Archives par mot-clé : FCC

Les États-Unis bloquent les nouveaux onduleurs étrangers

Washington ferme l’accès aux nouveaux onduleurs étrangers connectés, invoquant un risque de piratage capable d’affecter à distance des infrastructures électriques critiques américaines.

La Federal Communications Commission (FCC) durcit la surveillance des équipements électriques connectés aux États-Unis. Son Public Safety and Homeland Security Bureau a ajouté certains onduleurs électriques produits à l’étranger à la Covered List, ce qui bloque immédiatement les nouvelles autorisations d’équipements concernés. La décision vise les modèles disposant de fonctions de communication, de transmission de données ou de mise à jour distante. Les appareils étrangers déjà titulaires d’une autorisation FCC restent importables, commercialisables et installables. Au cœur du dossier figure une menace cyber précise : la possibilité qu’un acteur étranger exploite la connectivité d’un onduleur pour modifier son fonctionnement, déployer un firmware ou interrompre une production électrique.

Une interdiction centrée sur les nouveaux modèles connectés

La mesure annoncée par le bureau chargé de la sécurité publique et intérieure de la FCC concerne les futures demandes d’autorisation. Un modèle fabriqué hors des États-Unis et dépourvu d’un FCC ID obtenu auparavant ne peut donc plus recevoir automatiquement l’autorisation nécessaire à sa commercialisation.

Cette distinction réduit considérablement l’impact immédiat sur les chantiers déjà engagés. Les modèles étrangers précédemment validés restent admissibles à l’importation, à la vente et à l’installation. Selon les précisions réglementaires rapportées dans le texte source, une large part des projets solaires commerciaux et industriels proches de leur mise en service utilise précisément des références déjà autorisées.

La décision cible surtout les équipements connectés. Les onduleurs sans fonctions de commande distante, ainsi que ceux reposant sur une architecture totalement isolée du réseau, restent hors du périmètre décrit. La question de sécurité ne repose donc pas uniquement sur l’origine physique du matériel. Elle porte également sur la capacité d’un équipement à recevoir des instructions, transmettre des informations ou accepter des mises à jour logicielles.

Cette logique intervient après une analyse du Department of Energy datée de janvier 2026. L’examen de 30 onduleurs chinois n’avait identifié aucune preuve de matériel malveillant dissimulé. L’approche retenue ensuite par le conseil interagences de la Maison-Blanche déplace le risque vers la couche numérique. Selon cette analyse, un adversaire étranger pourrait exploiter les fonctions sans fil d’un onduleur intelligent pour pousser une mise à jour de firmware et arrêter à distance des installations photovoltaïques.

La provenance industrielle devient parallèlement un critère déterminant. La restriction vise le lieu de fabrication finale, indépendamment de la nationalité de la marque. Un fabricant américain assemblant un modèle à l’étranger peut ainsi être concerné. À l’inverse, une entreprise étrangère réalisant l’assemblage final dans une usine américaine peut demander une autorisation si son processus respecte les seuils fédéraux applicables aux composants.

La cybersécurité rencontre les contraintes du réseau électrique

Les conséquences pourraient devenir plus sensibles lors du renouvellement des gammes. Les données du Department of Energy citées dans le document indiquent que les producteurs américains couvrent seulement 7 % du marché national des onduleurs solaires. Le déficit théorique atteint donc 93 %, calculé par différence entre 100 % de la demande et 7 % d’approvisionnement domestique.

Cette dépendance intervient alors que les développeurs prévoient de raccorder plus de 58 000 MW de nouvelles capacités solaires et de stockage durant l’année suivante. Les nouveaux modèles nécessitant une autorisation FCC pourraient rencontrer un obstacle si leur production demeure étrangère et si leurs fonctions de communication les placent dans le champ de la Covered List.

Changer de fournisseur n’est pas nécessairement neutre. Les accords d’interconnexion sont associés aux caractéristiques techniques d’un modèle d’onduleur précis. Le remplacement d’une référence étrangère par un équipement domestique différent peut être considéré comme une « Material Modification ». Cette qualification peut imposer une nouvelle étude technique et retarder la procédure auprès du gestionnaire de réseau.

Le dossier touche aussi la stratégie américaine autour de l’intelligence artificielle. Selon l’America’s AI Action Plan cité dans le texte, la croissance des centres de données de nouvelle génération entraîne une forte hausse de la demande électrique. Les entreprises technologiques comptent notamment sur le solaire et le stockage pour soutenir ces besoins sans accroître excessivement la pression exercée sur les réseaux locaux.

