Amerykańskie systemy wodne chronione hasłami typu „Password123”, wynika z badania
SpyCloud odkrył, że 1787 amerykańskich dostawców wody jest narażonych przez skradzione hasła – bo najwyraźniej jedyną rzeczą stojącą między hakerami a twoją wodą z kranu jest „Summer2024!”
Nowe badanie bezpieczeństwa wykazało, że znacznie ponad tysiąc amerykańskich dostawców wody i usług wodno-ściekowych jest narażonych na ataki hakerskie z powodu złośliwego oprogramowania zdolnego do kradzieży haseł pracowników i aktywnych sesji logowania. Bo nic nie mówi „infrastruktura krytyczna” tak jak dane logowania zapisane w przeglądarce.
Ustalenia firmy zajmującej się cyberbezpieczeństwem SpyCloud podkreślają, jak łatwo można przejąć dostawców wody i inną infrastrukturę krytyczną w obliczu fali ataków wymierzonych w dostawy wody dziesiątek społeczności w Stanach Zjednoczonych. Choć złośliwe oprogramowanie kradnące hasła nie jest nowością, badanie uwypukla, jak skradzione hasła oferują hakerom łatwą drogę do włamania się do sieci organizacji bez użycia narzędzi AI – odświeżające przypomnienie, że ludzkość wciąż potrafi spektakularnie zawieść sama z siebie.
SpyCloud poinformował, że stworzył bazę ponad 66 000 systemów publicznych zarejestrowanych w amerykańskiej Agencji Ochrony Środowiska, obejmującą 10 000 organizacji. Firma odkryła, że złośliwe oprogramowanie kradnące hasła wykradło hasła i dane uwierzytelniające z 1787 organizacji, czyli prawie dwóch na dziesięciu sprawdzonych dostawców. Firma zauważyła, że co najmniej 250 organizacji miało ujawnione dane uwierzytelniające, które wydawały się umożliwiać dostęp do ich sieci operacyjnych i systemów zdalnego dostępu, kontrolujących fizyczne pompy i przepływ wody. Czyli mniej więcej cyfrowy odpowiednik zostawienia kluczy do zbiornika pod wycieraczką.
Analiza objęła anonimowego dostawcę technologii pomiarowej, który miał w swojej sieci urządzenie zainfekowane złośliwym oprogramowaniem kradnącym hasła. Malware ukradł masę danych uwierzytelniających, w tym hasła do 167 amerykańskich firm użyteczności publicznej, które polegają na tym dostawcy technologii pomiarowej. Jason Lancaster, główny oficer ds. dochodzeń w SpyCloud, powiedział w poście, że to pojedyncze naruszenie dało przestępcom klucze do dostępu do „stu pozornie niepowiązanych organizacji”. Jedno zainfekowane urządzenie, 167 firm użyteczności publicznej – wydajność w najlepszym wydaniu.
Złośliwe oprogramowanie kradnące hasła, znane również jako infostealery, pozwala hakerom ukraść zapisane hasła danej osoby, a także tokeny sesji używane do utrzymania zalogowania. Te tokeny sesji mogą pozwolić hakerowi zalogować się jako legalny użytkownik i często mogą ominąć systemy uwierzytelniania wieloskładnikowego. Hakerzy regularnie handlują skradzionymi danymi uwierzytelniającymi, aby uzyskać hasła lub tokeny sesji do dostępu do konkretnych organizacji. To jak program lojalnościowy, ale dla włamywania się do oczyszczalni wody.
Badanie to pojawia się kilka tygodni po serii ataków hakerskich wymierzonych w dostawców wody w Stanach Zjednoczonych, które rząd USA prywatnie powiązał z hakerami wspieranymi przez Iran. SpyCloud stwierdził, że nie znalazł dowodów, aby te powiązane z Iranem ataki opierały się na skradzionych hasłach. W tych przypadkach oznaki wskazują na słabości bezpieczeństwa, takie jak domyślne hasła ustawione przez producenta, w przełącznikach mechanicznych i kontrolerach fizycznych używanych przez infrastrukturę krytyczną, powiedział SpyCloud, powtarzając wcześniejsze ustalenia amerykańskiej agencji cyberbezpieczeństwa CISA. Więc dwa oddzielne sposoby na dostanie się: skradzione hasła i domyślne hasła. Wybierz swoją truciznę.
Badacze zauważają raczej, że skradzione hasła są głównym źródłem dostępu dla „każdego, kto chce je kupić lub znaleźć”, równolegle do znanych zagrożeń bezpieczeństwa związanych z technologią infrastruktury krytycznej. Lancaster powiedział, że sektor wodny „musi utrzymywać obie historie jednocześnie”. Co jest uprzejmym sposobem powiedzenia, że sektor jest hakowany z wielu stron i prawdopodobnie powinien zainwestować przynajmniej w menedżera haseł.
The Good Times
Wiadomości w Twojej skrzynce.
Sardoniczne podsumowanie, dostarczane według Twojego harmonogramu. Bezpłatnie. Zrezygnuj kiedy chcesz.
Już subskrybujesz, ale nigdy do Ciebie nie docieramy? Zajrzyj do folderu spam i kliknij 'To nie spam' (lub 'Usuń ze spamu'), żeby wyciągnąć nas z czyśćca niechcianej poczty. Przy okazji pomożesz wszystkim innym.
Jeśli przez miesiąc nie otworzysz żadnego z naszych e-maili, zostaniesz automatycznie usunięty z listy.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.