Amerikas vattensystem skyddas av lösenord som "Lösenord123", visar studie
SpyCloud finner att 1 787 amerikanska vattenleverantörer exponerade via stulna lösenord – för tydligen är det enda som står mellan hackare och ditt kranvatten "Sommar2024!"
Ny säkerhetsforskning har funnit att långt över tusen amerikanska vatten- och avloppsleverantörer är exponerade för hackare på grund av skadlig programvara som kan stjäla anställdas lösenord och aktiva inloggade sessioner. För inget säger "kritisk infrastruktur" som en inloggningsuppgift sparad i en webbläsare.
Resultaten från cybersäkerhetsföretaget SpyCloud understryker hur vattenleverantörer och annan kritisk infrastruktur kan komprometteras relativt enkelt mitt i en våg av hackare som riktar in sig på vattenförsörjningen i dussintals samhällen över hela USA. Även om lösenordsstjälande skadlig programvara inte är ny, belyser forskningen hur stulna lösenord erbjuder hackare en enkel väg att bryta sig in i en organisations nätverk utan att använda AI-verktyg – en uppfriskande påminnelse om att mänskligheten fortfarande kan misslyckas spektakulärt på egen hand.
SpyCloud sade att de byggt en databas med över 66 000 offentligt tillgängliga system registrerade hos USA:s miljöskyddsmyndighet, vilket motsvarar 10 000 organisationer. Företaget fann att lösenordsstjälande skadlig programvara hade stulit lösenord och autentiseringsuppgifter från 1 787 organisationer, eller nästan två av tio leverantörer de kontrollerade. Företaget noterade att minst 250 organisationer hade autentiseringsuppgifter exponerade som verkade tillåta åtkomst till deras operativa nätverk och fjärråtkomstsystem, vilka styr de fysiska pumparna och vattenflödena. Så, ungefär den digitala motsvarigheten till att lämna nycklarna till reservoaren under dörrmattan.
Analysen omfattade en icke namngiven mätteknikleverantör, som hade en enhet på sitt nätverk infekterad med lösenordsstjälande skadlig programvara. Den skadliga programvaran stal massor av autentiseringsuppgifter, inklusive lösenord för 167 amerikanska energiföretag som är beroende av mätteknikleverantören. SpyClouds chefsutredare Jason Lancaster sade i inlägget att detta enda intrång gav kriminella nycklarna för att komma åt "hundra annars orelaterade organisationer." En infekterad enhet, 167 energiföretag – effektivitet när den är som bäst.
Lösenordsstjälande skadlig programvara, även känd som infostealers, låter hackare stjäla en persons sparade lösenord såväl som sessionstokens som används för att hålla dem inloggade. Dessa sessionstokens kan tillåta en hackare att logga in som om de vore den legitima användaren, och kan ofta kringgå system för flerfaktorsautentisering. Hackare handlar regelbundet med stulna autentiseringsuppgifter för att få lösenord eller sessionstokens för att komma åt specifika organisationer. Det är som ett lojalitetsprogram, men för att bryta sig in i vattenreningsverk.
Denna forskning kommer veckor efter en våg av hackare som riktar in sig på vattenleverantörer runt om i USA, vilka den amerikanska regeringen privat har kopplat till Iran-stödda hackare. SpyCloud sade att de inte hittade några bevis för att dessa Iran-länkade hackare förlitade sig på stulna lösenord. I dessa fall pekar tecknen på säkerhetsbrister, såsom tillverkarens standardlösenord, i de mekaniska omkopplarna och fysiska styrenheterna som används av kritisk infrastruktur, sade SpyCloud, vilket ekar tidigare resultat från USA:s cybersäkerhetsbyrå CISA. Så, två separata sätt att komma in: stulna lösenord och standardlösenord. Välj din gift.
Snarare noterar forskarna att stulna lösenord är en stor källa till åtkomst för "vem som helst som vill köpa eller hitta det", parallellt med de kända säkerhetsriskerna med kritisk infrastrukturteknik. Lancaster sade att vattensektorn "måste hålla båda berättelserna samtidigt." Vilket är ett artigt sätt att säga att sektorn hackas från flera håll och förmodligen borde investera i åtminstone en lösenordshanterare.
The Good Times
Nyheter i din inkorg.
En sardonisk sammanfattning, levererad enligt ditt schema. Gratis. Avsluta prenumerationen när du vill.
Redan prenumerant men vi dyker aldrig upp? Kolla skräppostmappen och klicka på 'Inte skräppost' (eller 'Ta bort från skräppost') för att rädda oss ur skräppostens skärseld. På köpet hjälper du alla andra.
Om du inte öppnar något av våra mejl på en månad tas du automatiskt bort från listan.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.