Почти 1 800 предприятий водоснабжения оказались подвержены вредоносному ПО типа infostealer
В новом отчете компании SpyCloud, специализирующейся на безопасности, выявлена активная подверженность вредоносному ПО типа infostealer почти 1 800 систем водоснабжения и коммунальных предприятий, зарегистрированных в Агентстве по охране окружающей среды (EPA). Эти findings, эксклюзивно опубликованные CyberScoop, добавляют новое измерение к давним опасениям о кибербезопасности водной инфраструктуры Америки: речь идет не об устаревших промышленных системах управления, а о похищенных учетных данных сотрудников и подрядчиков, которые тихо циркулируют на криминальных торговых площадках.
Вредоносное ПО типа infostealer предназначено для того, чтобы находиться на устройстве — часто после того, как пользователь нажимает на вредоносную ссылку или загружает скомпрометированный файл, — и похищать сохраненные пароли, браузерные cookie-файлы, данные автозаполнения и токены аутентификации. Затем эти украденные данные упаковываются и продаются или обмениваются среди киберпреступников. Согласно анализу SpyCloud, масштаб подверженности среди предприятий водоснабжения настолько широк, что позволяет говорить о системном риске цепочки поставок, а не о нескольких изолированных инцидентах.
Почему подверженность infostealer — это проблема конфиденциальности, а не только безопасности
Большинство материалов о кибербезопасности систем водоснабжения сосредоточено на операционном риске: возможности того, что хакеры смогут манипулировать насосами, клапанами или химикатами для очистки воды. Этот риск реален и хорошо задокументирован. Но findings SpyCloud высвечивают более тихую, но не менее серьезную проблему: подверженность личной конфиденциальности сотрудников и подрядчиков, которые обеспечивают работу этих систем.
Логи infostealer обычно содержат гораздо больше, чем корпоративные учетные данные для входа. Они могут включать пароли от личной электронной почты, сессионные cookie-файлы банковских сервисов и историю просмотров, связанную с домашним компьютером человека, особенно когда сотрудники используют личные устройства для удаленного доступа или совмещают рабочую и личную активность в браузере на одной машине. Когда эти данные попадают на криминальную торговую площадку, под угрозой оказывается не только сеть предприятия. Личная идентичность сотрудника, его финансы и другие онлайн-аккаунты также становятся уязвимыми.
Именно здесь подверженность infostealer отличается от типичной утечки данных. Утечка обычно предполагает прямое compromising систем одной компании. Заражения infostealer, напротив, часто происходят на устройстве отдельного человека, иногда совершенно не связанном с сетевой безопасностью его работодателя. Однако после кражи учетных данных они могут быть повторно использованы для проникновения в корпоративные системы, порталы поставщиков или стороннее программное обеспечение, используемое в водном секторе. Эта динамика помогает объяснить, почему SpyCloud рассматривает это как проблему цепочки поставок: один зараженный ноутбук, принадлежащий сотруднику подрядчика или поставщика, может создать точку опоры, которая рикошетом отражается на множестве предприятий водоснабжения.
Сектор, уже находящийся под пристальным вниманием
Предприятия водоснабжения в последние годы сталкиваются с растущим вниманием к кибербезопасности — от федеральных предупреждений об открытом промышленном оборудовании управления до оценок генерального инспектора, выявляющих дефициты высокого риска в системах питьевого водоснабжения по всей стране. Вредоносное ПО типа infostealer широко распространилось в 2024 году: исследователи безопасности отслеживали десятки миллионов зараженных хостов и миллиарды украденных учетных данных, циркулирующих на криминальных форумах. Предприятия водоснабжения, многие из которых представляют собой небольшие муниципальные организации с ограниченным штатом ИТ-специалистов и бюджетами, не застрахованы от этой более широкой тенденции.
Особую чувствительность водного сектора определяет сочетание статуса критической инфраструктуры и ограниченности ресурсов. Крупные предприятия могут иметь выделенные команды безопасности, отслеживающие утечки учетных данных, но тысячи меньших систем, обслуживающих отдельные города и округа, часто полностью лишены таких возможностей. Отчет SpyCloud свидетельствует о том, что подверженность infostealer не сосредоточена среди нескольких крупных целей, а распространена по обширной части из примерно десятков тысяч систем водоснабжения, которые курирует EPA, многие из которых полагаются на общих поставщиков и подрядчиков, способных стать единой точкой отказа.
Что это значит для вас
Если вы работаете на предприятии водоснабжения или сотрудничаете с ним по контракту, или просто живете в сообществе, обслуживаемом таким предприятием, этот отчет напоминает, что безопасность инфраструктуры все больше зависит от индивидуальной цифровой гигиены, а не только от институциональной ИТ-политики. Вредоносное ПО типа infostealer обычно распространяется через фишинговые письма, вредоносную рекламу, взломанное программное обеспечение и поддельные обновления браузера, а значит, любое личное устройство сотрудника может стать точкой входа в критическую систему.
Для широкой общественности прямой риск ограничен: этот отчет не указывает на то, что какое-либо водоснабжение было подвергнуто вмешательству. Но он подчеркивает, насколько взаимосвязанными стали конфиденциальность и безопасность инфраструктуры. Кража учетных данных, нацеленная на отдельного человека, может в конечном итоге затронуть общественные услуги, от которых зависят целые сообщества.
Практические шаги вперед
Предприятия водоснабжения и их поставщики могут снизить этот риск путем мониторинга открытых учетных данных, связанных с их доменами, внедрения многофакторной аутентификации, чтобы одного украденного пароля было недостаточно для получения доступа, и разделения личного и рабочего использования устройств везде, где это возможно. Людям, работающим в секторах критической инфраструктуры или вокруг них, следует рассматривать повторное использование паролей и неуправляемые личные устройства как реальные организационные риски, а не просто личные неудобства.
Findings SpyCloud не станут последним словом о подверженности infostealer в критической инфраструктуре. По мере того как операции malware-as-a-service продолжают масштабироваться, следует ожидать, что в ближайшие месяцы все больше секторов, а не только предприятия водоснабжения, столкнутся с аналогичным вниманием к риску цепочки поставок на основе учетных данных.