Une voie dérogatoire existe pour certains équipements fabriqués à l’étranger. Le Department of Homeland Security ou le Department of Defense peut intervenir dans une procédure de Conditional Approval. Une autorisation conditionnelle peut être accordée lorsqu’une administration compétente estime que l’appareil, ou sa catégorie, ne présente pas un niveau de risque inacceptable.

L’Annex A mentionné par la FCC prévoit également un mécanisme destiné aux fournisseurs étrangers acceptant un calendrier contraignant de transfert de l’assemblage vers les États-Unis. Les fabricants concernés doivent alors exposer leur chaîne d’approvisionnement et leur architecture logicielle aux contrôles fédéraux afin de démontrer que leurs produits ne peuvent pas être manipulés à distance. Brev ! Un « espionnage » industriel décidé par la loi. Un classique !

La FCC bloque les routeurs étrangers aux États-Unis

Washington durcit sa doctrine cyber en visant les routeurs fabriqués hors des États-Unis, jugés trop risqués pour les réseaux domestiques, les infrastructures critiques et la sécurité nationale.

La Federal Communications Commission, la FCC, interdit l’importation future de tous les routeurs grand public fabriqués en dehors des États-Unis, sauf exemption explicite accordée après examen sécuritaire. La mesure ne vise pas les appareils déjà installés chez les particuliers, mais elle pourrait bouleverser tout le marché américain, largement dépendant d’une production étrangère. L’agence invoque un « risque inacceptable » pour la sécurité nationale, la sûreté publique et la cybersécurité.

Une rupture réglementaire au nom de la sécurité nationale

La FCC franchit un seuil important dans sa politique de sécurité. L’agence interdit désormais l’importation de futurs routeurs grand public produits hors des États-Unis, à moins que leurs fabricants n’obtiennent une dérogation. Pour être exemptées, les entreprises devront décrocher une « détermination spécifique » du Department of Homeland Security ou du Department of War attestant que leurs produits ne présentent aucun danger sécuritaire.

Le signal envoyé est considérable. La plupart des routeurs utilisés par les consommateurs américains sont fabriqués à l’étranger. En visant l’origine industrielle des équipements, et non une seule marque ou une seule technologie, la FCC expose potentiellement l’ensemble du secteur à un choc réglementaire. Cette décision prolonge une logique déjà engagée en décembre, lorsque l’agence avait adopté une interdiction comparable concernant les drones produits hors des États-Unis.

L’interdiction reste toutefois circonscrite aux importations à venir. Les particuliers qui possèdent déjà chez eux des routeurs fabriqués à l’étranger peuvent continuer à les utiliser. Cette précision limite l’effet immédiat pour les consommateurs, mais elle ne réduit pas la portée stratégique de la mesure. Elle déplace l’effort sur le renouvellement du parc et sur l’accès au marché américain pour les nouveaux équipements.

La justification de la FCC repose sur un diagnostic de chaîne d’approvisionnement. Selon la décision de sécurité nationale, publiée le 20 mars 2026, la dépendance des ménages américains à l’égard de routeurs fabriqués à l’étranger introduit des vulnérabilités susceptibles de menacer l’économie, les infrastructures critiques et la posture de défense du pays. L’agence parle même d’un « grave risque de cybersécurité ». La formule n’est pas anodine. Elle inscrit les équipements domestiques dans le périmètre de la sécurité nationale, au même titre que des composants plus directement liés aux réseaux stratégiques.

Dans son texte, la FCC détaille les usages offensifs associés à des routeurs compromis. Ces appareils peuvent faciliter la surveillance du trafic, l’exfiltration de données, les attaques par botnet et l’accès non autorisé à des réseaux. L’agence ajoute que des routeurs non sécurisés, fabriqués hors des États-Unis, ont déjà servi dans plusieurs cyberattaques récentes comme points d’appui pour pénétrer d’autres systèmes et comme relais vers des infrastructures critiques. Dans cette lecture, le routeur domestique n’est plus un simple boîtier technique. Il devient un point d’entrée, un capteur, un pivot et parfois une plateforme d’espionnage.

 

News & alertes actualités cyber

Enquêtes, cyberveille avec le Service de veille ZATAZ, fuites, actus, et recevez nos infos par 📧 ou par ☎️.

