Neue Sicherheitsforschung hat ergeben, dass weit über tausend US-amerikanische Wasser- und Abwasserbetriebe Hacks ausgesetzt sind, weil Malware die Passwörter und aktiven Sitzungen von Mitarbeitern stehlen kann. Denn nichts sagt „kritische Infrastruktur“ wie ein im Browser gespeicherter Login.

Die Ergebnisse des Cybersicherheitsunternehmens SpyCloud unterstreichen, wie Wasserbetriebe und andere kritische Infrastrukturen mit relativer Leichtigkeit kompromittiert werden können – inmitten einer Welle von Hacks, die sich gegen die Wasserversorgung Dutzender Gemeinden in den Vereinigten Staaten richten. Passwortdiebstahl-Malware ist zwar nicht neu, doch die Forschung zeigt, wie gestohlene Passwörter Hackern einen einfachen Weg bieten, in das Netzwerk einer Organisation einzudringen – ganz ohne KI-Tools. Eine erfrischende Erinnerung daran, dass die Menschheit auch weiterhin auf eigene Faust spektakulär versagen kann.

SpyCloud gab an, eine Datenbank mit mehr als 66.000 öffentlich zugänglichen Systemen erstellt zu haben, die bei der US-Umweltschutzbehörde EPA registriert sind und 10.000 Organisationen entsprechen. Das Unternehmen fand heraus, dass Passwortdiebstahl-Malware Passwörter und Zugangsdaten von 1.787 Organisationen erbeutet hatte – also fast zwei von zehn der überprüften Anbieter. Mindestens 250 Organisationen hatten Zugangsdaten preisgegeben, die offenbar Zugriff auf ihre Betriebsnetzwerke und Fernzugriffssysteme ermöglichten, welche die physischen Pumpen und Wasserflüsse steuern. Also ungefähr das digitale Äquivalent dazu, die Schlüssel zum Reservoir unter die Fußmatte zu legen.

Die Analyse umfasste einen ungenannten Zählertechnik-Anbieter, dessen Netzwerk ein Gerät mit Passwortdiebstahl-Malware infiziert hatte. Die Malware stahl Unmengen von Zugangsdaten, darunter Passwörter für 167 US-Versorgungsunternehmen, die auf den Zählertechnik-Anbieter angewiesen sind. Jason Lancaster, Chief Investigations Officer von SpyCloud, sagte in dem Beitrag, dieser einzelne Vorfall habe Kriminellen die Schlüssel zum Zugriff auf „hundert sonst völlig unabhängige Organisationen“ in die Hand gegeben. Ein infiziertes Gerät, 167 Versorger – Effizienz in Bestform.

Passwortdiebstahl-Malware, auch Infostealer genannt, ermöglicht Hackern, die gespeicherten Passwörter einer Person sowie die Sitzungstoken zu stehlen, mit denen sie angemeldet bleiben. Diese Sitzungstoken können es einem Hacker ermöglichen, sich als legitimer Nutzer anzumelden, und können oft Multi-Faktor-Authentifizierungssysteme umgehen. Hacker handeln regelmäßig mit gestohlenen Zugangsdaten, um Passwörter oder Sitzungstoken für den Zugriff auf bestimmte Organisationen zu erhalten. Es ist wie ein Treueprogramm, nur für das Eindringen in Wasseraufbereitungsanlagen.

Diese Forschung kommt Wochen nach einer Serie von Hacks gegen Wasserbetriebe in den Vereinigten Staaten, die die US-Regierung privat mit vom Iran unterstützten Hackern in Verbindung gebracht hat. SpyCloud erklärte, keine Beweise dafür gefunden zu haben, dass diese mit dem Iran verbundenen Hacks auf gestohlenen Passwörtern beruhten. In diesen Fällen deuten die Anzeichen auf Sicherheitsschwächen hin, wie vom Hersteller voreingestellte Standardpasswörter, in den mechanischen Schaltern und physischen Steuerungen, die in kritischen Infrastrukturen verwendet werden, so SpyCloud – und bestätigt damit frühere Erkenntnisse der US-Cybersicherheitsbehörde CISA. Also zwei getrennte Wege hinein: gestohlene Passwörter und Standardpasswörter. Such dir dein Gift aus.

Vielmehr stellen die Forscher fest, dass gestohlene Passwörter eine Hauptquelle für den Zugang für „jeden, der sie kaufen oder finden will“ sind – parallel zu den bekannten Sicherheitsrisiken bei kritischer Infrastrukturtechnik. Lancaster sagte, der Wassersektor „müsse beide Geschichten gleichzeitig aushalten“. Was eine höfliche Art zu sagen ist, dass der Sektor aus mehreren Richtungen gehackt wird und wahrscheinlich zumindest in einen Passwort-Manager investieren sollte.