Aproape 1.800 de companii de utilități de apă expuse la malware de tip infostealer

Un nou raport al firmei de securitate SpyCloud a identificat expunerea activă la malware de tip infostealer în aproape 1.800 de sisteme și companii de apă înregistrate la Agenția pentru Protecția Mediului (EPA). Constatările, raportate exclusiv de CyberScoop, adaugă o nouă dimensiune preocupărilor de lungă durată privind securitatea cibernetică a infrastructurii de apă din America: una care nu are rădăcini în sistemele industriale de control vechi, ci în acreditările furate ale angajaților și furnizorilor care circulă discret pe piețele criminale.

Malware-ul de tip infostealer este conceput să rezide pe un dispozitiv, adesea după ce un utilizator accesează un link malițios sau descarcă un fișier compromis, și să sustragă parolele salvate, cookie-urile din browser, datele de completare automată și tokenurile de autentificare. Informațiile furate sunt apoi ambalate și vândute sau schimbate între infractorii cibernetici. Conform analizei SpyCloud, amploarea expunerii în rândul companiilor de utilități de apă este suficient de răspândită pentru a sugera un risc sistemic în lanțul de aprovizionare, mai degrabă decât o mână de incidente izolate.

De ce expunerea la infostealer este o problemă de confidențialitate, nu doar de securitate

Majoritatea relatărilor despre securitatea cibernetică a sistemelor de apă se concentrează pe riscul operațional: posibilitatea ca hackerii să manipuleze pompe, valve sau substanțe chimice de tratare. Acest risc este real și bine documentat. Dar constatările SpyCloud evidențiază o problemă mai discretă, la fel de gravă: expunerea confidențialității personale a angajaților și contractanților care mențin aceste sisteme în funcțiune.

Jurnalele infostealer captează de obicei mult mai mult decât acreditările de autentificare corporative. Ele pot include parole de e-mail personale, cookie-uri de sesiune bancară și istoric de navigare legat de computerul personal al unui individ, mai ales când angajații folosesc dispozitive personale pentru acces la distanță sau combină navigarea profesională cu cea personală pe același dispozitiv. Când aceste date ajung pe o piață criminală, nu doar rețeaua companiei de utilități este expusă. Identitatea personală a angajatului, finanțele și alte conturi online devin, de asemenea, expuse.

Aici expunerea la infostealer diferă de o breșă de date tipică. O breșă implică de obicei compromiterea directă a sistemelor unei singure companii. Infecțiile cu infostealer, dimpotrivă, provin adesea de pe dispozitivul unui individ, uneori complet fără legătură cu securitatea rețelei angajatorului său. Totuși, odată ce acreditările sunt furate, ele pot fi reutilizate pentru a pivota în sisteme corporative, portaluri ale furnizorilor sau software terț utilizat în întregul sector al apei. Această dinamică ajută la explicarea motivului pentru care SpyCloud o încadrează ca o problemă de lanț de aprovizionare: un singur laptop infectat al unui contractant sau angajat al unui furnizor poate crea o poziție de acces care se propagă în multiple companii de utilități.

Un sector deja sub examinare

Companiile de utilități de apă s-au confruntat cu o atenție crescândă privind securitatea cibernetică în ultimii ani, de la avertismente federale despre echipamente industriale de control expuse până la evaluări ale inspectorului general care semnalează deficiențe cu risc ridicat la sistemele de apă potabilă la nivel național. Malware-ul de tip infostealer a cunoscut o creștere amplă în 2024, cercetătorii în securitate urmărind zeci de milioane de gazde infectate și miliarde de acreditări furate care circulă pe forumurile criminale. Companii de utilități de apă, dintre care multe sunt operațiuni municipale mici cu personal IT și bugete limitate, nu sunt imune la această tendință mai largă.

Ceea ce face sectorul apei deosebit de sensibil este combinația dintre statutul de infrastructură critică și constrângerile de resurse. Marile companii de utilități pot avea echipe de securitate dedicate care monitorizează scurgerile de acreditări, dar mii de sisteme mai mici care deservesc orașe și comitate individuale adesea nu au deloc această capacitate. Raportul SpyCloud sugerează că expunerea la infostealer nu este concentrată în câteva ținte mari, ci răspândită pe o mare parte din cele aproximativ zeci de mii de sisteme de apă supravegheate de EPA, multe dintre ele bazându-se pe furnizori și contractanți comuni care ar putea servi drept punct comun de defecțiune.

Ce înseamnă asta pentru dumneavoastră

Dacă lucrați pentru sau contractați cu o companie de utilități de apă, sau pur și simplu locuiți într-o comunitate deservită de una, acest raport este un memento că securitatea infrastructurii depinde din ce în ce mai mult de igiena digitală individuală, nu doar de politica IT instituțională. Malware-ul de tip infostealer se răspândește de obicei prin e-mailuri de phishing, reclame malițioase, software piratat și actualizări false de browser, ceea ce înseamnă că dispozitivul personal al oricărui angajat poate deveni un punct de intrare într-un sistem critic.

Pentru publicul general, riscul direct este limitat: acest raport nu indică faptul că vreo sursă de apă a fost manipulată. Dar subliniază cât de interconectate au devenit confidențialitatea și securitatea infrastructurii. Furtul de acreditări vizând un individ poate afecta în cele din urmă serviciile publice de care depind comunități întregi.

Pași practici înainte

Companiile de utilități și furnizorii lor pot reduce acest risc prin monitorizarea acreditărilor expuse legate de domeniile lor, impunerea autentificării multi-factor astfel încât o parolă furată singură să nu fie suficientă pentru a obține acces și separarea utilizării dispozitivelor personale de cele de serviciu ori de câte ori este posibil. Persoanele care lucrează în sau în jurul sectoarelor de infrastructură critică ar trebui să trateze reutilizarea parolelor și dispozitivele personale negestionate ca riscuri organizaționale reale, nu doar ca inconveniente personale.

Constatările SpyCloud nu vor fi ultimul cuvânt despre expunerea la infostealer în infrastructura critică. Pe măsură ce operațiunile de malware-as-a-service continuă să se extindă, așteptați-vă ca mai multe sectoare, nu doar companiile de utilități de apă, să se confrunte cu un examen similar privind riscul în lanțul de aprovizionare bazat pe acreditări în lunile următoare.