Nova pesquisa de segurança descobriu que bem mais de mil provedores de água e esgoto dos EUA estão expostos a ataques devido a malware capaz de roubar senhas de funcionários e sessões ativas logadas. Porque nada diz "infraestrutura crítica" como uma credencial de login salva no navegador.

As descobertas da empresa de defesa cibernética SpyCloud destacam como provedores de água e outras infraestruturas críticas podem ser comprometidos com relativa facilidade em meio a uma onda de ataques direcionados ao abastecimento de água de dezenas de comunidades nos Estados Unidos. Embora malware ladrão de senhas não seja novidade, a pesquisa ressalta como senhas roubadas oferecem aos hackers uma rota fácil para invadir a rede de uma organização sem usar ferramentas de IA — um lembrete revigorante de que a humanidade ainda pode falhar espetacularmente por conta própria.

A SpyCloud disse ter criado um banco de dados com mais de 66.000 sistemas públicos registrados na Agência de Proteção Ambiental dos EUA, totalizando 10.000 organizações. A empresa descobriu que malware ladrão de senhas havia furtado senhas e credenciais de 1.787 organizações, ou quase duas em cada dez provedoras verificadas. A firma observou que pelo menos 250 organizações tiveram credenciais expostas que pareciam permitir acesso às suas redes operacionais e sistemas de acesso remoto, que controlam as bombas físicas e os fluxos de água. Ou seja, mais ou menos o equivalente digital de deixar as chaves do reservatório debaixo do capacho.

A análise cobriu um fornecedor de tecnologia de medição não identificado, que tinha um dispositivo em sua rede infectado com malware ladrão de senhas. O malware roubou uma pilha de credenciais, incluindo senhas de 167 empresas de serviços públicos dos EUA que dependem desse fornecedor de tecnologia de medição. O diretor de investigações da SpyCloud, Jason Lancaster, disse na postagem que essa única violação entregou aos criminosos as chaves para acessar "cem organizações de outra forma não relacionadas". Um dispositivo infectado, 167 empresas de serviços públicos — eficiência no seu melhor.

Malware ladrão de senhas, também conhecido como infostealers, permite que hackers roubem as senhas armazenadas de uma pessoa, bem como os tokens de sessão usados para mantê-las logadas. Esses tokens de sessão podem permitir que um hacker faça login como se fosse o usuário legítimo e frequentemente podem contornar sistemas de autenticação multifator. Hackers negociam regularmente credenciais roubadas para obter senhas ou tokens de sessão para acessar organizações específicas. É como um programa de fidelidade, mas para invadir estações de tratamento de água.

Esta pesquisa surge semanas após uma série de ataques direcionados a provedores de água nos Estados Unidos, que o governo dos EUA vinculou privadamente a hackers apoiados pelo Irã. A SpyCloud disse não ter encontrado evidências de que esses ataques ligados ao Irã tenham se baseado em senhas roubadas. Nesses casos, os indícios apontam para fraquezas de segurança, como senhas padrão definidas pelo fabricante, nos interruptores mecânicos e controladores físicos usados por infraestruturas críticas, disse a SpyCloud, ecoando descobertas anteriores da agência de segurança cibernética dos EUA, CISA. Então, duas maneiras separadas de entrar: senhas roubadas e senhas padrão. Escolha seu veneno.

Em vez disso, os pesquisadores observam que senhas roubadas são uma importante fonte de acesso para "quem quiser comprar ou encontrar", em paralelo aos riscos de segurança conhecidos com a tecnologia de infraestrutura crítica. Lancaster disse que o setor de água "tem que sustentar ambas as histórias ao mesmo tempo". O que é uma maneira educada de dizer que o setor está sendo hackeado de vários ângulos e provavelmente deveria investir, no mínimo, em um gerenciador de senhas.