Una nueva investigación de seguridad ha descubierto que más de mil proveedores de agua y aguas residuales de EE. UU. están expuestos a ataques debido a malware capaz de robar las contraseñas de los empleados y las sesiones activas iniciadas. Porque nada dice "infraestructura crítica" como una credencial de inicio de sesión guardada en el navegador.

Los hallazgos de la firma de defensa cibernética SpyCloud subrayan cómo los proveedores de agua y otras infraestructuras críticas pueden ser comprometidos con relativa facilidad en medio de una ola de ataques dirigidos al suministro de agua de docenas de comunidades en Estados Unidos. Si bien el malware que roba contraseñas no es nuevo, la investigación destaca cómo las contraseñas robadas ofrecen a los hackers una ruta fácil para irrumpir en la red de una organización sin usar herramientas de IA, un recordatorio refrescante de que la humanidad todavía puede fallar espectacularmente por sí sola.

SpyCloud dijo que construyó una base de datos de más de 66,000 sistemas de acceso público registrados ante la Agencia de Protección Ambiental de EE. UU., lo que equivale a 10,000 organizaciones. La compañía encontró que el malware que roba contraseñas había sustraído contraseñas y credenciales de 1,787 organizaciones, o casi dos de cada diez proveedores que verificaron. La firma señaló que al menos 250 organizaciones tenían credenciales expuestas que parecían permitir el acceso a sus redes operativas y sistemas de acceso remoto, que controlan las bombas físicas y los flujos de agua. Así que, más o menos el equivalente digital de dejar las llaves del embalse debajo del felpudo.

El análisis cubrió a un proveedor de tecnología de medición sin nombre, que tenía un dispositivo en su red infectado con malware que roba contraseñas. El malware robó montones de credenciales, incluidas contraseñas de 167 empresas de servicios públicos de EE. UU. que dependen de ese proveedor de tecnología de medición. El director de investigaciones de SpyCloud, Jason Lancaster, dijo en la publicación que esta única brecha entregó a los criminales las llaves para acceder a "cien organizaciones por lo demás no relacionadas". Un dispositivo infectado, 167 empresas de servicios públicos: eficiencia en su máxima expresión.

El malware que roba contraseñas, también conocido como infostealers, permite a los hackers robar las contraseñas almacenadas de una persona, así como los tokens de sesión utilizados para mantenerlos conectados. Estos tokens de sesión pueden permitir a un hacker iniciar sesión como si fuera el usuario legítimo, y a menudo pueden eludir los sistemas de autenticación multifactor. Los hackers intercambian regularmente credenciales robadas para obtener contraseñas o tokens de sesión para acceder a organizaciones específicas. Es como un programa de lealtad, pero para irrumpir en plantas de tratamiento de agua.

Esta investigación llega semanas después de una serie de ataques dirigidos a proveedores de agua en Estados Unidos, que el gobierno de EE. UU. ha vinculado privadamente a hackers respaldados por Irán. SpyCloud dijo que no encontró evidencia de que esos ataques vinculados a Irán se basaran en contraseñas robadas. En esos casos, las señales apuntan a debilidades de seguridad, como contraseñas predeterminadas establecidas por el fabricante, en los interruptores mecánicos y controladores físicos utilizados por la infraestructura crítica, dijo SpyCloud, haciéndose eco de hallazgos anteriores de la agencia de ciberseguridad de EE. UU., CISA. Así que, dos formas separadas de entrar: contraseñas robadas y contraseñas predeterminadas. Elige tu veneno.

Más bien, los investigadores señalan que las contraseñas robadas son una fuente importante de acceso para "quien quiera comprarlas o encontrarlas", en paralelo a los conocidos riesgos de seguridad con la tecnología de infraestructura crítica. Lancaster dijo que el sector del agua "tiene que sostener ambas historias a la vez". Lo cual es una forma educada de decir que el sector está siendo hackeado desde múltiples ángulos y probablemente debería invertir en, como mínimo, un gestor de contraseñas.