers de petits systèmes desservant des villes et des comtés individuels manquent souvent totalement de cette capacité. Le rapport de SpyCloud suggère que l'exposition aux infostealers n'est pas concentrée sur quelques grandes cibles, mais répartie sur une large portion des quelque dizaines de milliers de systèmes d'eau que l'EPA supervise, dont beaucoup dépendent de fournisseurs et de sous-traitants partagés qui pourraient servir de point de défaillance commun.

Ce que cela signifie pour vous

Si vous travaillez pour un service d'eau ou en tant que sous-traitant, ou si vous vivez simplement dans une communauté desservie par l'un d'eux, ce rapport est un rappel que la sécurité des infrastructures dépend de plus en plus de l'hygiène numérique individuelle, et pas seulement de la politique informatique institutionnelle. Les logiciels malveillants de type infostealer se propagent généralement par le biais d'e-mails de phishing, de publicités malveillantes, de logiciels piratés et de fausses mises à jour de navigateur, ce qui signifie que l'appareil personnel de n'importe quel employé peut devenir un point d'entrée dans un système critique.

Pour le grand public, le risque direct est limité : ce rapport n'indique pas qu'une quelconque source d'eau ait été altérée. Mais il souligne à quel point la vie privée et la sécurité des infrastructures sont devenues interconnectées. Le vol d'identifiants ciblant un individu peut finir par affecter des services publics dont dépendent des communautés entières.

Étapes pratiques à suivre

Les services publics et leurs fournisseurs peuvent réduire ce risque en surveillant les identifiants exposés liés à leurs domaines, en imposant l'authentification multifacteur afin qu'un mot de passe volé seul ne suffise pas à obtenir l'accès, et en séparant autant que possible l'utilisation des appareils personnels et professionnels. Les personnes travaillant dans ou autour des secteurs d'infrastructure critique devraient considérer la réutilisation de mots de passe et les appareils personnels non gérés comme de véritables risques organisationnels, et non comme de simples désagréments personnels.

Les conclusions de SpyCloud ne seront pas le dernier mot sur l'exposition aux infostealers dans les infrastructures critiques. À mesure que les opérations de malware-as-a-service continuent de se développer, attendez-vous à ce que davantage de secteurs, et pas seulement les services d'eau, fassent face à un examen similaire du risque lié à la chaîne d'approvisionnement basé sur les identifiants dans les mois à venir.