Близо 1 800 водни предприятия са открити като изложени на infostealer зловреден софтуер

Нов доклад на компанията за сигурност SpyCloud идентифицира активно излагане на infostealer зловреден софтуер в близо 1 800 водни системи и предприятия, регистрирани в Агенцията за опазване на околната среда (EPA). Констатациите, докладвани ексклузивно от CyberScoop, добавят ново измерение към дългогодишните опасения относно киберсигурността на водната инфраструктура на Америка: такова, вкоренено не в остарелите индустриални контролни системи, а в откраднати идентификационни данни на служители и доставчици, тихо циркулиращи на престъпни пазари.

Infostealer зловредният софтуер е проектиран да се настани на дадено устройство, често след като потребител кликне на злонамерен линк или изтегли компрометиран файл, и да извлече запазени пароли, бисквитки на браузъра, данни за автоматично попълване и токени за удостоверяване. Тази открадната информация след това се пакетира и продава или разменя сред киберпрестъпници. Според анализа на SpyCloud мащабът на излагането сред водните предприятия е достатъчно широко разпространен, за да подскаже системен риск във веригата за доставки, а не шепа изолирани инциденти.

Защо излагането на infostealer е проблем за поверителността, не само за сигурността

Повечето отразявания на киберсигурността на водните системи се фокусират върху оперативния риск: възможността хакери да манипулират помпи, клапани или химикали за пречистване. Този риск е реален и добре документиран. Но констатациите на SpyCloud подчертават по-тих, еднакво сериозен проблем: излагането на личната поверителност на служителите и изпълнителите, които поддържат тези системи работещи.

Infostealer логовете обикновено улавят далеч повече от корпоративни идентификационни данни за вход. Те могат да включват лични пароли за имейл, бисквитки за банкови сесии и история на сърфирането, свързана с домашния компютър на дадено лице, особено когато служителите използват лични устройства за отдалечен достъп или смесват работно и лично сърфиране на една и съща машина. Когато тези данни попаднат на престъпен пазар, на риск е не само мрежата на предприятието. Личната идентичност на служителя, финансите и други онлайн акаунти също се оказват изложени.

Тук излагането на infostealer се различава от типичното нарушение на данни. Нарушението обикновено включва директно компрометиране на системите на една компания. Инфекциите с infostealer, за разлика от това, често възникват на устройството на дадено лице, понякога напълно несвързано с мрежовата сигурност на неговия работодател. Но щом идентификационните данни бъдат откраднати, те могат да бъдат използвани повторно, за да се проникне в корпоративни системи, портали на доставчици или софтуер на трети страни, използван в целия воден сектор. Тази динамика помага да се обясни защо SpyCloud определя това като проблем във веригата за доставки: един единствен заразен лаптоп, принадлежащ на служител на изпълнител или доставчик, може да създаде опорна точка, която се разпространява върху множество предприятия.

Сектор, който вече е под наблюдение

Водните предприятия са изправени пред нарастващо внимание към киберсигурността през последните години, от федерални предупреждения за изложено индустриално контролно оборудване до оценки на генералния инспектор, сигнализиращи за високорискови недостатъци в системите за питейна вода в цялата страна. Infostealer зловредният софтуер нарасна широко през 2024 г., като изследователи по сигурността проследиха десетки милиони заразени хостове и милиарди откраднати идентификационни данни, циркулиращи в престъпни форуми. Водните предприятия, много от които са малки общински операции с ограничен ИТ персонал и бюджети, не са имунизирани срещу тази по-широка тенденция.

Това, което прави водния сектор особено чувствителен, е комбинацията от статут на критична инфраструктура и ограничени ресурси. Големите предприятия може да имат специализирани екипи за сигурност, наблюдаващи за изтичане на идентификационни данни, но хиляди по-малки системи, обслужващи отделни градове и окръзи, често изцяло липсват такъв капацитет. Докладът на SpyCloud предполага, че излагането на infostealer не е концентрирано сред няколко големи цели, а е разпространено върху голяма част от приблизително десетките хиляди водни системи, които EPA наблюдава, много от които разчитат на споделени доставчици и изпълнители, които биха могли да служат като обща точка на отказ.

Какво означава това за вас

Ако работите за или като изпълнител на водно предприятие, или просто живеете в общност, обслужвана от такова, този доклад е напомняне, че сигурността на инфраструктурата все повече зависи от индивидуалната цифрова хигиена, а не само от институционалната ИТ политика. Infostealer зловредният софтуер обикновено се разпространява чрез фишинг имейли, злонамерени реклами, кракнат софтуер и фалшиви актуализации на браузъра, което означава, че личното устройство на всеки служител може да се превърне в точка за вход в критична система.

За широката общественост прякият риск е ограничен: този доклад не показва, че някое водоснабдяване е било манипулирано. Но той подчертава колко взаимосвързани са станали поверителността и сигурността на инфраструктурата. Кражбата на идентификационни данни, насочена към дадено лице, в крайна сметка може да засегне обществени услуги, на които разчитат цели общности.

Практични стъпки напред

Предприятията и техните доставчици могат да намалят този риск, като наблюдават за изложени идентификационни данни, свързани с техните домейни, налагат многофакторно удостоверяване, така че само открадната парола да не е достатъчна за получаване на достъп, и разделят личната и служебната употреба на устройства, където е възможно. Лицата, работещи в или около секторите на критичната инфраструктура, трябва да третират повторното използване на пароли и неуправляваните лични устройства като истински организационни рискове, а не просто лични неудобства.

Констатациите на SpyCloud няма да бъдат последната дума за излагането на infostealer в критичната инфраструктура. Докато операциите за зловреден софтуер като услуга продължават да се разрастват, очаквайте още сектори, не само водните предприятия, да се сблъскат с подобно наблюдение върху риска във веригата за доставки, базиран на идентификационни данни, през следващите месеци.