Quasi 1.800 aziende idriche trovate esposte a malware infostealer
Un nuovo rapporto della società di sicurezza SpyCloud ha identificato un'esposizione attiva a malware infostealer in quasi 1.800 sistemi idrici e aziende di servizi pubblici registrati presso l'Agenzia per la Protezione Ambientale (EPA). I risultati, riportati in esclusiva da CyberScoop, aggiungono una nuova dimensione alle preoccupazioni di lunga data sulla cybersicurezza delle infrastrutture idriche americane: una radicata non nei sistemi di controllo industriale obsoleti, ma nelle credenziali rubate di dipendenti e fornitori che circolano silenziosamente nei marketplace criminali.
Il malware infostealer è progettato per rimanere su un dispositivo, spesso dopo che un utente clicca su un link malevolo o scarica un file compromesso, e sottrarre password salvate, cookie del browser, dati di compilazione automatica e token di autenticazione. Queste informazioni rubate vengono poi confezionate e vendute o scambiate tra cybercriminali. Secondo l'analisi di SpyCloud, la portata dell'esposizione tra le aziende idriche è sufficientemente diffusa da suggerire un rischio sistemico nella catena di approvvigionamento piuttosto che una manciata di incidenti isolati.
Perché l'esposizione agli infostealer è un problema di privacy, non solo di sicurezza
La maggior parte della copertura sulla cybersicurezza dei sistemi idrici si concentra sul rischio operativo: la possibilità che gli hacker possano manipolare pompe, valvole o prodotti chimici per il trattamento. Questo rischio è reale e ben documentato. Ma i risultati di SpyCloud evidenziano un problema più silenzioso e altrettanto grave: l'esposizione alla privacy personale dei dipendenti e dei contraenti che mantengono in funzione questi sistemi.
I log degli infostealer in genere catturano molto più delle credenziali di accesso aziendali. Possono includere password di email personali, cookie di sessione bancaria e cronologia di navigazione legata al computer domestico di un individuo, specialmente quando i dipendenti utilizzano dispositivi personali per l'accesso remoto o mescolano navigazione lavorativa e personale sullo stesso dispositivo. Quando questi dati finiscono in un marketplace criminale, non è solo la rete dell'azienda di servizi pubblici a essere a rischio. Anche l'identità personale del dipendente, le sue finanze e altri account online diventano esposti.
È qui che l'esposizione agli infostealer differisce da una tipica violazione dei dati. Una violazione di solito comporta la compromissione diretta dei sistemi di una singola azienda. Le infezioni da infostealer, al contrario, spesso hanno origine sul dispositivo di un individuo, a volte completamente scollegate dalla sicurezza della rete del suo datore di lavoro. Tuttavia, una volta rubate le credenziali, possono essere riutilizzate per accedere ai sistemi aziendali, ai portali dei fornitori o al software di terze parti utilizzato in tutto il settore idrico. Questa dinamica aiuta a spiegare perché SpyCloud la inquadra come una questione di catena di approvvigionamento: un singolo laptop infetto appartenente a un contraente o a un dipendente di un fornitore può creare un punto di accesso che si ripercuote su più aziende di servizi pubblici.
Un settore già sotto esame
Le aziende idriche hanno affrontato una crescente attenzione alla cybersicurezza negli ultimi anni, dagli avvertimenti federali sulle apparecchiature di controllo industriale esposte alle valutazioni dell'ispettore generale che segnalano carenze ad alto rischio nei sistemi di acqua potabile a livello nazionale. Il malware infostealer è aumentato ampiamente nel 2024, con ricercatori di sicurezza che hanno tracciato decine di milioni di host infetti e miliardi di credenziali rubate che circolano nei forum criminali. Le aziende idriche, molte delle quali sono piccole operazioni municipali con personale IT e budget limitati, non sono immuni a questa tendenza più ampia.
Ciò che rende il settore idrico particolarmente sensibile è la combinazione tra lo status di infrastruttura critica e i vincoli di risorse. Le grandi aziende di servizi pubblici possono avere team di sicurezza dedicati che monitorano le fughe di credenziali, ma migliaia di sistemi più piccoli che servono singole città e contee spesso mancano completamente di questa capacità. Il rapporto di SpyCloud suggerisce che l'esposizione agli infostealer non è concentrata tra pochi grandi obiettivi, ma diffusa su un'ampia fascia delle circa decine di migliaia di sistemi idrici che l'EPA supervisiona, molti dei quali si affidano a fornitori e contraenti condivisi che potrebbero servire come punto comune di vulnerabilità.
Cosa significa per te
Se lavori per o come contraente di un'azienda idrica, o semplicemente vivi in una comunità servita da una di esse, questo rapporto è un promemoria che la sicurezza delle infrastrutture dipende sempre più dall'igiene digitale individuale, non solo dalla policy IT istituzionale. Il malware infostealer si diffonde tipicamente attraverso email di phishing, annunci malevoli, software pirata e finti aggiornamenti del browser, il che significa che il dispositivo personale di qualsiasi dipendente può diventare un punto di ingresso in un sistema critico.
Per il pubblico generale, il rischio diretto è limitato: questo rapporto non indica che alcuna fornitura idrica sia stata manomessa. Ma sottolinea quanto privacy e sicurezza delle infrastrutture siano diventate interconnesse. Il furto di credenziali mirato a un individuo può alla fine influenzare i servizi pubblici da cui dipendono intere comunità.
Passi concreti da intraprendere
Le aziende di servizi pubblici e i loro fornitori possono ridurre questo rischio monitorando le credenziali esposte legate ai loro domini, applicando l'autenticazione a più fattori in modo che una password rubata da sola non sia sufficiente per ottenere l'accesso, e separando l'uso di dispositivi personali e di lavoro ove possibile. Gli individui che lavorano in o intorno ai settori delle infrastrutture critiche dovrebbero considerare il riutilizzo delle password e i dispositivi personali non gestiti come rischi organizzativi reali, non solo come inconvenienti personali.
I risultati di SpyCloud non saranno l'ultima parola sull'esposizione agli infostealer nelle infrastrutture critiche. Man mano che le operazioni di malware-as-a-service continuano a crescere, aspettiamoci che più settori, non solo le aziende idriche, affrontino un esame simile sul rischio della catena di approvvigionamento basato sulle credenziali nei prossimi mesi.




