Quase 1.800 empresas de água foram encontradas expostas ao malware infostealer
Um novo relatório da empresa de segurança SpyCloud identificou exposição ativa ao malware infostealer em quase 1.800 sistemas de água e empresas de saneamento registrados na Agência de Proteção Ambiental (EPA). As descobertas, reportadas com exclusividade pelo CyberScoop, acrescentam uma nova dimensão às preocupações de longa data sobre a cibersegurança da infraestrutura hídrica dos Estados Unidos: uma enraizada não em sistemas de controle industrial obsoletos, mas em credenciais roubadas de funcionários e fornecedores que circulam silenciosamente em mercados criminosos.
O malware infostealer é projetado para permanecer em um dispositivo, muitas vezes após um usuário clicar em um link malicioso ou baixar um arquivo comprometido, e drenar senhas salvas, cookies de navegador, dados de preenchimento automático e tokens de autenticação. Essas informações roubadas são então empacotadas e vendidas ou trocadas entre criminosos cibernéticos. De acordo com a análise da SpyCloud, a escala da exposição entre as empresas de água é ampla o suficiente para sugerir um risco sistêmico de cadeia de suprimentos, em vez de um punhado de incidentes isolados.
Por que a exposição ao infostealer é um problema de privacidade, não apenas de segurança
A maior parte da cobertura sobre cibersegurança de sistemas de água concentra-se no risco operacional: a possibilidade de hackers manipularem bombas, válvulas ou produtos químicos de tratamento. Esse risco é real e bem documentado. Mas as descobertas da SpyCloud destacam um problema mais silencioso e igualmente sério: a exposição da privacidade pessoal dos funcionários e prestadores de serviços que mantêm esses sistemas funcionando.
Os registros de infostealer normalmente capturam muito mais do que credenciais de login corporativas. Eles podem incluir senhas de e-mail pessoais, cookies de sessão bancária e histórico de navegação vinculado ao computador pessoal de um indivíduo, especialmente quando os funcionários usam dispositivos pessoais para acesso remoto ou misturam navegação profissional e pessoal na mesma máquina. Quando esses dados acabam em um mercado criminoso, não é apenas a rede da empresa de saneamento que está em risco. A identidade pessoal do funcionário, suas finanças e outras contas online também ficam expostas.
É aqui que a exposição ao infostealer difere de uma violação de dados típica. Uma violação geralmente envolve os sistemas de uma única empresa sendo comprometidos diretamente. As infecções por infostealer, por outro lado, frequentemente se originam no dispositivo de um indivíduo, às vezes completamente sem relação com a segurança de rede de seu empregador. No entanto, uma vez que as credenciais são roubadas, elas podem ser reutilizadas para pivotar para sistemas corporativos, portais de fornecedores ou software de terceiros usado em todo o setor de água. Essa dinâmica ajuda a explicar por que a SpyCloud enquadra isso como uma questão de cadeia de suprimentos: um único laptop infectado pertencente a um funcionário de empreiteiro ou fornecedor pode criar um ponto de apoio que se propaga por várias empresas de saneamento.
Um setor já sob escrutínio
As empresas de água enfrentaram crescente atenção à cibersegurança nos últimos anos, desde alertas federais sobre equipamentos de controle industrial expostos até avaliações do inspetor-geral que sinalizaram deficiências de alto risco em sistemas de água potável em todo o país. O malware infostealer aumentou amplamente em 2024, com pesquisadores de segurança rastreando dezenas de milhões de hosts infectados e bilhões de credenciais roubadas circulando em fóruns criminosos. As empresas de água, muitas das quais são pequenas operações municipais com equipes de TI e orçamentos limitados, não estão imunes a essa tendência mais ampla.
O que torna o setor de água particularmente sensível é a combinação de status de infraestrutura crítica e restrições de recursos. Grandes empresas de saneamento podem ter equipes de segurança dedicadas monitorando vazamentos de credenciais, mas milhares de sistemas menores que atendem cidades e condados individuais frequentemente carecem totalmente dessa capacidade. O relatório da SpyCloud sugere que a exposição ao infostealer não está concentrada em alguns grandes alvos, mas espalhada por uma grande parte das aproximadamente dezenas de milhares de sistemas de água que a EPA supervisiona, muitos dos quais dependem de fornecedores e empreiteiros compartilhados que podem servir como um ponto comum de falha.
O que isso significa para você
Se você trabalha para ou presta serviços a uma empresa de água, ou simplesmente mora em uma comunidade atendida por uma, este relatório é um lembrete de que a segurança da infraestrutura depende cada vez mais da higiene digital individual, não apenas da política de TI institucional. O malware infostealer normalmente se espalha por meio de e-mails de phishing, anúncios maliciosos, software pirata e atualizações falsas de navegador, o que significa que o dispositivo pessoal de qualquer funcionário pode se tornar um ponto de entrada para um sistema crítico.
Para o público em geral, o risco direto é limitado: este relatório não indica que qualquer abastecimento de água tenha sido adulterado. Mas ressalta como a privacidade e a segurança da infraestrutura se tornaram interconectadas. O roubo de credenciais direcionado a um indivíduo pode eventualmente afetar serviços públicos dos quais comunidades inteiras dependem.
Passos práticos a seguir
As empresas de saneamento e seus fornecedores podem reduzir esse risco monitorando credenciais expostas vinculadas aos seus domínios, impondo autenticação multifator para que uma senha roubada sozinha não seja suficiente para obter acesso, e separando o uso de dispositivos pessoais e de trabalho sempre que possível. Indivíduos que trabalham em setores de infraestrutura crítica ou em torno deles devem tratar a reutilização de senhas e dispositivos pessoais não gerenciados como riscos organizacionais genuínos, não apenas inconveniências pessoais.
As descobertas da SpyCloud não serão a última palavra sobre a exposição ao infostealer em infraestrutura crítica. À medida que as operações de malware-como-serviço continuam a escalar, espere que mais setores, não apenas empresas de água, enfrentem escrutínio semelhante sobre o risco de cadeia de suprimentos baseado em credenciais nos próximos meses.




