Téměř 1 800 vodárenských společností bylo odhaleno jako vystavených malwaru typu infostealer
Nová zpráva bezpečnostní firmy SpyCloud identifikovala aktivní vystavení malwaru typu infostealer u téměř 1 800 vodárenských systémů a společností registrovaných u Agentury pro ochranu životního prostředí (EPA). Zjištění, o nichž exkluzivně informoval CyberScoop, přidávají nový rozměr k dlouholetým obavám o kybernetickou bezpečnost americké vodárenské infrastruktury: rozměr, který nespočívá ve stárnoucích průmyslových řídicích systémech, ale v ukradených přihlašovacích údajích zaměstnanců a dodavatelů, které tiše kolují na kriminálních tržištích.
Malware typu infostealer je navržen tak, aby setrvával v zařízení – často poté, co uživatel klikne na škodlivý odkaz nebo stáhne kompromitovaný soubor – a odčerpával uložená hesla, soubory cookie prohlížeče, data automatického vyplňování a autentizační tokeny. Tyto ukradené informace jsou následně zabaleny a prodávány nebo vyměňovány mezi kybernetickými zločinci. Podle analýzy společnosti SpyCloud je rozsah vystavení mezi vodárenskými společnostmi natolik rozšířený, že naznačuje systémové riziko v dodavatelském řetězci, nikoli jen hrstku izolovaných incidentů.
Proč je vystavení infostealeru problémem soukromí, nejen bezpečnosti
Většina zpravodajství o kybernetické bezpečnosti vodárenských systémů se zaměřuje na provozní riziko: možnost, že by hackeři mohli manipulovat s čerpadly, ventily nebo chemikáliemi pro úpravu vody. Toto riziko je reálné a dobře zdokumentované. Zjištění společnosti SpyCloud však upozorňují na tišší, stejně závažný problém: ohrožení osobního soukromí zaměstnanců a dodavatelů, kteří tyto systémy udržují v chodu.
Záznamy z infostealerů obvykle zachycují mnohem více než firemní přihlašovací údaje. Mohou obsahovat osobní e-mailová hesla, bankovní relace cookie a historii prohlížení vázanou na domácí počítač jednotlivce, zejména když zaměstnanci používají osobní zařízení pro vzdálený přístup nebo kombinují pracovní a osobní prohlížení na stejném stroji. Když se tato data ocitnou na kriminálním tržišti, v ohrožení není jen síť společnosti. Osobní identita zaměstnance, finance a další online účty jsou rovněž vystaveny.
Zde se vystavení infostealeru liší od typického úniku dat. Únik obvykle zahrnuje přímé kompromitování systémů jedné společnosti. Infekce infostealerem naopak často vznikají v zařízení jednotlivce, někdy zcela nesouvisejícím se zabezpečením sítě jeho zaměstnavatele. Jakmile jsou však přihlašovací údaje ukradeny, mohou být zneužity k průniku do firemních systémů, dodavatelských portálů nebo softwaru třetích stran používaného v celém vodárenském sektoru. Tato dynamika pomáhá vysvětlit, proč SpyCloud tento problém rámuje jako otázku dodavatelského řetězce: jediný infikovaný notebook patřící zaměstnanci dodavatele nebo prodejce může vytvořit opěrný bod, který se šíří napříč více vodárenskými společnostmi.
Sektor již pod drobnohledem
Vodárenské společnosti čelí v posledních letech rostoucí pozornosti v oblasti kybernetické bezpečnosti – od federálních varování před vystaveným průmyslovým řídicím zařízením až po hodnocení generálního inspektora, která označují vysoce rizikové nedostatky v systémech pitné vody po celé zemi. Malware typu infostealer v roce 2024 celkově prudce vzrostl, přičemž bezpečnostní výzkumníci sledovali desítky milionů infikovaných hostitelů a miliardy ukradených přihlašovacích údajů kolujících na kriminálních fórech. Vodárenské společnosti, z nichž mnohé jsou malé obecní provozy s omezeným IT personálem a rozpočtem, nejsou vůči tomuto širšímu trendu imunní.
To, co činí vodárenský sektor obzvláště citlivým, je kombinace statusu kritické infrastruktury a omezených zdrojů. Velké společnosti mohou mít vyhrazené bezpečnostní týmy monitorující úniky přihlašovacích údajů, ale tisíce menších systémů obsluhujících jednotlivá města a okresy často tuto kapacitu zcela postrádají. Zpráva společnosti SpyCloud naznačuje, že vystavení infostealeru není koncentrováno u několika málo velkých cílů, ale je rozptýleno po velké části z přibližně desítek tisíc vodárenských systémů, které EPA dohlíží, přičemž mnohé z nich se spoléhají na sdílené dodavatele a smluvní partnery, kteří mohou sloužit jako společný bod selhání.
Co to znamená pro vás
Pokud pracujete pro vodárenskou společnost nebo pro ni pracujete jako dodavatel, nebo prostě žijete v komunitě, kterou taková společnost zásobuje, je tato zpráva připomínkou, že bezpečnost infrastruktury stále více závisí na individuální digitální hygieně, nejen na institucionální IT politice. Malware typu infostealer se obvykle šíří prostřednictvím phishingových e-mailů, škodlivých reklam, cracknutého softwaru a falešných aktualizací prohlížeče, což znamená, že osobní zařízení kteréhokoli zaměstnance se může stát vstupním bodem do kritického systému.
Pro širokou veřejnost je přímé riziko omezené: tato zpráva nenaznačuje, že by bylo jakkoli manipulováno s dodávkou vody. Zdůrazňuje však, jak propojené se staly soukromí a bezpečnost infrastruktury. Krádež přihlašovacích údajů zaměřená na jednotlivce může nakonec ovlivnit veřejné služby, na nichž závisí celé komunity.
Praktické kroky vpřed
Vodárenské společnosti a jejich dodavatelé mohou toto riziko snížit monitorováním vystavených přihlašovacích údajů vázaných na jejich domény, prosazováním vícefaktorového ověřování, aby ukradené heslo samo o sobě nestačilo k získání přístupu, a oddělováním osobního a pracovního používání zařízení, kdekoli je to možné. Jednotlivci pracující v sektorech kritické infrastruktury nebo v jejich okolí by měli opakované používání hesel a nespravovaná osobní zařízení považovat za skutečná organizační rizika, nejen za osobní nepříjemnosti.
Zjištění společnosti SpyCloud nebudou posledním slovem k vystavení infostealeru v kritické infrastruktuře. Jak operace malwaru jako služby pokračují v rozšiřování, očekávejte, že v nadcházejících měsících bude podobnému zkoumání čelit více sektorů, nejen vodárenské společnosti, pokud jde o riziko dodavatelského řetězce založené na přihlašovacích údajích.




