Prawie 1800 zakładów wodociągowych narażonych na złośliwe oprogramowanie typu infostealer

Nowy raport firmy zajmującej się bezpieczeństwem, SpyCloud, zidentyfikował aktywne narażenie na złośliwe oprogramowanie typu infostealer w prawie 1800 systemach wodociągowych i zakładach użyteczności publicznej zarejestrowanych w Agencji Ochrony Środowiska (EPA). Ustalenia, opisane wyłącznie przez CyberScoop, dodają nowy wymiar do długotrwałych obaw dotyczących cyberbezpieczeństwa amerykańskiej infrastruktury wodnej: wymiar zakorzeniony nie w starzejących się systemach sterowania przemysłowego, lecz w skradzionych danych uwierzytelniających pracowników i dostawców, które po cichu krążą po przestępczych marketplace'ach.

Złośliwe oprogramowanie typu infostealer jest zaprojektowane tak, aby rezydować na urządzeniu – często po tym, jak użytkownik kliknie złośliwy link lub pobierze zainfekowany plik – i wykradać zapisane hasła, pliki cookie przeglądarki, dane autouzupełniania oraz tokeny uwierzytelniające. Te skradzione informacje są następnie pakowane i sprzedawane lub wymieniane wśród cyberprzestępców. Zgodnie z analizą SpyCloud skala narażenia wśród zakładów wodociągowych jest wystarczająco powszechna, aby sugerować systemowe ryzyko łańcucha dostaw, a nie garść odosobnionych incydentów.

Dlaczego narażenie na infostealer to problem prywatności, a nie tylko bezpieczeństwa

Większość relacji na temat cyberbezpieczeństwa systemów wodociągowych koncentruje się na ryzyku operacyjnym: możliwości, że hakerzy mogliby manipulować pompami, zaworami lub chemikaliami do uzdatniania wody. To ryzyko jest realne i dobrze udokumentowane. Jednak ustalenia SpyCloud uwydatniają cichszy, równie poważny problem: narażenie prywatności osobistej pracowników i wykonawców, którzy utrzymują te systemy w działaniu.

Logi infostealerów zazwyczaj przechwytują znacznie więcej niż firmowe dane logowania. Mogą zawierać osobiste hasła do poczty e-mail, pliki cookie sesji bankowych oraz historię przeglądania związaną z domowym komputerem danej osoby – szczególnie gdy pracownicy używają urządzeń prywatnych do zdalnego dostępu lub łączą służbowe i prywatne przeglądanie na tej samej maszynie. Gdy te dane trafiają na przestępczy marketplace, zagrożona jest nie tylko sieć zakładu. Tożsamość osobista pracownika, finanse i inne konta online również stają się narażone.

W tym miejscu narażenie na infostealer różni się od typowego naruszenia danych. Naruszenie zwykle polega na bezpośrednim skompromitowaniu systemów jednej firmy. Infekcje infostealerami natomiast często powstają na urządzeniu osoby fizycznej, czasami całkowicie niezwiązanym z bezpieczeństwem sieci pracodawcy. Jednak gdy dane uwierzytelniające zostaną skradzione, mogą zostać ponownie wykorzystane do przejścia do systemów korporacyjnych, portali dostawców lub oprogramowania firm trzecich używanego w całym sektorze wodnym. Ta dynamika pomaga wyjaśnić, dlaczego SpyCloud przedstawia to jako problem łańcucha dostaw: pojedynczy zainfekowany laptop należący do pracownika wykonawcy lub dostawcy może stworzyć przyczółek, który rozprzestrzenia się na wiele zakładów.

Sektor już pod lupą

Zakłady wodociągowe w ostatnich latach przyciągają coraz większą uwagę w zakresie cyberbezpieczeństwa – od federalnych ostrzeżeń o narażonym sprzęcie do sterowania przemysłowego po oceny inspektora generalnego wskazujące na wysokiego ryzyka niedociągnięcia w systemach wody pitnej w całym kraju. Złośliwe oprogramowanie typu infostealer gwałtownie wzrosło w 2024 roku, a badacze bezpieczeństwa śledzili dziesiątki milionów zainfekowanych hostów i miliardy skradzionych danych uwierzytelniających krążących po forach przestępczych. Zakłady wodociągowe, z których wiele to małe operacje komunalne z ograniczonym personelem IT i budżetami, nie są odporne na ten szerszy trend.

To, co czyni sektor wodny szczególnie wrażliwym, to połączenie statusu infrastruktury krytycznej z ograniczeniami zasobów. Duże zakłady mogą mieć dedykowane zespoły bezpieczeństwa monitorujące wycieki danych uwierzytelniających, ale tysiące mniejszych systemów obsługujących poszczególne miasta i hrabstwa często całkowicie nie mają takich możliwości. Raport SpyCloud sugeruje, że narażenie na infostealery nie koncentruje się wśród kilku dużych celów, lecz rozprzestrzenia się na dużą część z około dziesiątek tysięcy systemów wodociągowych nadzorowanych przez EPA, z których wiele polega na wspólnych dostawcach i wykonawcach, którzy mogą służyć jako wspólny punkt awarii.

Co to oznacza dla Ciebie

Jeśli pracujesz dla zakładu wodociągowego lub świadczysz dla niego usługi jako wykonawca, albo po prostu mieszkasz w społeczności obsługiwanej przez taki zakład, ten raport jest przypomnieniem, że bezpieczeństwo infrastruktury coraz bardziej zależy od indywidualnej higieny cyfrowej, a nie tylko od instytucjonalnej polityki IT. Złośliwe oprogramowanie typu infostealer rozprzestrzenia się zazwyczaj przez e-maile phishingowe, złośliwe reklamy, pirackie oprogramowanie i fałszywe aktualizacje przeglądarki, co oznacza, że każde osobiste urządzenie pracownika może stać się punktem wejścia do krytycznego systemu.

Dla ogółu społeczeństwa bezpośrednie ryzyko jest ograniczone: ten raport nie wskazuje, aby jakiekolwiek źródło wody zostało zmodyfikowane. Podkreśla jednak, jak bardzo prywatność i bezpieczeństwo infrastruktury stały się wzajemnie powiązane. Kradzież danych uwierzytelniających wymierzona w jednostkę może ostatecznie wpłynąć na usługi publiczne, na których polegają całe społeczności.

Praktyczne kroki naprzód

Zakłady wodociągowe i ich dostawcy mogą zmniejszyć to ryzyko, monitorując narażone dane uwierzytelniające powiązane z ich domenami, egzekwując uwierzytelnianie wieloskładnikowe, aby samo skradzione hasło nie wystarczyło do uzyskania dostępu, oraz rozdzielając korzystanie z urządzeń prywatnych i służbowych, gdzie to możliwe. Osoby pracujące w sektorach infrastruktury krytycznej lub wokół nich powinny traktować ponowne używanie haseł i niezarządzane urządzenia prywatne jako rzeczywiste ryzyka organizacyjne, a nie tylko osobiste niedogodności.

Ustalenia SpyCloud nie będą ostatnim słowem na temat narażenia na infostealery w infrastrukturze krytycznej. W miarę jak operacje malware-as-a-service kontynuują skalowanie, należy spodziewać się, że więcej sektorów, nie tylko zakłady wodociągowe, stanie w nadchodzących miesiącach w obliczu podobnej analizy dotyczącej ryzyka łańcucha dostaw opartego na danych uwierzytelniających.