Fast 1.800 Wasserwerke als Infostealer-Malware ausgesetzt identifiziert
Ein neuer Bericht des Sicherheitsunternehmens SpyCloud hat eine aktive Infostealer-Malware-Exposition in fast 1.800 bei der Environmental Protection Agency (EPA) registrierten Wassersystemen und Versorgungsunternehmen identifiziert. Die Ergebnisse, exklusiv von CyberScoop berichtet, fügen den seit langem bestehenden Bedenken hinsichtlich der Cybersicherheit der amerikanischen Wasserinfrastruktur eine neue Dimension hinzu: eine, die nicht in veralteten industriellen Steuerungssystemen verwurzelt ist, sondern in gestohlenen Anmeldedaten von Mitarbeitern und Auftragnehmern, die still auf kriminellen Marktplätzen zirkulieren.
Infostealer-Malware ist darauf ausgelegt, auf einem Gerät zu verweilen – oft nachdem ein Nutzer auf einen schädlichen Link geklickt oder eine kompromittierte Datei heruntergeladen hat – und gespeicherte Passwörter, Browser-Cookies, Autofill-Daten und Authentifizierungstoken abzuschöpfen. Diese gestohlenen Informationen werden dann verpackt und unter Cyberkriminellen verkauft oder getauscht. Laut der Analyse von SpyCloud ist das Ausmaß der Exposition bei Wasserwerken weit genug verbreitet, um auf ein systemisches Lieferkettenrisiko hinzudeuten und nicht auf eine Handvoll isolierter Vorfälle.
Warum Infostealer-Exposition ein Datenschutzproblem ist, nicht nur ein Sicherheitsproblem
Die meisten Berichte über die Cybersicherheit von Wassersystemen konzentrieren sich auf operationelle Risiken: die Möglichkeit, dass Hacker Pumpen, Ventile oder Behandlungschemikalien manipulieren könnten. Dieses Risiko ist real und gut dokumentiert. Doch die Ergebnisse von SpyCloud beleuchten ein stilleres, ebenso ernstes Problem: die Exposition der persönlichen Privatsphäre der Mitarbeiter und Auftragnehmer, die diese Systeme am Laufen halten.
Infostealer-Logs erfassen typischerweise weit mehr als nur Unternehmens-Anmeldedaten. Sie können persönliche E-Mail-Passwörter, Banking-Session-Cookies und Browserverlauf enthalten, die mit dem Heimcomputer einer Person verbunden sind – insbesondere wenn Mitarbeiter persönliche Geräte für den Fernzugriff nutzen oder berufliches und privates Surfen auf demselben Gerät vermischen. Wenn diese Daten auf einem kriminellen Marktplatz landen, ist nicht nur das Netzwerk des Versorgungsunternehmens gefährdet. Auch die persönliche Identität, die Finanzen und andere Online-Konten des Mitarbeiters werden exponiert.
Hier unterscheidet sich die Infostealer-Exposition von einem typischen Datenschutzverstoß. Ein Datenschutzverstoß beinhaltet normalerweise, dass die Systeme eines einzelnen Unternehmens direkt kompromittiert werden. Infostealer-Infektionen hingegen entstehen oft auf dem Gerät einer Einzelperson, manchmal völlig unabhängig von der Netzwerksicherheit ihres Arbeitgebers. Doch sobald Anmeldedaten gestohlen wurden, können sie wiederverwendet werden, um in Unternehmenssysteme, Lieferantenportale oder Drittanbieter-Software einzudringen, die im gesamten Wassersektor verwendet wird. Diese Dynamik erklärt, warum SpyCloud dies als Lieferkettenproblem darstellt: Ein einziges infiziertes Laptop eines Auftragnehmers oder Lieferantenmitarbeiters kann einen Fußpunkt schaffen, der sich über mehrere Versorgungsunternehmen ausbreitet.
