De nouvelles recherches en sécurité ont révélé que bien plus d'un millier de fournisseurs d'eau et de traitement des eaux usées aux États-Unis sont exposés à des piratages en raison de malwares capables de voler les mots de passe des employés et les sessions actives connectées. Parce que rien ne dit « infrastructure critique » comme un identifiant de connexion enregistré dans un navigateur.

Les conclusions de la société de défense cybersécurité SpyCloud soulignent à quel point les fournisseurs d'eau et d'autres infrastructures critiques peuvent être compromis avec une relative facilité, dans le cadre d'une vague de piratages ciblant l'approvisionnement en eau de dizaines de communautés à travers les États-Unis. Bien que les malwares voleurs de mots de passe ne soient pas nouveaux, la recherche met en lumière comment les mots de passe volés offrent aux pirates une voie facile pour s'introduire dans le réseau d'une organisation sans utiliser d'outils d'IA — un rappel rafraîchissant que l'humanité peut encore échouer spectaculairement toute seule.

SpyCloud a déclaré avoir construit une base de données de plus de 66 000 systèmes accessibles au public enregistrés auprès de l'Agence américaine de protection de l'environnement, représentant 10 000 organisations. La société a découvert que des malwares voleurs de mots de passe avaient dérobé des mots de passe et des identifiants auprès de 1 787 organisations, soit près de deux fournisseurs sur dix qu'ils ont vérifiés. La firme a noté qu'au moins 250 organisations avaient des identifiants exposés qui semblaient permettre l'accès à leurs réseaux opérationnels et systèmes d'accès à distance, qui contrôlent les pompes physiques et les débits d'eau. Donc, à peu près l'équivalent numérique de laisser les clés du réservoir sous le paillasson.

L'analyse a couvert un fournisseur de technologie de comptage non nommé, qui avait un appareil sur son réseau infecté par un malware voleur de mots de passe. Le malware a volé des masses d'identifiants, y compris les mots de passe de 167 compagnies de services publics américaines qui dépendent de ce fournisseur de technologie de comptage. Jason Lancaster, chef des enquêtes chez SpyCloud, a déclaré dans le post que cette seule brèche a remis aux criminels les clés pour accéder à « une centaine d'organisations autrement sans lien ». Un appareil infecté, 167 services publics — l'efficacité à son meilleur.

Les malwares voleurs de mots de passe, également connus sous le nom d'infostealers, permettent aux pirates de voler les mots de passe stockés d'une personne ainsi que les jetons de session utilisés pour les maintenir connectés. Ces jetons de session peuvent permettre à un pirate de se connecter comme s'il était l'utilisateur légitime, et peuvent souvent contourner les systèmes d'authentification multifacteur. Les pirates échangent régulièrement des identifiants volés afin d'obtenir des mots de passe ou des jetons de session pour accéder à des organisations spécifiques. C'est comme un programme de fidélité, mais pour s'introduire dans les usines de traitement des eaux.

Cette recherche intervient quelques semaines après une série de piratages ciblant les fournisseurs d'eau à travers les États-Unis, que le gouvernement américain a liés en privé à des pirates soutenus par l'Iran. SpyCloud a déclaré n'avoir trouvé aucune preuve que ces piratages liés à l'Iran reposaient sur des mots de passe volés. Dans ces cas, les signes pointent vers des faiblesses de sécurité, telles que des mots de passe par défaut définis par le fabricant, dans les interrupteurs mécaniques et les contrôleurs physiques utilisés par les infrastructures critiques, a déclaré SpyCloud, faisant écho aux conclusions antérieures de l'agence de cybersécurité américaine CISA. Donc, deux façons distinctes d'entrer : mots de passe volés et mots de passe par défaut. Choisissez votre poison.

Plutôt, les chercheurs notent que les mots de passe volés sont une source majeure d'accès pour « quiconque veut l'acheter ou le trouver », en parallèle des risques de sécurité connus avec la technologie des infrastructures critiques. Lancaster a déclaré que le secteur de l'eau « doit tenir les deux histoires à la fois ». Ce qui est une façon polie de dire que le secteur est piraté sous plusieurs angles et devrait probablement investir dans, au minimum, un gestionnaire de mots de passe.