Casi 1.800 empresas de servicios de agua encontradas expuestas a malware infostealer

Un nuevo informe de la firma de seguridad SpyCloud ha identificado exposición activa a malware infostealer en casi 1.800 sistemas de agua y empresas de servicios públicos registrados ante la Agencia de Protección Ambiental (EPA). Los hallazgos, reportados en exclusiva por CyberScoop, añaden una nueva dimensión a las preocupaciones de larga data sobre la ciberseguridad de la infraestructura hídrica de Estados Unidos: una arraigada no en sistemas de control industrial obsoletos, sino en credenciales robadas de empleados y proveedores que circulan silenciosamente en los mercados criminales.

El malware infostealer está diseñado para residir en un dispositivo, a menudo después de que un usuario haga clic en un enlace malicioso o descargue un archivo comprometido, y extraer contraseñas guardadas, cookies del navegador, datos de autocompletado y tokens de autenticación. Esa información robada luego se empaqueta y se vende o intercambia entre ciberdelincuentes. Según el análisis de SpyCloud, la escala de exposición entre las empresas de servicios de agua es lo suficientemente generalizada como para sugerir un riesgo sistémico en la cadena de suministro en lugar de un puñado de incidentes aislados.

Por qué la exposición a infostealer es un problema de privacidad, no solo de seguridad

La mayor parte de la cobertura sobre la ciberseguridad de los sistemas de agua se centra en el riesgo operativo: la posibilidad de que los hackers puedan manipular bombas, válvulas o productos químicos de tratamiento. Ese riesgo es real y está bien documentado. Pero los hallazgos de SpyCloud destacan un problema más silencioso e igualmente grave: la exposición a la privacidad personal de los empleados y contratistas que mantienen estos sistemas en funcionamiento.

Los registros de infostealer normalmente capturan mucho más que credenciales de inicio de sesión corporativas. Pueden incluir contraseñas de correo electrónico personal, cookies de sesión bancaria e historial de navegación vinculado a la computadora personal de un individuo, especialmente cuando los empleados usan dispositivos personales para acceso remoto o mezclan la navegación laboral y personal en la misma máquina. Cuando esos datos terminan en un mercado criminal, no solo está en riesgo la red de la empresa de servicios públicos. La identidad personal del empleado, sus finanzas y otras cuentas en línea también quedan expuestas.

Aquí es donde la exposición a infostealer difiere de una filtración de datos típica. Una filtración generalmente implica que los sistemas de una sola empresa sean comprometidos directamente. Las infecciones por infostealer, por el contrario, a menudo se originan en el dispositivo de un individuo, a veces completamente ajenas a la seguridad de red de su empleador. Sin embargo, una vez que las credenciales son robadas, pueden reutilizarse para pivotar hacia sistemas corporativos, portales de proveedores o software de terceros utilizado en todo el sector del agua. Esa dinámica ayuda a explicar por qué SpyCloud enmarca esto como un problema de cadena de suministro: una sola laptop infectada perteneciente a un empleado de un contratista o proveedor puede crear un punto de apoyo que se propaga a través de múltiples empresas de servicios de agua.

Un sector que ya está bajo escrutinio

Las empresas de servicios de agua han enfrentado una creciente atención en materia de ciberseguridad en los últimos años, desde advertencias federales sobre equipos de control industrial expuestos hasta evaluaciones del inspector general que señalan deficiencias de alto riesgo en los sistemas de agua potable a nivel nacional. El malware infostealer aumentó ampliamente en 2024, con investigadores de seguridad rastreando decenas de millones de hosts infectados y miles de millones de credenciales robadas circulando en foros criminales. Las empresas de servicios de agua, muchas de las cuales son pequeñas operaciones municipales con personal de TI y presupuestos limitados, no son inmunes a esa tendencia más amplia.

Lo que hace que el sector del agua sea particularmente sensible es la combinación de su estatus de infraestructura crítica y las restricciones de recursos. Las grandes empresas de servicios públicos pueden tener equipos de seguridad dedicados monitoreando fugas de credenciales, pero miles de sistemas más pequeños que sirven a pueblos y condados individuales a menudo carecen de esa capacidad por completo. El informe de SpyCloud sugiere que la exposición a infostealer no se concentra en unos pocos objetivos grandes, sino que se distribuye a lo largo de una gran franja de los aproximadamente decenas de miles de sistemas de agua que supervisa la EPA, muchos de los cuales dependen de proveedores y contratistas compartidos que podrían servir como un punto común de falla.

Qué significa esto para ti

Si trabajas para una empresa de servicios de agua o como contratista de una, o simplemente vives en una comunidad atendida por una, este informe es un recordatorio de que la seguridad de la infraestructura depende cada vez más de la higiene digital individual, no solo de la política institucional de TI. El malware infostealer generalmente se propaga a través de correos de phishing, anuncios maliciosos, software pirateado y actualizaciones falsas del navegador, lo que significa que el dispositivo personal de cualquier empleado puede convertirse en un punto de entrada a un sistema crítico.

Para el público en general, el riesgo directo es limitado: este informe no indica que ningún suministro de agua haya sido manipulado. Pero subraya cuán interconectadas se han vuelto la privacidad y la seguridad de la infraestructura. El robo de credenciales dirigido a un individuo puede eventualmente afectar los servicios públicos de los que dependen comunidades enteras.

Pasos prácticos a seguir

Las empresas de servicios públicos y sus proveedores pueden reducir este riesgo monitoreando credenciales expuestas vinculadas a sus dominios, aplicando autenticación multifactor para que una contraseña robada por sí sola no sea suficiente para obtener acceso, y separando el uso de dispositivos personales y laborales siempre que sea posible. Las personas que trabajan en o alrededor de sectores de infraestructura crítica deben tratar la reutilización de contraseñas y los dispositivos personales no gestionados como riesgos organizacionales genuinos, no solo como inconvenientes personales.

Los hallazgos de SpyCloud no serán la última palabra sobre la exposición a infostealer en infraestructura crítica. A medida que las operaciones de malware como servicio continúen escalando, se espera que más sectores, no solo las empresas de servicios de agua, enfrenten un escrutinio similar sobre el riesgo de cadena de suministro basado en credenciales en los próximos meses.