SpyCloud виявила ризик зламу водоканалів США

SpyCloud виявила, що понад тисяча американських водо- та каналізаційних провайдерів могли опинитися під загрозою через викрадені паролі й сесії.
У США понад тисяча постачальників води та послуг водовідведення опинилися під ризиком зламу через шкідливе ПЗ, яке краде паролі працівників і активні сесії входу. Про це йдеться в новому дослідженні компанії з кібербезпеки SpyCloud. Історія привернула увагу не лише масштабом, а й тим, наскільки простим може бути доступ до критичної інфраструктури. Для цього зловмисникам не обов’язково застосовувати складні інструменти на основі ШІ — інколи достатньо викрадених облікових даних.
SpyCloud перевірила десятки тисяч систем
SpyCloud зібрала базу з понад 66 000 публічно доступних систем, зареєстрованих в U.S. Environmental Protection Agency, що відповідає приблизно 10 000 організацій. Після перевірки компанія встановила, що malware для крадіжки паролів викрав дані з 1 787 організацій — це майже дві з десяти провайдерів, які потрапили до вибірки.
Окремо дослідники зазначили, що щонайменше 250 організацій мали викриті облікові дані, які, ймовірно, давали доступ до операційних мереж і систем віддаленого доступу. Саме вони керують фізичними насосами та потоками води.
Як повідомляють Новини IT-PUB, у цьому випадку йдеться не просто про витік даних, а про потенційний доступ до систем, від яких залежить робота водної інфраструктури.
Один заражений підрядник відкрив доступ до 167 компаній
У дослідженні згадується неназваний постачальник технологій для обліку споживання води. На його мережі виявили пристрій, заражений password-stealing malware. Це шкідливе ПЗ викрало велику кількість облікових даних, зокрема паролі для 167 американських комунальних компаній, які користуються послугами цього провайдера.
Chief Investigations Officer SpyCloud Джейсон Ланкастер у дописі компанії сказав, що цей один інцидент фактично передав злочинцям ключі до доступу до “сотні інших, не пов’язаних між собою організацій”.
Цей приклад добре показує ризик сторонніх сервісів і спільних технічних ланцюжків. Один скомпрометований постачальник може створити проблему не лише для себе, а й для своїх клієнтів.
Infostealers крадуть не лише паролі
Password-stealing malware, або infostealers, краде не тільки збережені паролі, а й session tokens — дані, які дозволяють залишатися авторизованим у системі. Це означає, що зловмисник може увійти так, ніби він є справжнім користувачем.
У деяких випадках такі токени здатні обходити системи багатофакторної автентифікації. Саме тому викрадення облікових даних залишається одним із найпростіших і водночас найефективніших способів проникнення в мережі організацій.
SpyCloud також зазначила, що викрадені облікові дані регулярно продають або обмінюють, щоб отримати доступ до конкретних організацій. Тобто йдеться не про поодинокі інциденти, а про цілу тіньову економіку доступу до систем.
Атаки на водну інфраструктуру йшли різними шляхами
Дослідження вийшло через кілька тижнів після хвилі атак на водопостачальні компанії в різних регіонах США. Американська влада приватно пов’язувала ті інциденти з хакерами, яких підтримує Іран.
SpyCloud водночас не знайшла ознак того, що саме ці атаки використовували вкрадені паролі. За даними компанії, у тих випадках сліди вказували на інші слабкі місця — зокрема на заводські паролі за замовчуванням у механічних перемикачах і фізичних контролерах, які використовують у критичній інфраструктурі.
Це перегукується з попередніми висновками американського кіберрегулятора CISA, на які посилається SpyCloud. Отже, загроза для водного сектору має одразу кілька джерел: і викрадені облікові дані, і базові помилки в налаштуванні обладнання.
Водоканалам доводиться захищатися одразу на двох фронтах
У SpyCloud наголошують, що украдені паролі залишаються великим джерелом доступу для тих, хто “хоче купити або знайти” такі дані. Паралельно нікуди не зникають і відомі ризики, пов’язані з технологіями критичної інфраструктури.
Ланкастер підсумував, що водному сектору доводиться тримати в голові “обидві історії одночасно”. Йдеться і про захист від класичних атак через злиті паролі, і про вразливості самих систем керування обладнанням.
Для звичайних людей це не виглядає суто технічною проблемою. Якщо сторонні отримують доступ до мереж водоканалів, ризики виходять далеко за межі витоку даних і можуть зачепити роботу сервісів, від яких залежить повсякденне життя цілих громад.