 

Le routeur domestique, nouvel enjeu de la guerre des accès

La décision de la FCC met en lumière une réalité connue du monde cyber : l’attaque passe souvent par les marges. Un routeur compromis permet non seulement d’observer le trafic, mais aussi de se fondre dans le décor, de conserver un accès durable et d’utiliser un réseau déjà légitime comme tremplin. C’est précisément ce que l’agence associe ici à plusieurs campagnes attribuées à des acteurs étatiques ou à des groupes offensifs.

Selon la décision de sécurité nationale, les opérateurs parrainés par un État derrière les attaques Salt Typhoon ont utilisé des routeurs étrangers compromis pour s’intégrer à certains réseaux, y maintenir un accès dans la durée et pivoter vers d’autres cibles. Cette description est importante. Elle souligne que la menace ne tient pas uniquement au sabotage ou au vol immédiat de données. Elle tient aussi à la persistance, à la discrétion et à la capacité de mouvement latéral, trois dimensions essentielles dans les opérations de renseignement.

La CISA, l’Agence de cybersécurité et de sécurité des infrastructures, a elle aussi qualifié les routeurs de « vecteur d’attaque de choix », rappelle la FCC, en citant un avis de septembre 2025. L’agence fédérale s’appuie également sur une évaluation conjointe publiée en septembre 2024 par le FBI, la Cyber National Mission Force et la National Security Agency. Ce document indiquait que des pirates avaient exploité des routeurs de fabrication étrangère pour constituer des botnets employés dans des activités malveillantes, notamment des attaques par déni de service distribué. La FCC mentionne encore une annonce de Microsoft, datée d’octobre 2024, selon laquelle des routeurs compromis fabriqués à l’étranger avaient été utilisés pour mener des attaques par pulvérisation de mots de passe contre ses clients.

TP-Link illustre choqué !

La réaction de TP-Link illustre l’onde de choc provoquée par cette décision. Dans un communiqué, l’entreprise, fondée en Chine et désormais basée en Californie, affirme que presque tous les routeurs sont fabriqués hors des États-Unis, y compris ceux d’entreprises américaines, et précise produire au Vietnam. Selon son porte-parole, l’ensemble du marché des routeurs pourrait être affecté par l’annonce de la FCC concernant les nouveaux appareils qui n’avaient pas encore été autorisés. La société dit néanmoins avoir confiance dans la sécurité de sa chaîne d’approvisionnement et se déclare favorable à cette évaluation sectorielle.

Le climat politique s’est encore tendu en février, lorsque le Texas a attaqué TP-Link Systems en justice, l’accusant d’avoir facilité le piratage d’appareils de consommateurs par le Parti communiste chinois tout en affirmant offrir un haut niveau de sécurité et de protection de la vie privée. Cette procédure ajoute une dimension contentieuse à un débat déjà dominé par les questions d’influence, d’ingérence et de dépendance technologique.

Un point mérite toutefois d’être relevé : les routeurs fabriqués aux États-Unis ne sont pas présentés comme immunisés. Le département de la Justice a indiqué en janvier 2024 que les acteurs de Volt Typhoon avaient utilisé des routeurs Cisco et Netgear arrivés en fin de support, donc privés de correctifs et de mises à jour. Autrement dit, l’origine industrielle ne résout pas à elle seule la vulnérabilité. Elle s’ajoute à un autre problème majeur, celui du cycle de vie, de la maintenance logicielle et de l’abandon de produits encore déployés sur le terrain.

En visant les routeurs étrangers, la FCC traite l’équipement domestique comme une surface de renseignement, preuve que la bataille cyber se joue désormais jusque dans les boîtiers les plus ordinaires des foyers.

 

News & alertes actualités cyber

Enquêtes, cyberveille avec le Service de veille ZATAZ, fuites, actus, et recevez nos infos par 📧 ou par ☎️.

Amende : 3 millions d’euros pour ne pas avoir protégé les mots de passe clients

Deux entreprises de télécommunications américaines condamnées à payer 3,5 millions de dollars pour ne pas avoir correctement protégé leurs clients.

TerraCom et YourTel America, deux fournisseurs de services mobiles, ont été pris la main dans le pot de miel. En 2014, il était découvert les dossiers des clients des deux entreprises. 300.000 clients ont été impactés par cette mauvaise maîtrise de leurs informations par les sociétés en qui ils avaient confiance. La FCC, Federal Communications Commission vient de condamner (2) les deux sociétés à 3,5 millions de dollars d’amende.