Cybersécurité 27/08/2026Ajouter aux favoris

La CISA publie les résultats de ses exercices SILENTSHIELD : deux organisations d'infrastructures critiques américaines testées, deux compromissions réussies. L'une n'a émis aucune alerte. En parallèle, plus de 100 systèmes d'eau américains ont été attaqués en juillet 2026.
La CISA (Cybersecurity and Infrastructure Security Agency) vient de publier les résultats de ses exercices SILENTSHIELD, des simulations d'attaque menées sur les réseaux réels d'organisations d'infrastructures critiques américaines - à leur insu, pour reproduire des conditions réelles.
Bilan : deux organisations testées, deux compromissions complètes par l'équipe red team. L'une d'elles n'a émis aucune alerte et n'a rien détecté pendant toute la durée de l'exercice.
Spear phishing comme vecteur initial. L'accès a été obtenu via du phishing ciblé sur des employés identifiés par OSINT. Aucune exploitation de vulnérabilité zero-day n'a été nécessaire pour entrer.
Living-off-the-land (LotL) pour se déplacer. Une fois à l'intérieur, les red teamers ont utilisé uniquement des outils légitimes présents sur les systèmes (PowerShell, WMI, outils d'administration). Résultat : aucune signature malveillante à détecter.
Persistence de plusieurs semaines. Le maintien d'accès discret sur la durée reproduit fidèlement le mode opératoire APT - les attaquants réels ne se précipitent pas.
L'organisation aveugle présentait les lacunes défensives classiques des opérateurs non spécialisés en sécurité : journalisation insuffisante, détection basée uniquement sur les signatures, absence de threat hunting proactif.
Ce profil est la norme, pas l'exception, dans les infrastructures critiques - utilités, eau, énergie - où les équipes IT sont réduites et les systèmes OT historiques.
The Register révèle simultanément que plus de 100 systèmes d'eau américains ont été touchés par des cyberattaques en juillet 2026. Les lacunes documentées par SILENTSHIELD correspondent exactement aux vecteurs exploités dans ces incidents réels.
Priorité 1 : journalisation centralisée. Sans logs complets des connexions, exécutions PowerShell et accès administrateurs, aucune détection comportementale n'est possible.
Priorité 2 : surveillance LotL. PowerShell, WMI et les outils d'administration légitimes peuvent être surveillés pour des patterns anormaux - même sans signatures malveillantes.
Priorité 3 : évaluation CISA. La CISA propose des services d'évaluation gratuits aux opérateurs d'infrastructures critiques. C'est une ressource à utiliser avant qu'un attaquant réel ne serve de red team imprévu.
C'est le nombre de systèmes d'eau américains touchés par des cyberattaques en juillet 2026, selon The Register. En parallèle, la CISA documente que 100% des infrastructures critiques qu'elle a testées en 2026 ont été compromises pendant ses exercices SILENTSHIELD.
À faire maintenant : Auditez votre journalisation. Si vous n'avez pas de logs centralisés des connexions et des exécutions administrateur, c'est la première priorité avant tout autre investissement sécurité. Contactez la CISA pour un assessment gratuit : cisa.gov/resources-tools/services/cisa-assessments
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.
CISA et la résilience des infrastructures critiques américaines en 2026