Σχεδόν 1.800 Επιχειρήσεις Ύδρευσης Βρέθηκαν Εκτεθειμένες σε Κακόβουλο Λογισμικό Infostealer

Μια νέα έκθεση από την εταιρεία ασφαλείας SpyCloud εντόπισε ενεργή έκθεση σε κακόβουλο λογισμικό infostealer σε σχεδόν 1.800 συστήματα ύδρευσης και επιχειρήσεις κοινής ωφέλειας εγγεγραμμένα στην Υπηρεσία Προστασίας του Περιβάλλοντος (EPA). Τα ευρήματα, που αναφέρθηκαν αποκλειστικά από το CyberScoop, προσθέτουν μια νέα διάσταση στις μακροχρόνιες ανησυχίες για την κυβερνοασφάλεια των υποδομών ύδρευσης της Αμερικής: μια διάσταση που δεν έχει τις ρίζες της σε παλαιωμένα βιομηχανικά συστήματα ελέγχου, αλλά σε κλεμμένα διαπιστευτήρια υπαλλήλων και προμηθευτών που κυκλοφορούν σιωπηλά σε εγκληματικές αγορές.

Το κακόβουλο λογισμικό infostealer είναι σχεδιασμένο να εγκαθίσταται σε μια συσκευή, συχνά αφού ένας χρήστης κάνει κλικ σε έναν κακόβουλο σύνδεσμο ή κατεβάσει ένα παραβιασμένο αρχείο, και να αποσπά αποθηκευμένους κωδικούς πρόσβασης, cookies προγράμματος περιήγησης, δεδομένα αυτόματης συμπλήρωσης και διακριτικά ελέγχου ταυτότητας. Αυτές οι κλεμμένες πληροφορίες στη συνέχεια συσκευάζονται και πωλούνται ή ανταλλάσσονται μεταξύ κυβερνοεγκληματιών. Σύμφωνα με την ανάλυση της SpyCloud, η κλίμακα της έκθεσης μεταξύ των επιχειρήσεων ύδρευσης είναι αρκετά εκτεταμένη ώστε να υποδηλώνει συστημικό κίνδυνο εφοδιαστικής αλυσίδας παρά μια χούφτα μεμονωμένα περιστατικά.

Γιατί η Έκθεση σε Infostealer Είναι Πρόβλημα Ιδιωτικότητας, Όχι Μόνο Ασφάλειας

Η περισσότερη κάλυψη της κυβερνοασφάλειας των συστημάτων ύδρευσης επικεντρώνεται στον επιχειρησιακό κίνδυνο: την πιθανότητα οι χάκερ να μπορούν να χειριστούν αντλίες, βαλβίδες ή χημικά επεξεργασίας. Αυτός ο κίνδυνος είναι πραγματικός και καλά τεκμηριωμένος. Αλλά τα ευρήματα της SpyCloud αναδεικνύουν ένα πιο ήσυχο, εξίσου σοβαρό πρόβλημα: την έκθεση της προσωπικής ιδιωτικότητας των υπαλλήλων και των εργολάβων που κρατούν αυτά τα συστήματα σε λειτουργία.

Τα αρχεία καταγραφής infostealer συνήθως συλλαμβάνουν πολύ περισσότερα από εταιρικά διαπιστευτήρια σύνδεσης. Μπορούν να περιλαμβάνουν προσωπικούς κωδικούς πρόσβασης email, cookies τραπεζικών συνεδριών και ιστορικό περιήγησης συνδεδεμένο με τον οικιακό υπολογιστή ενός ατόμου, ειδικά όταν οι υπάλληλοι χρησιμοποιούν προσωπικές συσκευές για απομακρυσμένη πρόσβαση ή συνδυάζουν εργασιακή και προσωπική περιήγηση στον ίδιο υπολογιστή. Όταν αυτά τα δεδομένα καταλήγουν σε μια εγκληματική αγορά, δεν κινδυνεύει μόνο το δίκτυο της επιχείρησης κοινής ωφέλειας. Η προσωπική ταυτότητα του υπαλλήλου, τα οικονομικά του και άλλοι διαδικτυακοί λογαριασμοί εκτίθενται επίσης.

Εδώ είναι που η έκθεση σε infostealer διαφέρει από μια τυπική παραβίαση δεδομένων. Μια παραβίαση συνήθως περιλαμβάνει τα συστήματα μιας μεμονωμένης εταιρείας να παραβιάζονται άμεσα. Οι μολύνσεις infostealer, αντίθετα, συχνά προέρχονται από τη συσκευή ενός ατόμου, μερικές φορές εντελώς άσχετα με την ασφάλεια δικτύου του εργοδότη του. Ωστόσο, μόλις κλαπούν τα διαπιστευτήρια, μπορούν να επαναχρησιμοποιηθούν για να μεταπηδήσουν σε εταιρικά συστήματα, πύλες προμηθευτών ή λογισμικό τρίτων που χρησιμοποιείται σε ολόκληρο τον τομέα ύδρευσης. Αυτή η δυναμική βοηθά να εξηγηθεί γιατί η SpyCloud το χαρακτηρίζει ως ζήτημα εφοδιαστικής αλυσίδας: ένας μολυσμένος φορητός υπολογιστής που ανήκει σε υπάλληλο εργολάβου ή προμηθευτή μπορεί να δημιουργήσει ένα πάτημα που αντηχεί σε πολλαπλές επιχειρήσεις κοινής ωφέλειας.

