Gotovo 1.800 vodovodnih komunalnih poduzeća izloženo infostealer zlonamjernom softveru

Novo izvješće sigurnosne tvrtke SpyCloud identificiralo je aktivnu izloženost infostealer zlonamjernom softveru u gotovo 1.800 vodovodnih sustava i komunalnih poduzeća registriranih pri Agenciji za zaštitu okoliša (EPA). Nalazi, o kojima je ekskluzivno izvijestio CyberScoop, dodaju novu dimenziju dugogodišnjoj zabrinutosti oko kibernetičke sigurnosti američke vodovodne infrastrukture: onu koja ne leži u zastarjelim industrijskim upravljačkim sustavima, već u ukradenim vjerodajnicama zaposlenika i dobavljača koje tiho kruže kriminalističkim tržištima.

Infostealer zlonamjerni softver osmišljen je tako da boravi na uređaju, često nakon što korisnik klikne zlonamjernu poveznicu ili preuzme kompromitiranu datoteku, te da isisa spremljene lozinke, kolačiće preglednika, podatke za automatsko ispunjavanje i autentifikacijske tokene. Ukradeni podaci zatim se pakiraju i prodaju ili razmjenjuju među kibernetičkim kriminalcima. Prema SpyCloudovoj analizi, razmjeri izloženosti među vodovodnim komunalnim poduzećima dovoljno su rašireni da upućuju na sistemski rizik u opskrbnom lancu, a ne na nekolicinu izoliranih incidenata.

Zašto je izloženost infostealerima problem privatnosti, a ne samo sigurnosti

Većina izvještavanja o kibernetičkoj sigurnosti vodovodnih sustava usredotočuje se na operativni rizik: mogućnost da hakeri manipuliraju pumpama, ventilima ili kemikalijama za pročišćavanje. Taj je rizik stvaran i dobro dokumentiran. No SpyCloudovi nalazi ističu tiši, jednako ozbiljan problem: izloženost osobne privatnosti zaposlenika i izvođača koji održavaju te sustave u pogonu.

Infostealer zapisi obično bilježe mnogo više od korporativnih vjerodajnica za prijavu. Mogu uključivati lozinke osobnog e-maila, kolačiće bankovnih sesija i povijest pregledavanja povezanu s kućnim računalom pojedinca, osobito kada zaposlenici koriste osobne uređaje za daljinski pristup ili miješaju poslovno i osobno pregledavanje na istom stroju. Kada ti podaci završe na kriminalističkom tržištu, nije ugrožena samo mreža komunalnog poduzeća. Osobni identitet zaposlenika, financije i drugi online računi također postaju izloženi.

Tu se izloženost infostealerima razlikuje od tipičnog kršenja podataka. Kršenje obično uključuje izravno kompromitiranje sustava jedne tvrtke. Infostealer infekcije, nasuprot tome, često nastaju na uređaju pojedinca, ponekad potpuno nepovezano sa sigurnošću mreže njihovog poslodavca. No jednom kada su vjerodajnice ukradene, mogu se ponovno upotrijebiti za prodiranje u korporativne sustave, portale dobavljača ili softver trećih strana koji se koristi u cijelom vodovodnom sektoru. Ta dinamika pomaže objasniti zašto SpyCloud to opisuje kao problem opskrbnog lanca: jedan zaraženi prijenosnik koji pripada zaposleniku izvođača ili dobavljača može stvoriti uporište koje se širi na više komunalnih poduzeća.

Sektor koji je već pod povećalom

Vodovodna komunalna poduzeća posljednjih su godina suočena s rastućom pažnjom posvećenom kibernetičkoj sigurnosti, od saveznih upozorenja o izloženoj industrijskoj upravljačkoj opremi do procjena glavnog inspektora koje ukazuju na visokorizične nedostatke u sustavima pitke vode diljem zemlje. Infostealer zlonamjerni softver široko je eskalirao 2024., a sigurnosni istraživači pratili su desetke milijuna zaraženih hostova i milijarde ukradenih vjerodajnica koje kruže kriminalističkim forumima. Vodovodna komunalna poduzeća, od kojih su mnoga male općinske operacije s ograničenim IT osobljem i proračunima, nisu imuna na taj širi trend.

Ono što vodovodni sektor čini posebno osjetljivim jest kombinacija statusa kritične infrastrukture i ograničenih resursa. Velika komunalna poduzeća mogu imati namjenske sigurnosne timove koji prate curenje vjerodajnica, ali tisuće manjih sustava koji služe pojedinim gradovima i okruzima često u potpunosti nemaju takve kapacitete. SpyCloudovo izvješće upućuje na to da izloženost infostealerima nije koncentrirana među nekoliko velikih meta, već raspršena po velikom dijelu od otprilike desetaka tisuća vodovodnih sustava koje EPA nadzire, od kojih se mnogi oslanjaju na zajedničke dobavljače i izvođače koji bi mogli poslužiti kao zajednička točka kvara.

Što to znači za vas

Ako radite za vodovodno komunalno poduzeće ili kao izvođač za njega, ili jednostavno živite u zajednici koju ono opslužuje, ovo izvješće podsjetnik je da sigurnost infrastrukture sve više ovisi o individualnoj digitalnoj higijeni, a ne samo o institucionalnoj IT politici. Infostealer zlonamjerni softver obično se širi putem phishing e-pošte, zlonamjernih oglasa, krekovanog softvera i lažnih ažuriranja preglednika, što znači da osobni uređaj bilo kojeg zaposlenika može postati ulazna točka u kritični sustav.

Za širu javnost izravni rizik je ograničen: ovo izvješće ne ukazuje na to da je bilo koja opskrba vodom bila neovlašteno mijenjana. No ono naglašava koliko su privatnost i sigurnost infrastrukture postale međusobno povezane. Krađa vjerodajnica usmjerena na pojedinca može na kraju utjecati na javne usluge o kojima ovise cijele zajednice.

Praktični koraci naprijed

Komunalna poduzeća i njihovi dobavljači mogu smanjiti taj rizik praćenjem izloženih vjerodajnica povezanih s njihovim domenama, uvođenjem višefaktorske autentifikacije kako ukradena lozinka sama po sebi ne bi bila dovoljna za pristup, te razdvajanjem osobne i poslovne upotrebe uređaja gdje je to moguće. Pojedinci koji rade u sektorima kritične infrastrukture ili oko njih trebali bi ponovnu upotrebu lozinki i neupravljane osobne uređaje tretirati kao stvarne organizacijske rizike, a ne samo osobne neugodnosti.

SpyCloudovi nalazi neće biti posljednja riječ o izloženosti infostealerima u kritičnoj infrastrukturi. Kako se operacije zlonamjernog softvera kao usluge nastavljaju širiti, očekujte da će se više sektora, ne samo vodovodna komunalna poduzeća, suočiti sa sličnim preispitivanjem rizika opskrbnog lanca temeljenog na vjerodajnicama u mjesecima koji slijede.