Bijna 1.800 waterbedrijven blootgesteld aan infostealer-malware

Een nieuw rapport van beveiligingsbedrijf SpyCloud heeft actieve blootstelling aan infostealer-malware vastgesteld bij bijna 1.800 watersystemen en nutsbedrijven die geregistreerd staan bij het Environmental Protection Agency (EPA). De bevindingen, exclusief gerapporteerd door CyberScoop, voegen een nieuwe dimensie toe aan de al lang bestaande zorgen over de cyberbeveiliging van de Amerikaanse waterinfrastructuur: een die niet geworteld is in verouderde industriële controlesystemen, maar in gestolen inloggegevens van werknemers en leveranciers die stil rondwaren op criminele marktplaatsen.

Infostealer-malware is ontworpen om op een apparaat te blijven zitten, vaak nadat een gebruiker op een kwaadaardige link heeft geklikt of een gecompromitteerd bestand heeft gedownload, en om opgeslagen wachtwoorden, browsercookies, automatisch ingevulde gegevens en authenticatietokens te stelen. Die gestolen informatie wordt vervolgens verpakt en verkocht of verhandeld onder cybercriminelen. Volgens de analyse van SpyCloud is de schaal van blootstelling onder waterbedrijven wijdverbreid genoeg om te wijzen op een systemisch toeleveringsketenrisico in plaats van een handvol geïsoleerde incidenten.

Waarom infostealer-blootstelling een privacyprobleem is, niet alleen een beveiligingsprobleem

De meeste berichtgeving over de cyberbeveiliging van watersystemen richt zich op operationeel risico: de mogelijkheid dat hackers pompen, kleppen of behandelingschemicaliën kunnen manipuleren. Dat risico is reëel en goed gedocumenteerd. Maar de bevindingen van SpyCloud belichten een stiller, even ernstig probleem: de persoonlijke privacyblootstelling van de werknemers en contractors die deze systemen draaiende houden.

Infostealer-logs bevatten doorgaans veel meer dan bedrijfsinloggegevens. Ze kunnen persoonlijke e-mailwachtwoorden, banksessiecookies en browsegeschiedenis bevatten die gekoppeld zijn aan de thuiscomputer van een individu, vooral wanneer werknemers persoonlijke apparaten gebruiken voor externe toegang of werk en persoonlijk browsen op dezelfde machine door elkaar halen. Wanneer die gegevens op een criminele marktplaats terechtkomen, loopt niet alleen het netwerk van het nutsbedrijf gevaar. De persoonlijke identiteit, financiën en andere online accounts van de werknemer worden ook blootgesteld.

Hierin verschilt infostealer-blootstelling van een typisch datalek. Een datalek houdt meestal in dat de systemen van één bedrijf direct worden gecompromitteerd. Infostealer-infecties daarentegen ontstaan vaak op het apparaat van een individu, soms volledig los van de netwerkbeveiliging van hun werkgever. Maar zodra inloggegevens zijn gestolen, kunnen ze worden hergebruikt om door te dringen tot bedrijfssystemen, leveranciersportalen of software van derden die in de hele watersector wordt gebruikt. Die dynamiek helpt verklaren waarom SpyCloud dit als een toeleveringsketenprobleem bestempelt: één geïnfecteerde laptop van een contractor of leveranciersmedewerker kan een toegangspunt creëren dat doorwerkt bij meerdere nutsbedrijven.

Een sector die al onder de loep ligt

Waterbedrijven hebben de afgelopen jaren toenemende aandacht gekregen voor cyberbeveiliging, van federale waarschuwingen over blootgestelde industriële controleapparatuur tot beoordelingen van inspecteurs-generaal die hoogrisicotekorten bij drinkwatersystemen in het hele land signaleren. Infostealer-malware nam in 2024 breed toe, waarbij beveiligingsonderzoekers tientallen miljoenen geïnfecteerde hosts en miljarden gestolen inloggegevens volgden die op criminele forums circuleerden. Waterbedrijven, waarvan vele kleine gemeentelijke operaties zijn met beperkt IT-personeel en budget, zijn niet immuun voor die bredere trend.

Wat de watersector bijzonder gevoelig maakt, is de combinatie van de status van kritieke infrastructuur en beperkte middelen. Grote nutsbedrijven hebben mogelijk speciale beveiligingsteams die lekken van inloggegevens monitoren, maar duizenden kleinere systemen die individuele steden en provincies bedienen, missen die capaciteit vaak volledig. Het rapport van SpyCloud suggereert dat infostealer-blootstelling niet geconcentreerd is bij een paar grote doelwitten, maar verspreid is over een groot deel van de naar schatting tienduizenden watersystemen die de EPA overseet, waarvan vele afhankelijk zijn van gedeelde leveranciers en contractors die als gemeenschappelijk zwak punt kunnen dienen.

Wat dit voor u betekent

Als u voor een waterbedrijf werkt of er als contractor aan verbonden bent, of gewoon in een gemeenschap woont die erdoor wordt bediend, is dit rapport een herinnering dat infrastructuurbeveiliging in toenemende mate afhangt van individuele digitale hygiëne, niet alleen van institutioneel IT-beleid. Infostealer-malware verspreidt zich doorgaans via phishing-e-mails, kwaadaardige advertenties, gekraakte software en nep-browserupdates, wat betekent dat het persoonlijke apparaat van elke werknemer een toegangspunt tot een kritiek systeem kan worden.

Voor het grote publiek is het directe risico beperkt: dit rapport geeft niet aan dat er met enige watervoorziening is geknoeid. Maar het onderstreept hoe verweven privacy en infrastructuurbeveiliging zijn geworden. Diefstal van inloggegevens gericht op een individu kan uiteindelijk gevolgen hebben voor openbare diensten waarop hele gemeenschappen vertrouwen.

Praktische stappen vooruit

Nutsbedrijven en hun leveranciers kunnen dit risico verminderen door te monitoren op blootgestelde inloggegevens die aan hun domeinen zijn gekoppeld, multi-factorauthenticatie te verplichten zodat een gestolen wachtwoord alleen niet genoeg is om toegang te krijgen, en persoonlijk en zakelijk apparaatgebruik waar mogelijk te scheiden. Personen die in of rond sectoren van kritieke infrastructuur werken, moeten wachtwoordhergebruik en onbeheerde persoonlijke apparaten behandelen als echte organisatorische risico's, niet alleen als persoonlijke ongemakken.

De bevindingen van SpyCloud zullen niet het laatste woord zijn over infostealer-blootstelling in kritieke infrastructuur. Naarmate malware-as-a-service-operaties blijven opschalen, valt te verwachten dat meer sectoren, niet alleen waterbedrijven, de komende maanden met vergelijkbare kritische aandacht te maken krijgen voor op inloggegevens gebaseerd toeleveringsketenrisico.