Ένας Τομέας Ήδη υπό Εξέταση

Οι επιχειρήσεις ύδρευσης έχουν αντιμετωπίσει αυξανόμενη προσοχή στην κυβερνοασφάλεια τα τελευταία χρόνια, από ομοσπονδιακές προειδοποιήσεις για εκτεθειμένο βιομηχανικό εξοπλισμό ελέγχου έως αξιολογήσεις γενικών επιθεωρητών που επισημαίνουν ελλείψεις υψηλού κινδύνου σε συστήματα πόσιμου νερού σε εθνικό επίπεδο. Το κακόβουλο λογισμικό infostealer εκτοξεύτηκε ευρέως το 2024, με ερευνητές ασφαλείας να παρακολουθούν δεκάδες εκατομμύρια μολυσμένους υπολογιστές και δισεκατομμύρια κλεμμένα διαπιστευτήρια να κυκλοφορούν σε εγκληματικά φόρουμ. Οι επιχειρήσεις ύδρευσης, πολλές από τις οποίες είναι μικρές δημοτικές επιχειρήσεις με περιορισμένο προσωπικό IT και προϋπολογισμούς, δεν είναι άτρωτες σε αυτή την ευρύτερη τάση.

Αυτό που καθιστά τον τομέα ύδρευσης ιδιαίτερα ευαίσθητο είναι ο συνδυασμός του καθεστώτος κρίσιμης υποδομής και των περιορισμών πόρων. Οι μεγάλες επιχειρήσεις κοινής ωφέλειας μπορεί να έχουν εξειδικευμένες ομάδες ασφαλείας που παρακολουθούν διαρροές διαπιστευτηρίων, αλλά χιλιάδες μικρότερα συστήματα που εξυπηρετούν μεμονωμένες πόλεις και κομητείες συχνά στερούνται αυτής της ικανότητας εντελώς. Η έκθεση της SpyCloud υποδηλώνει ότι η έκθεση σε infostealer δεν είναι συγκεντρωμένη μεταξύ λίγων μεγάλων στόχων, αλλά εξαπλωμένη σε ένα μεγάλο τμήμα των περίπου δεκάδων χιλιάδων συστημάτων ύδρευσης που εποπτεύει η EPA, πολλά από τα οποία βασίζονται σε κοινούς προμηθευτές και εργολάβους που θα μπορούσαν να χρησιμεύσουν ως κοινό σημείο αποτυχίας.

Τι Σημαίνει Αυτό Για Εσάς

Εάν εργάζεστε για ή ως εργολάβος με μια επιχείρηση ύδρευσης, ή απλώς ζείτε σε μια κοινότητα που εξυπηρετείται από μια, αυτή η έκθεση είναι υπενθύμιση ότι η ασφάλεια των υποδομών εξαρτάται όλο και περισσότερο από την ατομική ψηφιακή υγιεινή, όχι μόνο από την θεσμική πολιτική IT. Το κακόβουλο λογισμικό infostealer συνήθως εξαπλώνεται μέσω email ηλεκτρονικού ψαρέματος, κακόβουλων διαφημίσεων, σπασμένου λογισμικού και ψεύτικων ενημερώσεων προγράμματος περιήγησης, που σημαίνει ότι η προσωπική συσκευή οποιουδήποτε υπαλλήλου μπορεί να γίνει σημείο εισόδου σε ένα κρίσιμο σύστημα.

Για το ευρύ κοινό, ο άμεσος κίνδυνος είναι περιορισμένος: αυτή η έκθεση δεν υποδεικνύει ότι οποιαδήποτε παροχή νερού έχει παραβιαστεί. Αλλά υπογραμμίζει πόσο διασυνδεδεμένες έχουν γίνει η ιδιωτικότητα και η ασφάλεια των υποδομών. Η κλοπή διαπιστευτηρίων που στοχεύει ένα άτομο μπορεί τελικά να επηρεάσει δημόσιες υπηρεσίες στις οποίες βασίζονται ολόκληρες κοινότητες.

Πρακτικά Βήματα Μπροστά

Οι επιχειρήσεις κοινής ωφέλειας και οι προμηθευτές τους μπορούν να μειώσουν αυτόν τον κίνδυνο παρακολουθώντας για εκτεθειμένα διαπιστευτήρια συνδεδεμένα με τους τομείς τους, επιβάλλοντας έλεγχο ταυτότητας πολλαπλών παραγόντων ώστε ένα κλεμμένος κωδικός πρόσβασης μόνος του να μην αρκεί για πρόσβαση, και διαχωρίζοντας τη χρήση προσωπικών και εργασιακών συσκευών όπου είναι δυνατόν. Τα άτομα που εργάζονται σε ή γύρω από τομείς κρίσιμων υποδομών θα πρέπει να αντιμετωπίζουν την επαναχρησιμοποίηση κωδικών πρόσβασης και τις μη διαχειριζόμενες προσωπικές συσκευές ως γνήσιους οργανωτικούς κινδύνους, όχι απλώς προσωπικές ενοχλήσεις.

Τα ευρήματα της SpyCloud δεν θα είναι η τελευταία λέξη για την έκθεση σε infostealer σε κρίσιμες υποδομές. Καθώς οι επιχειρήσεις malware-as-a-service συνεχίζουν να κλιμακώνονται, αναμένεται περισσότεροι τομείς, όχι μόνο οι επιχειρήσεις ύδρευσης, να αντιμετωπίσουν παρόμοια εξέταση σχετικά με τον κίνδυνο εφοδιαστικής αλυσίδας που βασίζεται σε διαπιστευτήρια τους επόμενους μήνες.