O nouă cercetare de securitate a descoperit că mult peste o mie de furnizori de apă și de ape uzate din SUA sunt expuși atacurilor informatice din cauza unui malware capabil să fure parolele angajaților și sesiunile active autentificate. Pentru că nimic nu spune „infrastructură critică” ca o credențială de autentificare salvată în browser.

Constatările firmei de apărare cibernetică SpyCloud scot în evidență cât de ușor pot fi compromise furnizorii de apă și alte infrastructuri critice, în contextul unui val de atacuri care vizează alimentarea cu apă a zeci de comunități din Statele Unite. Deși malware-ul care fură parole nu este nou, cercetarea evidențiază modul în care parolele furate le oferă hackerilor o cale ușoară de a pătrunde în rețeaua unei organizații fără a folosi instrumente AI – o reamintire reconfortantă că umanitatea poate eșua spectaculos și pe cont propriu.

SpyCloud a declarat că a construit o bază de date cu peste 66.000 de sisteme publice înregistrate la Agenția pentru Protecția Mediului din SUA, ceea ce înseamnă 10.000 de organizații. Compania a descoperit că malware-ul care fură parole a sustras parole și credențiale de la 1.787 organizații, adică aproape două din zece furnizori verificați. Firma a observat că cel puțin 250 de organizații aveau credențiale expuse care păreau să permită accesul la rețelele lor operaționale și la sistemele de acces de la distanță, care controlează pompele fizice și debitele de apă. Deci, cam echivalentul digital al lăsării cheilor de la rezervor sub preș.

Analiza a acoperit un furnizor de tehnologie de contorizare, al cărui nume nu a fost dezvăluit, care avea un dispozitiv din rețeaua sa infectat cu malware care fură parole. Malware-ul a furat teancuri de credențiale, inclusiv parole pentru 167 de companii de utilități din SUA care se bazează pe furnizorul de tehnologie de contorizare. Jason Lancaster, directorul de investigații al SpyCloud, a declarat în postare că această singură breșă le-a dat infractorilor cheile pentru a accesa „o sută de organizații altfel fără legătură”. Un dispozitiv infectat, 167 de utilități – eficiență la superlativ.

Malware-ul care fură parole, cunoscut și sub numele de infostealer, le permite hackerilor să fure parolele stocate ale unei persoane, precum și tokenurile de sesiune folosite pentru a le menține autentificate. Aceste tokenuri de sesiune pot permite unui hacker să se autentifice ca și cum ar fi utilizatorul legitim și pot ocoli adesea sistemele de autentificare multi-factor. Hackerii fac schimb regulat de credențiale furate pentru a obține parole sau tokenuri de sesiune pentru accesarea anumitor organizații. E ca un program de loialitate, dar pentru spargerea stațiilor de tratare a apei.

Această cercetare vine la câteva săptămâni după o serie de atacuri care au vizat furnizorii de apă din întreaga SUA, pe care guvernul american le-a legat în privat de hackeri susținuți de Iran. SpyCloud a declarat că nu a găsit dovezi că acele atacuri legate de Iran s-au bazat pe parole furate. În acele cazuri, indiciile arată spre slăbiciuni de securitate, cum ar fi parolele implicite setate de producător, în comutatoarele mecanice și controlerele fizice folosite de infrastructura critică, a spus SpyCloud, în ecou cu constatările anterioare ale agenției de securitate cibernetică din SUA, CISA. Deci, două căi separate de a intra: parole furate și parole implicite. Alege-ți otrava.

Mai degrabă, cercetătorii notează că parolele furate sunt o sursă majoră de acces pentru „oricine vrea să cumpere sau să găsească”, în paralel cu riscurile de securitate cunoscute ale tehnologiei pentru infrastructura critică. Lancaster a spus că sectorul apei „trebuie să țină ambele povești simultan”. Ceea ce este o modalitate politicoasă de a spune că sectorul este spart din multiple unghiuri și probabil ar trebui să investească, cel puțin, într-un manager de parole.