Csaknem 1800 vízművet találtak infostealer kártevőnek kitéve
A SpyCloud biztonsági cég új jelentése aktív infostealer kártevőnek való kitettséget azonosított csaknem 1800, a Környezetvédelmi Ügynökségnél (EPA) regisztrált vízrendszernél és közműnél. A CyberScoop által kizárólagosan közölt megállapítások új dimenzióval egészítik ki az America vízinfrastruktúrájának kiberbiztonságával kapcsolatos régóta fennálló aggodalmakat: olyan dimenzióval, amely nem az elavult ipari irányítási rendszerekben gyökerezik, hanem a bűnözői piactereken csendben keringő ellopott alkalmazotti és beszállítói hitelesítő adatokban.
Az infostealer kártevőt úgy tervezték, hogy egy eszközön települjön, gyakran miután a felhasználó egy rosszindulatú hivatkozásra kattint vagy egy feltört fájlt tölt le, és elszívja a mentett jelszavakat, a böngésző cookie-kat, az automatikus kitöltési adatokat és a hitelesítési tokeneket. Az ellopott információkat ezután csomagolják és eladják vagy kereskednek velük a kiberbűnözők között. A SpyCloud elemzése szerint a vízművek körében a kitettség mértéke elég széles körű ahhoz, hogy rendszerszintű ellátási lánc kockázatára utaljon, nem pedig néhány elszigetelt eseményre.
Miért adatvédelmi probléma az infostealer kitettség, nem csupán biztonsági
A vízrendszerek kiberbiztonságával kapcsolatos tudósítások többsége az operatív kockázatra összpontosít: annak lehetőségére, hogy a hackerek szivattyúkat, szelepeket vagy kezelési vegyszereket manipulálhatnak. Ez a kockázat valós és jól dokumentált. A SpyCloud megállapításai azonban egy csendesebb, ugyanolyan súlyos problémát emelnek ki: azon alkalmazottak és alvállalkozók személyes adatvédelmi kitettségét, akik ezeket a rendszereket működtetik.
Az infostealer naplók jellemzően sokkal többet rögzítenek, mint a vállalati bejelentkezési hitelesítő adatok. Tartalmazhatják a személyes e-mail jelszavakat, banki munkamenet-cookie-kat és az egyén otthoni számítógépéhez kapcsolódó böngészési előzményeket, különösen akkor, ha az alkalmazottak személyes eszközöket használnak távoli hozzáféréshez, vagy ugyanazon a gépen keverik a munkát és a személyes böngészést. Amikor ezek az adatok egy bűnözői piactérre kerülnek, nem csak a közmű hálózata van veszélyben. Az alkalmazott személyes identitása, pénzügyei és egyéb online fiókjai is kitéve vannak.
Itt különbözik az infostealer kitettség a tipikus adatszivárgástól. Egy szivárgás általában egyetlen vállalat rendszereinek közvetlen kompromittálódását jelenti. Az infostealer fertőzések ezzel szemben gyakran egy egyén eszközén keletkeznek, néha teljesen függetlenül a munkáltató hálózati biztonságától. Miután azonban a hitelesítő adatokat ellopták, újra felhasználhatók a vállalati rendszerekbe, beszállítói portálokba vagy a vízágazatban használt harmadik féltől származó szoftverekbe való behatoláshoz. Ez a dinamika segít megmagyarázni, miért keretezi ezt a SpyCloud ellátási lánc problémaként: egyetlen fertőzött laptop, amely egy alvállalkozóhoz vagy beszállítói alkalmazotthoz tartozik, olyan támpontot teremthet, amely több közműre is kihat.
Egy már amúgy is vizsgált ágazat
A vízművek az elmúlt években fokozódó kiberbiztonsági figyelemnek voltak kitéve, a kitett ipari irányítási berendezésekkel kapcsolatos szövetségi figyelmeztetésektől kezdve az országos ivóvízrendszereknél magas kockázatú hiányosságokat jelző főfelügyelői értékelésekig. Az infostealer kártevő 2024-ben széles körben elterjedt, a biztonsági kutatók több tízmillió fertőzött gazdagépet és több milliárd ellopott hitelesítő adatot követtek nyomon a bűnözői fórumokon. A vízművek, amelyek közül sok kis önkormányzati üzem, korlátozott IT-személyzettel és költségvetéssel, nem immunisak erre a szélesebb trendre.
Ami a vízágazatot különösen érzékennyé teszi, az a kritikus infrastruktúra státusz és az erőforrás-korlátok kombinációja. A nagy közműveknek lehetnek dedikált biztonsági csapatai, amelyek figyelik a hitelesítő adatok szivárgását, de az egyes városokat és megyéket kiszolgáló több ezer kisebb rendszer gyakran teljesen nélkülözi ezt a kapacitást. A SpyCloud jelentése arra utal, hogy az infostealer kitettség nem néhány nagy célpontra összpontosul, hanem az EPA által felügyelt körülbelül több tízezer vízrendszer nagy részére terjed ki, amelyek közül sok olyan közös beszállítókra és alvállalkozókra támaszkodik, amelyek közös meghibásodási pontként szolgálhatnak.
Mit jelent ez Önnek
Ha vízműnél dolgozik vagy szerződéses kapcsolatban áll egy vízművel, vagy egyszerűen csak egy általa kiszolgált közösségben él, ez a jelentés emlékeztető arra, hogy az infrastruktúra biztonsága egyre inkább az egyéni digitális higiéniától függ, nem csupán az intézményi IT-szabályzattól. Az infostealer kártevő jellemzően adathalász e-maileken, rosszindulatú hirdetéseken, feltört szoftvereken és hamis böngészőfrissítéseken keresztül terjed, ami azt jelenti, hogy bármely alkalmazott személyes eszköze belépési ponttá válhat egy kritikus rendszerbe.
A nagyközönség számára a közvetlen kockázat korlátozott: ez a jelentés nem jelzi, hogy bármely vízellátást manipuláltak volna. De rávilágít arra, mennyire összefonódott az adatvédelem és az infrastruktúra biztonsága. Egy egyén ellen irányuló hitelesítő adatlopás végül hatással lehet az egész közösségek által igénybe vett közszolgáltatásokra.
Gyakorlati lépések előre
A közművek és beszállítóik csökkenthetik ezt a kockázatot azáltal, hogy figyelik a domainjeikhez kapcsolódó kitett hitelesítő adatokat, többtényezős hitelesítést vezetnek be, hogy egy ellopott jelszó önmagában ne legyen elegendő a hozzáféréshez, és ahol lehetséges, szétválasztják a személyes és munkaeszközök használatát. A kritikus infrastruktúra ágazatokban vagy azok körül dolgozó egyéneknek a jelszó-újrafelhasználást és a kezeletlen személyes eszközöket valódi szervezeti kockázatként kell kezelniük, nem csupán személyes kellemetlenségként.
A SpyCloud megállapításai nem lesznek az utolsó szó az infostealer kitettségről a kritikus infrastruktúrában. Ahogy a malware-as-a-service műveletek tovább skálázódnak, arra számíthatunk, hogy a következő hónapokban több ágazat, nem csak a vízművek, szembesül hasonló vizsgálattal a hitelesítő adatokon alapuló ellátási lánc kockázatával kapcsolatban.




