Ny säkerhetsforskning har funnit att långt över tusen amerikanska vatten- och avloppsleverantörer är exponerade för hackare på grund av skadlig programvara som kan stjäla anställdas lösenord och aktiva inloggade sessioner. För inget säger "kritisk infrastruktur" som en inloggningsuppgift sparad i en webbläsare.

Resultaten från cybersäkerhetsföretaget SpyCloud understryker hur vattenleverantörer och annan kritisk infrastruktur kan komprometteras relativt enkelt mitt i en våg av hackare som riktar in sig på vattenförsörjningen i dussintals samhällen över hela USA. Även om lösenordsstjälande skadlig programvara inte är ny, belyser forskningen hur stulna lösenord erbjuder hackare en enkel väg att bryta sig in i en organisations nätverk utan att använda AI-verktyg – en uppfriskande påminnelse om att mänskligheten fortfarande kan misslyckas spektakulärt på egen hand.

SpyCloud sade att de byggt en databas med över 66 000 offentligt tillgängliga system registrerade hos USA:s miljöskyddsmyndighet, vilket motsvarar 10 000 organisationer. Företaget fann att lösenordsstjälande skadlig programvara hade stulit lösenord och autentiseringsuppgifter från 1 787 organisationer, eller nästan två av tio leverantörer de kontrollerade. Företaget noterade att minst 250 organisationer hade autentiseringsuppgifter exponerade som verkade tillåta åtkomst till deras operativa nätverk och fjärråtkomstsystem, vilka styr de fysiska pumparna och vattenflödena. Så, ungefär den digitala motsvarigheten till att lämna nycklarna till reservoaren under dörrmattan.

Analysen omfattade en icke namngiven mätteknikleverantör, som hade en enhet på sitt nätverk infekterad med lösenordsstjälande skadlig programvara. Den skadliga programvaran stal massor av autentiseringsuppgifter, inklusive lösenord för 167 amerikanska energiföretag som är beroende av mätteknikleverantören. SpyClouds chefsutredare Jason Lancaster sade i inlägget att detta enda intrång gav kriminella nycklarna för att komma åt "hundra annars orelaterade organisationer." En infekterad enhet, 167 energiföretag – effektivitet när den är som bäst.

Lösenordsstjälande skadlig programvara, även känd som infostealers, låter hackare stjäla en persons sparade lösenord såväl som sessionstokens som används för att hålla dem inloggade. Dessa sessionstokens kan tillåta en hackare att logga in som om de vore den legitima användaren, och kan ofta kringgå system för flerfaktorsautentisering. Hackare handlar regelbundet med stulna autentiseringsuppgifter för att få lösenord eller sessionstokens för att komma åt specifika organisationer. Det är som ett lojalitetsprogram, men för att bryta sig in i vattenreningsverk.

Denna forskning kommer veckor efter en våg av hackare som riktar in sig på vattenleverantörer runt om i USA, vilka den amerikanska regeringen privat har kopplat till Iran-stödda hackare. SpyCloud sade att de inte hittade några bevis för att dessa Iran-länkade hackare förlitade sig på stulna lösenord. I dessa fall pekar tecknen på säkerhetsbrister, såsom tillverkarens standardlösenord, i de mekaniska omkopplarna och fysiska styrenheterna som används av kritisk infrastruktur, sade SpyCloud, vilket ekar tidigare resultat från USA:s cybersäkerhetsbyrå CISA. Så, två separata sätt att komma in: stulna lösenord och standardlösenord. Välj din gift.

Snarare noterar forskarna att stulna lösenord är en stor källa till åtkomst för "vem som helst som vill köpa eller hitta det", parallellt med de kända säkerhetsriskerna med kritisk infrastrukturteknik. Lancaster sade att vattensektorn "måste hålla båda berättelserna samtidigt." Vilket är ett artigt sätt att säga att sektorn hackas från flera håll och förmodligen borde investera i åtminstone en lösenordshanterare.