Nesten 1 800 vannverk funnet eksponert for infostealer-skadevare

En ny rapport fra sikkerhetsselskapet SpyCloud har identifisert aktiv eksponering for infostealer-skadevare ved nesten 1 800 vannsystemer og -verk registrert hos Environmental Protection Agency (EPA). Funnene, som først ble rapportert av CyberScoop, tilfører en ny dimensjon til den langvarige bekymringen for cybersikkerheten til USAs vanninfrastruktur: en bekymring som ikke er forankret i aldrende industrielle kontrollsystemer, men i stjålne ansatt- og leverandørlegitimasjoner som stille sirkulerer på kriminelle markedsplasser.

Infostealer-skadevare er utformet for å ligge på en enhet, ofte etter at en bruker har klikket på en ondsinnet lenke eller lastet ned en kompromittert fil, og tappe lagrede passord, nettleserinformasjonskapsler, autofyll-data og autentiseringstokener. Den stjålne informasjonen pakkes deretter og selges eller byttes blant cyberkriminelle. Ifølge SpyClouds analyse er omfanget av eksponering blant vannverk så utbredt at det antyder en systemisk forsyningskjedrisiko snarere enn en håndfull isolerte hendelser.

Hvorfor infostealer-eksponering er et personvernproblem, ikke bare et sikkerhetsproblem

Det meste av dekningen av cybersikkerhet i vannsystemer fokuserer på operasjonell risiko: muligheten for at hackere kan manipulere pumper, ventiler eller behandlingskjemikalier. Denne risikoen er reell og godt dokumentert. Men SpyClouds funn fremhever et stillere, like alvorlig problem: den personlige personverneksponeringen til de ansatte og entreprenørene som holder disse systemene i drift.

Infostealer-logger fanger vanligvis opp langt mer enn bedriftslige innloggingslegitimasjoner. De kan inkludere personlige e-postpassord, bankøktsinformasjonskapsler og nettleserhistorikk knyttet til en persons hjemmedatamaskin, spesielt når ansatte bruker personlige enheter for fjern tilgang eller blander arbeid og personlig nettlesing på samme maskin. Når disse dataene havner på en kriminell markedsplass, er det ikke bare verkets nettverk som er i fare. Den ansattes personlige identitet, økonomi og andre nettkontoer blir også eksponert.

Det er her infostealer-eksponering skiller seg fra et typisk datainnbrudd. Et innbrudd innebærer vanligvis at et enkelt selskaps systemer kompromitteres direkte. Infostealer-infeksjoner oppstår derimot ofte på en persons enhet, noen ganger helt uten forbindelse til arbeidsgiverens nettverkssikkerhet. Men når legitimasjoner først er stjålet, kan de gjenbrukes for å piviotere inn i bedriftssystemer, leverandørportaler eller tredjepartsprogramvare brukt på tvers av vannsektoren. Denne dynamikken bidrar til å forklare hvorfor SpyCloud rammer dette inn som et forsyningskjedeproblem: en enkelt infisert bærbar datamaskin tilhørende en entreprenør eller leverandøransatt kan skape et fotfeste som forplanter seg på tvers av flere vannverk.

En sektor som allerede er under gransking

Vannverk har møtt økende cybersikkerhetsoppmerksomhet de siste årene, fra føderale advarsler om eksponert industrielt kontrollequipment til generalinspektørens vurderinger som flagger høyrisikomangler ved drikkevannssystemer over hele landet. Infostealer-skadevare økte bredt i 2024, med sikkerhetsforskere som sporet titalls millioner infiserte verter og milliarder av stjålne legitimasjoner som sirkulerer på kriminelle fora. Vannverk, hvorav mange er små kommunale operasjoner med begrenset IT-personale og budsjetter, er ikke immune mot denne bredere trenden.

Det som gjør vannsektoren spesielt sensitiv, er kombinasjonen av status som kritisk infrastruktur og ressursbegrensninger. Store vannverk kan ha dedikerte sikkerhetsteam som overvåker for legitamasjonslekkasjer, men tusener av mindre systemer som betjener enkelte byer og fylker mangler ofte den kapasiteten helt. SpyClouds rapport antyder at infostealer-eksponering ikke er konsentrert blant noen få store mål, men spredt over en stor del av de omtrent titusener av vannsystemer EPA fører tilsyn med, hvorav mange er avhengige av delte leverandører og entreprenører som kan fungere som et felles feilpunkt.

Hva dette betyr for deg

Hvis du jobber for eller er entreprenør for et vannverk, eller bare bor i et samfunn som betjenes av et, er denne rapporten en påminnelse om at infrastruktursikkerhet i økende grad avhenger av individuell digital hygiene, ikke bare institusjonell IT-policy. Infostealer-skadevare spres vanligvis gjennom phishing-e-poster, ondsinnede annonser, cracket programvare og falske nettleseroppdateringer, noe som betyr at enhver ansatts personlige enhet kan bli et inngangspunkt til et kritisk system.

For allmennheten er den direkte risikoen begrenset: denne rapporten indikerer ikke at noen vannforsyning er blitt manipulert. Men den understreker hvor sammenkoblet personvern og infrastruktursikkerhet har blitt. Legitimasjonstyveri rettet mot en enkeltperson kan til slutt påvirke offentlige tjenester som hele samfunn er avhengige av.

Praktiske skritt videre

Vannverk og deres leverandører kan redusere denne risikoen ved å overvåke for eksponerte legitimasjoner knyttet til deres domener, håndheve flerfaktorautentisering slik at et stjålet passord alene ikke er nok for tilgang, og skille personlig og arbeidsmessig enhetsbruk der det er mulig. Enkeltpersoner som arbeider i eller rundt kritiske infrastruktursektorer bør behandle passordgjenbruk og uadministrerte personlige enheter som genuine organisatoriske risikoer, ikke bare personlige ulemper.

SpyClouds funn vil ikke være det siste ordet om infostealer-eksponering i kritisk infrastruktur. Etter hvert som skadevare-som-tjeneste-operasjoner fortsetter å skalere, kan man forvente at flere sektorer, ikke bare vannverk, møter lignende gransking av legitamasjonsbasert forsyningskjedrisiko i månedene som kommer.