Pendant que la Silicon Valley organise des conférences sur l'alignement des grands modèles de langage et que des philosophes en hoodie signent des lettres ouvertes sur le risque existentiel de l'IA, le tableau électrique américain continue de tourner avec des serrures qui feraient pleurer un stagiaire. Voilà la vraie nouvelle, celle qui ne fait vendre aucun keynote : le danger n'a pas besoin d'être conscient pour couper le courant.
Le scénario catastrophe a déjà eu lieu, et il est humain
Rappel des faits, parce que la mémoire de cette industrie est aussi courte que ses cycles de hype. Mai 2021 : Colonial Pipeline, 5 500 kilomètres de conduites qui alimentent la moitié du sud-est des États-Unis, un rançongiciel signé DarkSide, et des files d'attente à la pompe dignes de 1973. Pas un gramme d'intelligence artificielle la-dedans. Juste un compte VPN sans double authentification.
Décembre 2015, Ukraine : 230 000 abonnés dans le noir pour Noël. 2016 : Industroyer, premier malware conçu pour parler couramment le protocole des postes électriques. 2017, Arabie saoudite : Triton s'attaque aux systèmes de sécurité d'une usine pétrochimique — c'est-à-dire aux coupe-circuits censés sauver les vies quand tout part en vrille. On a quitté le vol de données. On est dans le sabotage physique.
Et février 2024, la CISA et ses alliés révèlent Volt Typhoon : des acteurs liés à Pékin qui ne cassent rien, qui ne volent rien de visible, et qui se planquent dans les infrastructures critiques en attendant le jour J. Des squatteurs patients, dans vos murs, depuis des mois.
L'IA n'a rien fait de tout ça
Joshua Corman, de l'Institute for Security and Technology, résumait la situation avec une sobriété qui devrait être encadrée par la loi : nos systèmes énergétiques ont toujours été des proies, qui survivent à la discrétion de leurs prédateurs. Il le répète depuis des années, à peu près à chaque fois qu'une agence fédérale publie un avertissement sur des cyberattaques venues d'Iran ou d'ailleurs. Depuis, les avertissements se sont empilés. L'infrastructure, presque pas.
Pendant ce temps, le débat public s'enflamme sur l'IA qui pourrait « tuer tous les humains ». Spectacle formidable. Les humains n'ont besoin d'aucune aide algorithmique pour laisser la porte ouverte : ils le font gratuitement, à l'échelle industrielle, et avec le sourire du comité de direction.
Qui se goinfre, qui ramasse
Suivons l'argent. Les vendeurs de « cybersécurité augmentée par l'IA » facturent des millions des plateformes qui corrèlent des logs et affichent des jolis tableaux de bord rouges. Pendant ce temps, les budgets de sécurité des réseaux industriels — l'OT, le vieux monde réel avec des vannes et des transformateurs — restent la ligne qu'on rabote en premier quand le trimestre est mauvais. On achète de la détection pour flatter l'organigramme, on reporte le remplacement du matériel qui a vingt-cinq ans.
Et le mythe de l'« air gap » ? Un conte de fées que tout auditeur sérieux démonte en une après-midi. Vos automates sont branchés. Vos sous-traitants ont des accès à distance. Vos ingénieurs ont des clés USB.
Un message aux régulateurs et aux opérateurs
Vous voulez un plan de résilience crédible ? Mettez la double authentification partout, segmentez vos réseaux, retirez de l'internet public vos automates exposés, et payez des salaires décents aux types qui comprennent le protocole Modbus. Ensuite, éventuellement, on discutera du risque existentiel. Dans cet ordre. Parce que la ligne rouge, ce n'est pas le moment où la machine prend conscience d'elle-même. C'est le moment où le transformateur s'éteint, et où personne dans la salle de crise ne sait qui a le mot de passe.