Tech & Startups 2026年9月22日 TechCrunch アメリカの水道システム、「Password123」のようなパスワードで守られていることが研究で判明 SpyCloudは、1,787の米国水道事業者が盗まれたパスワードを介して露出していることを発見した――どうやらハッカーとあなたの水道水の間に立ちはだかる唯一のものが「Summer2024!」らしい。 0 0 シェア X / Twitter LinkedIn リンクをコピー Image: TechCrunch 新たなセキュリティ研究により、1,000をはるかに超える米国の水道・下水道事業者が、従業員のパスワードやアクティブなログインセッションを盗むマルウェアによってハッキングにさらされていることが判明した。ブラウザに保存されたログイン情報ほど「重要インフラ」らしいものはないからだ。 サイバーセキュリティ防御企業SpyCloudの調査結果は、米国各地の数十のコミュニティの水道供給を標的とした一連のハッキングの中で、水道事業者やその他の重要インフラがいかに比較的容易に侵害され得るかを浮き彫りにしている。パスワード窃取マルウェアは目新しいものではないが、この研究は、盗まれたパスワードがハッカーにAIツールを使わずに組織のネットワークに侵入する容易な経路を提供することを強調している――人類が自力で壮絶に失敗できるという、爽やかな再確認である。 SpyCloudは、米国環境保護庁に登録された66,000以上の公開システム、10,000組織分のデータベースを構築したと述べた。同社は、パスワード窃取マルウェアが1,787組織からパスワードと認証情報を盗み出したことを発見した。これは調査した事業者のほぼ2割に相当する。同社は、少なくとも250組織が、物理的なポンプや水流を制御する運用ネットワークおよびリモートアクセスシステムへのアクセスを可能にすると思われる認証情報を露出していたと指摘した。つまり、貯水池の鍵を玄関マットの下に置いておくようなデジタル版である。 分析は、名前を明かしていない計量技術プロバイダーを対象とし、そのネットワーク上のデバイスがパスワード窃取マルウェアに感染していた。マルウェアは大量の認証情報を盗み、その中にはこの計量技術プロバイダーに依存する167の米国公益事業会社のパスワードも含まれていた。SpyCloudの主任調査責任者ジェイソン・ランカスター氏は投稿で、この単一の侵害が犯罪者に「100の無関係な組織」へのアクセス鍵を手渡したと述べた。感染したデバイス1台で公益事業167社――効率の極みである。 パスワード窃取マルウェアは、インフォスティーラーとも呼ばれ、ハッカーが保存されたパスワードやログイン状態を維持するためのセッショントークンを盗むことを可能にする。これらのセッショントークンにより、ハッカーは正規ユーザーになりすましてログインでき、しばしば多要素認証システムを回避できる。ハッカーは特定の組織にアクセスするためのパスワードやセッショントークンを得るために、盗まれた認証情報を日常的に取引している。まるでロイヤルティプログラムのようだが、浄水場に侵入するためのものである。 この研究は、米国各地の水道事業者を標的とした一連のハッキングの数週間後に発表された。米国政府はこれをイラン支援のハッカーと私的に結びつけている。SpyCloudは、これらのイラン関連のハッキングが盗まれたパスワードに依存した証拠は見つからなかったと述べた。これらのケースでは、重要インフラで使用される機械式スイッチや物理コントローラにおける、製造元設定のデフォルトパスワードなどのセキュリティ弱点が示唆されているとSpyCloudは述べ、米国サイバーセキュリティ機関CISAの以前の調査結果を繰り返した。つまり、侵入する方法は2つある:盗まれたパスワードとデフォルトパスワード。毒を選べ。 むしろ研究者らは、盗まれたパスワードが「買いたい、あるいは見つけたいと思う誰もが」アクセスできる主要な源であり、重要インフラ技術の既知のセキュリティリスクと並行していると指摘する。ランカスター氏は、水道セクターは「両方の話を同時に抱えなければならない」と述べた。これは、セクターが複数の角度からハッキングされており、少なくともパスワードマネージャーに投資すべきだということを丁寧に言ったものである。