Водные системы Америки охраняются паролями вроде «Password123», выяснило исследование
SpyCloud обнаружила, что 1 787 американских поставщиков воды скомпрометированы через украденные пароли — потому что, по-видимому, единственное, что стоит между хакерами и вашей водопроводной водой, — это «Summer2024!»
Новое исследование безопасности показало, что более тысячи американских поставщиков воды и услуг водоотведения уязвимы для взлома из-за вредоносного ПО, способного красть пароли сотрудников и активные сессии. Ведь ничто так не говорит «критическая инфраструктура», как учётные данные, сохранённые в браузере.
Результаты, полученные фирмой по кибербезопасности SpyCloud, подчёркивают, насколько легко могут быть скомпрометированы поставщики воды и другие объекты критической инфраструктуры на фоне волны хакерских атак на водоснабжение десятков сообществ по всей территории США. Хотя вредоносное ПО для кражи паролей не ново, исследование показывает, как украденные пароли дают хакерам простой путь проникновения в сеть организации без использования инструментов ИИ — освежающее напоминание о том, что человечество всё ещё способно с треском провалиться самостоятельно.
SpyCloud сообщила, что создала базу данных из более чем 66 000 общедоступных систем, зарегистрированных в Агентстве по охране окружающей среды США, что составляет 10 000 организаций. Компания обнаружила, что вредоносное ПО для кражи паролей похитило пароли и учётные данные у 1 787 организаций, или почти у двух из десяти проверенных поставщиков. Фирма отметила, что как минимум у 250 организаций были скомпрометированы учётные данные, которые, по-видимому, позволяли получить доступ к их операционным сетям и системам удалённого доступа, управляющим физическими насосами и потоками воды. Так что это примерно цифровой эквивалент того, как оставить ключи от водохранилища под ковриком у двери.
Анализ охватил неназванного поставщика технологий учёта, в сети которого было устройство, заражённое вредоносным ПО для кражи паролей. Вредонос украл массу учётных данных, включая пароли для 167 американских коммунальных предприятий, которые полагаются на этого поставщика технологий учёта. Главный следователь SpyCloud Джейсон Ланкастер заявил в публикации, что эта единственная утечка вручила преступникам ключи для доступа к «сотне в остальном не связанных организаций». Одно заражённое устройство, 167 коммунальных предприятий — эффективность в лучшем виде.
Вредоносное ПО для кражи паролей, также известное как инфостилеры, позволяет хакерам украсть сохранённые пароли человека, а также сессионные токены, используемые для поддержания входа в систему. Эти сессионные токены могут позволить хакеру войти в систему, как если бы он был законным пользователем, и часто могут обойти системы многофакторной аутентификации. Хакеры регулярно обменивают украденные учётные данные, чтобы получить пароли или сессионные токены для доступа к конкретным организациям. Это как программа лояльности, только для взлома водоочистных сооружений.
Это исследование появилось через несколько недель после серии хакерских атак на поставщиков воды по всей территории США, которые правительство США негласно связало с поддерживаемыми Ираном хакерами. SpyCloud заявила, что не нашла доказательств того, что те связанные с Ираном атаки полагались на украденные пароли. В тех случаях признаки указывают на слабые места в безопасности, такие как заводские пароли по умолчанию, в механических переключателях и физических контроллерах, используемых критической инфраструктурой, сообщила SpyCloud, вторя более ранним выводам американского агентства по кибербезопасности CISA. Итак, два отдельных способа проникновения: украденные пароли и пароли по умолчанию. Выбирайте свой яд.
Скорее, исследователи отмечают, что украденные пароли являются основным источником доступа для «всех, кто хочет купить или найти их», наряду с известными рисками безопасности в технологиях критической инфраструктуры. Ланкастер сказал, что водный сектор «должен удерживать обе истории одновременно». Что является вежливым способом сказать, что сектор взламывают с разных сторон, и ему, вероятно, стоит инвестировать как минимум в менеджер паролей.
The Good Times
Новости в вашей почте.
Саркастический дайджест, доставляемый по вашему расписанию. Бесплатно.
Уже подписаны, но мы так и не доходим до вашего ящика? Загляните в папку «Спам» и нажмите «Не спам» (или «Убрать из спама»), чтобы вытащить нас из чистилища нежелательной почты. Заодно поможете и всем остальным.
Если вы не откроете ни одного нашего письма в течение месяца, вас автоматически удалят из списка рассылки.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.