새로운 보안 연구에 따르면, 1,000개가 훨씬 넘는 미국의 상수도 및 하수도 제공업체들이 직원들의 비밀번호와 활성 로그인 세션을 훔칠 수 있는 악성코드로 인해 해킹에 노출되어 있다. 브라우저에 저장된 로그인 자격 증명만큼 '핵심 기반 시설'을 잘 나타내는 것은 없으니까.

사이버 보안 방어 회사인 SpyCloud의 이번 발견은 미국 전역의 수십 개 지역 사회의 상수도를 대상으로 한 일련의 해킹 물결 속에서 상수도 제공업체와 기타 핵심 기반 시설이 어떻게 비교적 쉽게 침해될 수 있는지를 강조한다. 비밀번호 탈취 악성코드가 새로운 것은 아니지만, 이 연구는 도난당한 비밀번호가 해커들에게 AI 도구를 사용하지 않고도 조직의 네트워크에 침입할 수 있는 쉬운 경로를 제공한다는 점을 부각시킨다. 인류가 스스로 엄청난 실패를 저지를 수 있다는 점을 상기시켜 주는 신선한 알림이다.

SpyCloud는 미국 환경보호청(EPA)에 등록된 66,000개 이상의 공개 시스템, 즉 10,000개 조직에 대한 데이터베이스를 구축했다고 밝혔다. 이 회사는 비밀번호 탈취 악성코드가 1,787개 조직, 즉 조사한 제공업체 중 거의 10곳 중 2곳에서 비밀번호와 자격 증명을 훔쳐갔다는 사실을 발견했다. 이 회사는 최소 250개 조직이 실제 펌프와 물 흐름을 제어하는 운영 네트워크 및 원격 접속 시스템에 접근할 수 있는 것으로 보이는 자격 증명이 노출되었다고 지적했다. 그러니까 대략 저수지 열쇠를 현관 매트 밑에 두는 것과 같은 디지털적 행태인 셈이다.

이 분석은 이름이 밝혀지지 않은 계량 기술 제공업체를 포함했는데, 이 업체의 네트워크에 있는 한 장치가 비밀번호 탈취 악성코드에 감염되어 있었다. 이 악성코드는 해당 계량 기술 제공업체에 의존하는 167개 미국 유틸리티 회사의 비밀번호를 포함한 수많은 자격 증명을 훔쳤다. SpyCloud의 최고 조사 책임자인 제이슨 랭커스터는 게시물에서 이 단일 침해가 범죄자들에게 "백 개의 무관한 조직"에 접근할 수 있는 열쇠를 넘겨주었다고 말했다. 감염된 장치 하나, 167개 유틸리티. 효율성의 극치다.

비밀번호 탈취 악성코드, 일명 인포스틸러는 해커가 개인의 저장된 비밀번호와 로그인 상태를 유지하는 데 사용되는 세션 토큰을 훔칠 수 있게 한다. 이러한 세션 토큰은 해커가 합법적인 사용자인 것처럼 로그인할 수 있게 하며, 종종 다중 인증 시스템을 우회할 수 있다. 해커들은 특정 조직에 접근하기 위한 비밀번호나 세션 토큰을 얻기 위해 도난당한 자격 증명을 정기적으로 거래한다. 마치 로열티 프로그램 같지만, 정수 처리 시설에 침입하기 위한 것이다.

이 연구는 미국 전역의 상수도 제공업체를 대상으로 한 일련의 해킹 이후 몇 주 만에 나왔다. 미국 정부는 이 해킹을 이란 지원 해커들과 비공개적으로 연결지었다. SpyCloud는 이러한 이란 연계 해킹이 도난당한 비밀번호에 의존했다는 증거를 발견하지 못했다고 밝혔다. 이 경우, 징후는 핵심 기반 시설에서 사용되는 기계식 스위치와 물리적 컨트롤러의 제조사 설정 기본 비밀번호와 같은 보안 취약점을 가리킨다고 SpyCloud는 말하며, 미국 사이버 보안 기관 CISA의 초기 발견을 반영했다. 그러니까 침입하는 두 가지 별개의 방법: 도난당한 비밀번호와 기본 비밀번호. 독을 선택하라.

오히려 연구자들은 도난당한 비밀번호가 핵심 기반 시설 기술의 알려진 보안 위험과 병행하여 "사고 싶거나 찾고 싶어 하는 누구에게나" 접근할 수 있는 주요 원천이라고 지적한다. 랭커스터는 물 부문이 "두 가지 이야기를 동시에 감당해야 한다"고 말했다. 이는 해당 부문이 여러 각도에서 해킹당하고 있으며 최소한 비밀번호 관리자라도 투자해야 한다는 것을 정중하게 표현한 것이다.