Tech & Startups 2026年9月22日 TechCrunch 研究发现:美国供水系统竟用“Password123”这类密码守护 SpyCloud发现1,787家美国供水机构因被盗密码而暴露——因为显然,黑客和你家自来水之间唯一的屏障就是“Summer2024!”。 0 0 分享 X / Twitter LinkedIn 复制链接 Image: TechCrunch 新的安全研究发现,超过一千家美国供水与污水处理机构因恶意软件而面临黑客攻击风险,这些恶意软件能够窃取员工密码和活跃的登录会话。毕竟,没有什么比浏览器里保存的登录凭证更能代表“关键基础设施”了。 网络安全防御公司SpyCloud的发现凸显出,在全美数十个社区供水系统遭遇一波黑客攻击之际,供水机构及其他关键基础设施可以相对轻易地被攻破。虽然窃取密码的恶意软件并非新鲜事,但这项研究强调,被盗密码为黑客提供了一条无需借助AI工具就能闯入组织网络的捷径——这倒是个令人耳目一新的提醒:人类单凭自己也能把事搞砸得惊天动地。 SpyCloud表示,它建立了一个数据库,包含在美国环境保护署注册的超过66,000个面向公众的系统,涉及10,000个组织。该公司发现,窃取密码的恶意软件从1,787个组织中窃取了密码和凭证,约占其检查的供应商的近两成。该公司指出,至少有250个组织的凭证被暴露,这些凭证似乎可以访问其运营网络和远程访问系统,而这些系统控制着物理水泵和水流。所以,这大致相当于把水库钥匙放在门垫下面。 该分析涵盖了一家未具名的计量技术提供商,其网络中的一台设备感染了窃取密码的恶意软件。该恶意软件窃取了大量凭证,包括167家依赖该计量技术提供商的美国公用事业公司的密码。SpyCloud首席调查官杰森·兰卡斯特在帖子中表示,这一次入侵就相当于把进入“一百个原本互不相关的组织”的钥匙交给了犯罪分子。一台设备被感染,167家公用事业公司遭殃——效率真是高得惊人。 窃取密码的恶意软件,也称为信息窃取程序,允许黑客窃取个人存储的密码以及用于保持登录状态的会话令牌。这些会话令牌可以让黑客像合法用户一样登录,并且通常可以绕过多因素认证系统。黑客经常交易被盗凭证,以获取访问特定组织的密码或会话令牌。这就像积分奖励计划,只不过是为了闯入水处理厂。 这项研究出炉前几周,美国各地供水机构遭遇了一连串黑客攻击,美国政府私下将这些攻击与伊朗支持的黑客联系起来。SpyCloud表示,未发现证据表明那些与伊朗有关的黑客攻击依赖被盗密码。SpyCloud称,在那些案例中,迹象指向安全弱点,例如关键基础设施使用的机械开关和物理控制器上由制造商设置的默认密码,这与美国网络安全机构CISA早前的发现相呼应。所以,有两种不同的入侵方式:被盗密码和默认密码。任君选择。 相反,研究人员指出,被盗密码是“任何想购买或找到它的人”获取访问权限的主要来源,这与关键基础设施技术已知的安全风险并行存在。兰卡斯特表示,水务行业“必须同时面对这两个问题”。这是一种委婉的说法,意思是该行业正从多个角度被黑客攻击,至少应该投资一个密码管理器。