Au cours du week-end du 21 au 22 décembre 2025, des attaquants ont chiffré environ 1 000 systèmes informatiques de l’Administrația Națională Apele Române (Eaux roumaines), l’autorité nationale de gestion de l’eau du pays. L’attaque a atteint l’organisation centrale et 10 de ses 11 bureaux régionaux, désactivant les serveurs du système d’information géographique (SIG), les bases de données, la messagerie électronique, les services Web, les postes de travail Windows et les serveurs de noms de domaine. La méthode était BitLocker, l’outil de chiffrement complet du disque de Windows : en abusant d’une fonctionnalité légitime du système d’exploitation plutôt qu’en déployant un ransomware personnalisé, les attaquants ont évité la détection basée sur les signatures. Une demande de rançon exigeait un contact dans les sept jours ; aucun attaquant ou groupe de ransomware n’a revendiqué la responsabilité et aucun montant du paiement n’a été divulgué.
La Direction nationale roumaine de la cybersécurité (DNSC) a confirmé que les OT n’étaient pas affectées. Les installations hydrotechniques – barrages, structures de rétention des crues et infrastructures de défense contre les inondations – ont continué à fonctionner normalement tout au long de l’incident. La répartition et la coordination de ces structures ont été transférées aux communications téléphoniques et radio après la perturbation informatique. La Direction nationale de la cybersécurité a déclaré que “hydrotechnical facilities are safe and they are locally operated by on-site personnel coordinated via the dispatch centres.” Le Centre national de cyberintériorité du SRI, le DNSC et d’autres agences de sécurité roumaines ont ouvert une enquête. Le vecteur d’accès initial n’avait pas été identifié au moment de la divulgation.
Les Eaux Roumaines gèrent les bassins fluviaux du pays, la surveillance des risques d’inondation et l’allocation des ressources en eau. La perturbation de son infrastructure SIG affecte la connaissance de la situation de l’agence lors d’inondations - un risque opérationnel important dans un pays où le bassin du Danube et les rivières des Carpates sont sujets à des inondations saisonnières, bien qu’aucun événement météorologique défavorable n’ait coïncidé avec cet incident. L’attaque fait suite à deux autres attaques de ransomware importantes contre des opérateurs d’infrastructures critiques roumains en quelques jours : le Attaque du ransomware Oltenia Energy Complex Gentlemen le 26 décembre et le Rupture du pipeline Conpet Qilin début février 2026 qui a suivi. Tous trois étaient confinés dans des couches informatiques administratives sans compromission confirmée de l’OT ou du système de processus, mais la concentration suggère que les opérateurs d’infrastructures critiques de Roumanie opèrent sous une pression soutenue de ciblage des ransomwares.
La technique BitLocker-as-ransomware réduit l’empreinte des outils de l’attaquant à près de zéro mais limite les options de récupération : sans la clé de récupération BitLocker, que détient l’attaquant, les volumes chiffrés ne peuvent pas être déverrouillés sans une reconstruction complète du système à partir d’une sauvegarde. Bitdefender a documenté cette technique plus tôt en 2025 sous le nom de ShrinkLocker, constatant qu’elle était utilisée par plusieurs acteurs malveillants non affiliés auprès de cibles manufacturières, pharmaceutiques et gouvernementales en Roumanie, en Indonésie et en Jordanie. Le risque structurel pour les services d’eau exécutant des systèmes SIG et de répartition sur une infrastructure Windows est le même que pour tout opérateur dépendant de l’informatique : un attaquant qui atteint le contrôleur de domaine peut activer BitLocker dans l’ensemble d’une organisation sans déployer un seul nouveau malware.