I sistemi idrici americani sono protetti da password come 'Password123', secondo uno studio
SpyCloud scopre che 1.787 fornitori di servizi idrici statunitensi sono esposti tramite password rubate, perché apparentemente l'unica cosa che separa gli hacker dalla tua acqua del rubinetto è 'Summer2024!'
Nuove ricerche sulla sicurezza hanno scoperto che ben oltre mille fornitori di servizi idrici e fognari statunitensi sono esposti ad attacchi informatici a causa di malware in grado di rubare le password dei dipendenti e le sessioni attive degli utenti connessi. Perché niente dice "infrastruttura critica" come una credenziale di accesso salvata nel browser.
I risultati dell'azienda di difesa informatica SpyCloud sottolineano quanto facilmente i fornitori di servizi idrici e altre infrastrutture critiche possano essere compromessi, nel mezzo di un'ondata di attacchi informatici che prendono di mira le riserve idriche di dozzine di comunità negli Stati Uniti. Sebbene il malware che ruba le password non sia una novità, la ricerca evidenzia come le password rubate offrano agli hacker una via facile per violare la rete di un'organizzazione senza utilizzare strumenti di intelligenza artificiale, un promemoria rinfrescante del fatto che l'umanità può ancora fallire in modo spettacolare da sola.
SpyCloud ha dichiarato di aver creato un database di oltre 66.000 sistemi pubblici registrati presso l'Agenzia per la protezione ambientale degli Stati Uniti, per un totale di 10.000 organizzazioni. L'azienda ha scoperto che il malware che ruba le password aveva sottratto password e credenziali da 1.787 organizzazioni, ovvero quasi due fornitori su dieci tra quelli controllati. L'azienda ha notato che almeno 250 organizzazioni avevano credenziali esposte che sembravano consentire l'accesso alle loro reti operative e ai sistemi di accesso remoto, che controllano le pompe fisiche e i flussi d'acqua. Quindi, più o meno l'equivalente digitale di lasciare le chiavi del serbatoio sotto lo zerbino.
L'analisi ha riguardato un fornitore di tecnologia di misurazione senza nome, che aveva un dispositivo sulla sua rete infettato da malware che ruba password. Il malware ha rubato una marea di credenziali, incluse le password di 167 aziende di servizi pubblici statunitensi che si affidano a quel fornitore di tecnologia di misurazione. Jason Lancaster, capo delle indagini di SpyCloud, ha dichiarato nel post che questa singola violazione ha consegnato ai criminali le chiavi per accedere a "un centinaio di organizzazioni altrimenti non correlate". Un dispositivo infetto, 167 aziende di servizi pubblici: l'efficienza al suo meglio.
Il malware che ruba le password, noto anche come infostealer, consente agli hacker di rubare le password memorizzate di una persona e i token di sessione utilizzati per mantenerla connessa. Questi token di sessione possono consentire a un hacker di accedere come se fosse l'utente legittimo e spesso possono aggirare i sistemi di autenticazione a più fattori. Gli hacker scambiano regolarmente credenziali rubate al fine di ottenere password o token di sessione per accedere a organizzazioni specifiche. È come un programma fedeltà, ma per entrare negli impianti di trattamento delle acque.
Questa ricerca arriva settimane dopo una serie di attacchi informatici che hanno preso di mira i fornitori di servizi idrici negli Stati Uniti, che il governo statunitense ha collegato privatamente a hacker sostenuti dall'Iran. SpyCloud ha dichiarato di non aver trovato prove che quegli attacchi legati all'Iran si basassero su password rubate. In quei casi, i segnali indicano debolezze di sicurezza, come le password predefinite impostate dal produttore, negli interruttori meccanici e nei controllori fisici utilizzati dalle infrastrutture critiche, ha affermato SpyCloud, facendo eco ai precedenti risultati dell'agenzia di cybersicurezza statunitense CISA. Quindi, due modi separati per entrare: password rubate e password predefinite. Scegli il tuo veleno.
Piuttosto, i ricercatori notano che le password rubate sono una fonte importante di accesso per "chiunque voglia comprarle o trovarle", parallelamente ai noti rischi per la sicurezza legati alla tecnologia delle infrastrutture critiche. Lancaster ha affermato che il settore idrico "deve tenere insieme entrambe le storie". Che è un modo educato per dire che il settore viene violato da più angolazioni e probabilmente dovrebbe investire, come minimo, in un gestore di password.
The Good Times
Notizie nella tua casella.
Un riepilogo sardonico, consegnato secondo il tuo programma. Gratis. Annulla quando vuoi.
Già iscritto ma non arriviamo mai nella tua casella? Controlla la cartella spam e premi 'Non è spam' (o 'Rimuovi dallo spam') per tirarci fuori dal purgatorio della posta indesiderata. Aiuterai anche tutti gli altri.
Se non apri nessuna delle nostre email per un mese, verrai rimosso automaticamente dalla lista.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.