Amerikaanse Watervoorzieningen Beveiligd met Wachtwoorden als 'Password123,' Blijkt uit Onderzoek
SpyCloud ontdekt dat 1.787 Amerikaanse waterbedrijven kwetsbaar zijn via gestolen wachtwoorden - omdat blijkbaar het enige dat tussen hackers en je kraanwater staat 'Summer2024!' is.
Uit nieuw beveiligingsonderzoek is gebleken dat ruim duizend Amerikaanse water- en afvalwaterbedrijven kwetsbaar zijn voor hacks door malware die in staat is om wachtwoorden en actieve ingelogde sessies van werknemers te stelen. Want niets zegt "kritieke infrastructuur" als een inloggegeven dat in een browser is opgeslagen.
De bevindingen van cyberbeveiligingsbedrijf SpyCloud onderstrepen hoe waterbedrijven en andere kritieke infrastructuur met relatief gemak kunnen worden gecompromitteerd te midden van een golf van hacks gericht op de watervoorziening van tientallen gemeenschappen in de Verenigde Staten. Hoewel malware die wachtwoorden steelt niet nieuw is, benadrukt het onderzoek hoe gestolen wachtwoorden hackers een gemakkelijke route bieden om in te breken in het netwerk van een organisatie zonder AI-tools te gebruiken - een verfrissende herinnering dat de mensheid nog steeds op eigen kracht spectaculair kan falen.
SpyCloud zei een database te hebben opgebouwd van meer dan 66.000 openbaar toegankelijke systemen die geregistreerd zijn bij het Amerikaanse Environmental Protection Agency, wat neerkomt op 10.000 organisaties. Het bedrijf ontdekte dat malware die wachtwoorden steelt, wachtwoorden en inloggegevens had gestolen van 1.787 organisaties, oftewel bijna twee op de tien providers die ze controleerden. Het bedrijf merkte op dat bij ten minste 250 organisaties inloggegevens waren blootgesteld die toegang leken te geven tot hun operationele netwerken en systemen voor externe toegang, die de fysieke pompen en waterstromen regelen. Dus, ongeveer het digitale equivalent van het achterlaten van de sleutels van het reservoir onder de deurmat.
De analyse omvatte een niet nader genoemde leverancier van meettechnologie, die een apparaat op zijn netwerk had dat besmet was met malware die wachtwoorden steelt. De malware stal een groot aantal inloggegevens, waaronder wachtwoorden voor 167 Amerikaanse nutsbedrijven die afhankelijk zijn van de leverancier van meettechnologie. Jason Lancaster, hoofd onderzoek bij SpyCloud, zei in het bericht dat deze enkele inbreuk criminelen de sleutels gaf om toegang te krijgen tot "honderd verder ongerelateerde organisaties." Eén besmet apparaat, 167 nutsbedrijven - efficiëntie ten top.
Malware die wachtwoorden steelt, ook wel infostealers genoemd, stelt hackers in staat om opgeslagen wachtwoorden van een persoon te stelen, evenals de sessietokens die worden gebruikt om hen ingelogd te houden. Deze sessietokens kunnen een hacker in staat stellen om in te loggen alsof hij de legitieme gebruiker is, en kunnen vaak multi-factor authenticatiesystemen omzeilen. Hackers verhandelen regelmatig gestolen inloggegevens om wachtwoorden of sessietokens te verkrijgen voor toegang tot specifieke organisaties. Het is als een loyaliteitsprogramma, maar dan voor het inbreken in waterzuiveringsinstallaties.
Dit onderzoek komt weken na een reeks hacks gericht op waterbedrijven in de Verenigde Staten, die de Amerikaanse overheid privé in verband heeft gebracht met door Iran gesteunde hackers. SpyCloud zei geen bewijs te hebben gevonden dat die aan Iran gelinkte hacks gebruikmaakten van gestolen wachtwoorden. In die gevallen wijzen de tekenen op beveiligingszwakheden, zoals door de fabrikant ingestelde standaardwachtwoorden, in de mechanische schakelaars en fysieke controllers die door kritieke infrastructuur worden gebruikt, aldus SpyCloud, wat eerdere bevindingen van het Amerikaanse cyberbeveiligingsagentschap CISA weerspiegelt. Dus, twee afzonderlijke manieren om binnen te komen: gestolen wachtwoorden en standaardwachtwoorden. Kies je vergif.
De onderzoekers merken eerder op dat gestolen wachtwoorden een belangrijke bron van toegang zijn voor "iedereen die het wil kopen of vinden", parallel aan de bekende beveiligingsrisico's met kritieke infrastructuurtechnologie. Lancaster zei dat de watersector "beide verhalen tegelijk moet vasthouden." Wat een beleefde manier is om te zeggen dat de sector vanuit meerdere hoeken wordt gehackt en waarschijnlijk zou moeten investeren in op zijn minst een wachtwoordmanager.
The Good Times
Nieuws in je inbox.
Een sardonische samenvatting, bezorgd op jouw schema. Gratis. Meld je af wanneer je wilt.
Al geabonneerd maar zie je ons nooit? Kijk in je spammap en klik op 'Geen spam' (of 'Verwijderen uit spam') om ons uit het ongewenste-mailvagevuur te bevrijden. Je helpt er iedereen mee.
Open je een maand lang geen van onze e-mails, dan word je automatisch van de lijst verwijderd.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.