नई सुरक्षा शोध से पता चला है कि एक हजार से अधिक अमेरिकी जल और अपशिष्ट जल प्रदाता हैकर्स के लिए खुले हैं, क्योंकि मैलवेयर कर्मचारियों के पासवर्ड और सक्रिय लॉग-इन सत्र चुरा सकता है। क्योंकि "महत्वपूर्ण अधोसंरचना" के लिए ब्राउज़र में सेव किया गया लॉगिन क्रेडेंशियल से बेहतर कुछ नहीं।

साइबर सुरक्षा फर्म स्पाईक्लाउड के निष्कर्ष बताते हैं कि अमेरिका भर के दर्जनों समुदायों की जल आपूर्ति को निशाना बनाने वाले हैक्स की लहर के बीच जल प्रदाताओं और अन्य महत्वपूर्ण अधोसंरचना को अपेक्षाकृत आसानी से समझौता किया जा सकता है। हालांकि पासवर्ड-चोरी करने वाला मैलवेयर नया नहीं है, शोध इस बात पर प्रकाश डालता है कि चोरी किए गए पासवर्ड हैकर्स को AI टूल्स का उपयोग किए बिना किसी संगठन के नेटवर्क में घुसने का आसान रास्ता देते हैं - एक ताज़ा अनुस्मारक कि मानवता अभी भी अपने दम पर शानदार ढंग से विफल हो सकती है।

स्पाईक्लाउड ने कहा कि उसने अमेरिकी पर्यावरण संरक्षण एजेंसी के साथ पंजीकृत 66,000 से अधिक सार्वजनिक-मुखी सिस्टमों का डेटाबेस बनाया, जो 10,000 संगठनों के बराबर है। कंपनी ने पाया कि पासवर्ड-चोरी करने वाले मैलवेयर ने 1,787 संगठनों से पासवर्ड और क्रेडेंशियल चुरा लिए थे, यानी उनके द्वारा जांचे गए लगभग दो में से दस प्रदाता। फर्म ने नोट किया कि कम से कम 250 संगठनों के क्रेडेंशियल उजागर हुए थे जो उनके परिचालन नेटवर्क और रिमोट-एक्सेस सिस्टम तक पहुंच की अनुमति देते प्रतीत होते थे, जो भौतिक पंपों और जल प्रवाह को नियंत्रित करते हैं। तो, मोटे तौर पर जलाशय की चाबियाँ दरवाजे की चटाई के नीचे छोड़ने के डिजिटल समकक्ष।

विश्लेषण में एक अनाम मीटरिंग टेक प्रदाता शामिल था, जिसके नेटवर्क पर एक डिवाइस पासवर्ड-चोरी करने वाले मैलवेयर से संक्रमित था। मैलवेयर ने ढेरों क्रेडेंशियल चुराए, जिनमें 167 अमेरिकी उपयोगिता कंपनियों के पासवर्ड शामिल थे जो उस मीटरिंग टेक प्रदाता पर निर्भर हैं। स्पाईक्लाउड के मुख्य जांच अधिकारी जेसन लैंकेस्टर ने पोस्ट में कहा कि इस एकल उल्लंघन ने अपराधियों को "एक सौ अन्यथा असंबंधित संगठनों" तक पहुंचने की चाबियाँ सौंप दीं। एक संक्रमित डिवाइस, 167 उपयोगिताएँ - कुशलता अपने चरम पर।

पासवर्ड-चोरी करने वाला मैलवेयर, जिसे इन्फोस्टीलर्स भी कहा जाता है, हैकर्स को किसी व्यक्ति के संग्रहीत पासवर्ड के साथ-साथ उन्हें लॉग इन रखने के लिए उपयोग किए जाने वाले सत्र टोकन चुराने की अनुमति देता है। ये सत्र टोकन हैकर को वैसे ही लॉग इन करने दे सकते हैं जैसे वे वैध उपयोगकर्ता हों, और अक्सर मल्टी-फैक्टर प्रमाणीकरण प्रणालियों को बायपास कर सकते हैं। हैकर्स नियमित रूप से विशिष्ट संगठनों तक पहुंचने के लिए पासवर्ड या सत्र टोकन प्राप्त करने के लिए चोरी किए गए क्रेडेंशियल का व्यापार करते हैं। यह एक लॉयल्टी प्रोग्राम की तरह है, लेकिन जल उपचार संयंत्रों में घुसने के लिए।

यह शोध अमेरिका भर में जल प्रदाताओं को निशाना बनाने वाले हैक्स की एक श्रृंखला के कुछ हफ्तों बाद आया है, जिसे अमेरिकी सरकार ने निजी तौर पर ईरान समर्थित हैकर्स से जोड़ा है। स्पाईक्लाउड ने कहा कि उसे कोई सबूत नहीं मिला कि उन ईरान-लिंक्ड हैक्स ने चोरी किए गए पासवर्ड पर निर्भर किया। उन मामलों में, संकेत महत्वपूर्ण अधोसंरचना द्वारा उपयोग किए जाने वाले यांत्रिक स्विच और भौतिक नियंत्रकों में सुरक्षा कमजोरियों की ओर इशारा करते हैं, जैसे निर्माता-निर्धारित डिफ़ॉल्ट पासवर्ड, स्पाईक्लाउड ने कहा, जो अमेरिकी साइबर सुरक्षा एजेंसी CISA के पहले के निष्कर्षों की प्रतिध्वनि है। तो, अंदर आने के दो अलग-अलग तरीके: चोरी किए गए पासवर्ड और डिफ़ॉल्ट पासवर्ड। अपना जहर चुनें।

बल्कि, शोधकर्ता नोट करते हैं कि चोरी किए गए पासवर्ड "जो भी इसे खरीदना या ढूंढना चाहता है" के लिए पहुंच का एक प्रमुख स्रोत हैं, महत्वपूर्ण अधोसंरचना तकनीक के ज्ञात सुरक्षा जोखिमों के समानांतर। लैंकेस्टर ने कहा कि जल-क्षेत्र को "दोनों कहानियों को एक साथ रखना होगा।" जो यह कहने का विनम्र तरीका है कि क्षेत्र को कई कोणों से हैक किया जा रहा है और शायद कम से कम एक पासवर्ड मैनेजर में निवेश करना चाहिए।