Ein Sektor, der bereits unter Beobachtung steht
Wasserwerke stehen in den letzten Jahren zunehmend im Fokus der Cybersicherheit – von Bundeswarnungen über exponierte industrielle Steuerungsausrüstung bis hin zu Bewertungen des Generalinspekteurs, die hochriskante Mängel bei Trinkwassersystemen im ganzen Land feststellten. Infostealer-Malware nahm 2024 broadly zu, wobei Sicherheitsforscher Zehnmillionen infizierter Hosts und Milliarden gestohlener Anmeldedaten verfolgten, die in kriminellen Foren zirkulierten. Wasserwerke, von denen viele kleine kommunale Betriebe mit begrenztem IT-Personal und Budget sind, sind von diesem breiteren Trend nicht ausgenommen.
Was den Wassersektor besonders sensibel macht, ist die Kombination aus dem Status kritischer Infrastruktur und Ressourcenbeschränkungen. Große Versorgungsunternehmen verfügen möglicherweise über dedizierte Sicherheitsteams, die auf Anmeldedatenlecks achten, aber Tausenden kleinerer Systeme, die einzelne Städte und Landkreise versorgen, fehlt diese Kapazität oft völlig. Der Bericht von SpyCloud deutet darauf hin, dass die Infostealer-Exposition nicht auf einige wenige große Ziele konzentriert ist, sondern über einen großen Teil der rund Zehntausenden von Wassersystemen verteilt ist, die die EPA beaufsichtigt – von denen viele auf gemeinsame Lieferanten und Auftragnehmer angewiesen sind, die als gemeinsamer Ausfallpunkt dienen könnten.
Was das für Sie bedeutet
Wenn Sie für ein Wasserwerk arbeiten oder als Auftragnehmer tätig sind oder einfach in einer Gemeinde leben, die von einem solchen versorgt wird, ist dieser Bericht eine Erinnerung daran, dass die Infrastruktursicherheit zunehmend von der individuellen digitalen Hygiene abhängt, nicht nur von der institutionellen IT-Richtlinie. Infostealer-Malware verbreitet sich typischerweise über Phishing-E-Mails, schädliche Werbung, gecrackte Software und gefälschte Browser-Updates, was bedeutet, dass jedes persönliche Gerät eines Mitarbeiters zu einem Einstiegspunkt in ein kritisches System werden kann.
Für die breite Öffentlichkeit ist das direkte Risiko begrenzt: Dieser Bericht deutet nicht darauf hin, dass eine Wasserversorgung manipuliert wurde. Aber er unterstreicht, wie stark Datenschutz und Infrastruktursicherheit miteinander verwoben sind. Auf eine Einzelperson abzielender Anmeldedaten-Diebstahl kann letztendlich öffentliche Dienste beeinträchtigen, auf die ganze Gemeinden angewiesen sind.
Praktische Schritte nach vorn
Versorgungsunternehmen und ihre Lieferanten können dieses Risiko reduzieren, indem sie auf exponierte Anmeldedaten achten, die mit ihren Domains verbunden sind, Multi-Faktor-Authentifizierung erzwingen, damit ein gestohlenes Passwort allein nicht ausreicht, um Zugang zu erhalten, und die Nutzung persönlicher und beruflicher Geräte trennen, wo immer möglich. Personen, die in oder um kritische Infrastruktursektoren arbeiten, sollten Passwort-Wiederverwendung und unverwaltete persönliche Geräte als echte organisatorische Risiken behandeln, nicht nur als persönliche Unannehmlichkeiten.
Die SpyCloud-Ergebnisse werden nicht das letzte Wort zur Infostealer-Exposition in kritischer Infrastruktur sein. Da Malware-as-a-Service-Operationen weiter skalieren, ist damit zu rechnen, dass in den kommenden Monaten weitere Sektoren – nicht nur Wasserwerke – ähnlicher Prüfung hinsichtlich anmeldedatenbasierter Lieferkettenrisiken ausgesetzt sein werden.




