約1,800の水道事業体がインフォスティーラー・マルウェアに晒されていることが判明

セキュリティ企業SpyCloudの新しいレポートにより、環境保護庁(EPA)に登録されている約1,800の水道システムおよび事業体にわたって、アクティブなインフォスティーラー・マルウェアへの暴露が確認された。CyberScoopが独占的に報じたこの調査結果は、アメリカの水道インフラのサイバーセキュリティに対する長年の懸念に新たな次元を加えるものである。それは老朽化した産業制御システムに根ざしたものではなく、犯罪マーケットプレイスで静かに流通している盗まれた従業員やベンダーの認証情報に根ざしている。

インフォスティーラー・マルウェアは、ユーザーが悪意のあるリンクをクリックしたり、侵害されたファイルをダウンロードしたりした後などにデバイス上に潜み、保存されたパスワード、ブラウザのCookie、自動入力データ、認証トークンを吸い出すように設計されている。盗まれた情報はその後、パッケージ化されてサイバー犯罪者の間で販売または取引される。SpyCloudの分析によると、水道事業体における暴露の規模は、少数の孤立した事件ではなく、システム的なサプライチェーンリスクを示唆するほど広範に及んでいる。

インフォスティーラー暴露がセキュリティだけでなくプライバシーの問題である理由

水道システムのサイバーセキュリティに関するほとんどの報道は、運用リスクに焦点を当てている。つまり、ハッカーがポンプ、バルブ、処理薬品を操作する可能性である。そのリスクは現実のものであり、十分に文書化されている。しかし、SpyCloudの発見は、より静かで、同様に深刻な問題を浮き彫りにしている。それは、これらのシステムを稼働させ続ける従業員や請負業者の個人プライバシーの暴露である。

インフォスティーラーのログは通常、企業のログイン認証情報よりもはるかに多くをキャプチャする。個人のメールパスワード、銀行のセッションCookie、個人の自宅コンピュータに関連する閲覧履歴などが含まれる可能性があり、特に従業員がリモートアクセスに個人デバイスを使用したり、同じマシンで仕事と個人のブラウジングを混在させたりする場合に顕著である。そのデータが犯罪マーケットプレイスに流出すると、リスクに晒されるのは事業体のネットワークだけではない。従業員の個人識別情報、財務、その他のオンラインアカウントも暴露される。

ここがインフォスティーラー暴露が典型的なデータ侵害と異なる点である。侵害は通常、単一企業のシステムが直接 compromized されることを伴う。対照的に、インフォスティーラー感染は個人のデバイスで発生することが多く、雇用主のネットワークセキュリティとは完全に無関係な場合もある。しかし、認証情報が盗まれると、企業システム、ベンダーポータル、水道セクター全体で使用されるサードパーティ製ソフトウェアに侵入するために再利用される可能性がある。このダイナミクスが、SpyCloudがこれをサプライチェーンの問題として位置づける理由を説明している。請負業者やベンダー従業員が所有する1台の感染したラップトップが、複数の事業体に波及する足がかりを生み出す可能性があるのだ。

すでに監視下にあるセクター

水道事業体は近年、露出した産業制御機器に関する連邦政府の警告から、全国の飲料水システムにおける高リスクの欠陥を指摘する監察総監の評価に至るまで、サイバーセキュリティへの注目が高まっている。インフォスティーラー・マルウェアは2024年に広範に急増し、セキュリティ研究者は数千万台の感染ホストと数十億の盗まれた認証情報が犯罪フォーラムで流通していることを追跡している。水道事業体の多くは、限られたITスタッフと予算を持つ小規模な地方自治体の運営であり、この広範な傾向に対して免疫があるわけではない。

水道セクターを特に敏感にしているのは、重要インフラとしての地位とリソースの制約の組み合わせである。大規模な事業体は認証情報の漏洩を監視する専任のセキュリティチームを持つかもしれないが、個々の町や郡にサービスを提供する数千の小規模システムは、そのような能力を完全に欠いていることが多い。SpyCloudのレポートは、インフォスティーラー暴露が少数の大規模なターゲットに集中しているのではなく、EPAが監督する約数万の水道システムの大部分に広がっており、その多くが共通の障害点となり得る共有のベンダーや請負業者に依存していることを示唆している。

これがあなたにとって意味すること

水道事業体で働いているか、契約している場合、あるいは単にそのサービスを受けているコミュニティに住んでいる場合、このレポートは、インフラのセキュリティが制度上のITポリシーだけでなく、個人のデジタル衛生にますます依存していることを思い出させるものである。インフォスティーラー・マルウェアは通常、フィッシングメール、悪意のある広告、クラックされたソフトウェア、偽のブラウザ更新を通じて拡散する。つまり、従業員の個人デバイスが重要システムへの侵入経路になり得るのだ。

一般市民にとって、直接的なリスクは限られている。このレポートは、いかなる水道供給が改ざんされたことを示すものではない。しかし、プライバシーとインフラのセキュリティがいかに相互接続されているかを強調している。個人を狙った認証情報の窃取は、最終的にコミュニティ全体が依存する公共サービスに影響を与える可能性がある。

前進するための実践的なステップ

事業体とそのベンダーは、自社のドメインに関連する露出した認証情報を監視し、盗まれたパスワードだけではアクセスするのに十分でないように多要素認証を強制し、可能な限り個人用と業務用のデバイス使用を分離することで、このリスクを低減できる。重要インフラセクターで働く、またはその周辺で働く個人は、パスワードの再利用と管理されていない個人デバイスを、単なる個人的な不便さではなく、真の組織的リスクとして扱うべきである。

SpyCloudの発見は、重要インフラにおけるインフォスティーラー暴露に関する最終的な結論にはならないだろう。マルウェア・アズ・ア・サービス事業が拡大し続けるにつれて、水道事業体だけでなく、より多くのセクターが今後数か月以内に認証情報ベースのサプライチェーンリスクに関する同様の監視に直面することになるだろう。