Nästan 1 800 vattenverk exponerade för infostealer-skadlig programvara

En ny rapport från säkerhetsföretaget SpyCloud har identifierat aktiv exponering för infostealer-skadlig programvara hos nästan 1 800 vattensystem och vattenverk registrerade hos USA:s miljöskyddsmyndighet (EPA). Fynden, som rapporterades exklusivt av CyberScoop, tillför en ny dimension till de långvariga bekymren kring cybersäkerheten i USA:s vatteninfrastruktur: en som inte grundar sig i åldrande industriella styrsystem, utan i stulna anställdas och leverantörers inloggningsuppgifter som tyst cirkulerar på kriminella marknadsplatser.

Infostealer-skadlig programvara är utformad för att ligga kvar på en enhet, ofta efter att en användare klickat på en skadlig länk eller laddat ner en komprometterad fil, och suga ut sparade lösenord, webbläsarcookies, autofyllningsdata och autentiseringstoken. Den stulna informationen paketeras sedan och säljs eller byts ut bland cyberkriminella. Enligt SpyClouds analys är omfattningen av exponeringen bland vattenverk så utbredd att den antyder en systemisk risk i leveranskedjan snarare än en handfull isolerade incidenter.

Varför infostealer-exponering är ett integritetsproblem, inte bara ett säkerhetsproblem

Merparten av rapporteringen om cybersäkerhet i vattensystem fokuserar på operativ risk: möjligheten att hackare skulle kunna manipulera pumpar, ventiler eller behandlingskemikalier. Den risken är verklig och väl dokumenterad. Men SpyClouds fynd belyser ett tystare, lika allvarligt problem: den personliga integritetsexponeringen för de anställda och entreprenörer som håller dessa system igång.

Infostealer-loggar fångar vanligtvis långt mer än företagsinloggningsuppgifter. De kan innehålla personliga e-postlösenord, sessionscookies för bankärenden och webbläsarhistorik kopplad till en individs hemdator, särskilt när anställda använder personliga enheter för fjärråtkomst eller blandar arbete och privat surfande på samma maskin. När dessa data hamnar på en kriminell marknadsplats är det inte bara vattenverkets nätverk som är i fara. Den anställdes personliga identitet, ekonomi och andra onlinekonton exponeras också.

Det är här infostealer-exponering skiljer sig från ett typiskt dataintrång. Ett intrång innebär vanligtvis att ett enskilt företags system komprometteras direkt. Infostealer-infektioner uppstår däremot ofta på en individs enhet, ibland helt oberoende av arbetsgivarens nätverkssäkerhet. Men när inloggningsuppgifter väl har stulits kan de återanvändas för att ta sig in i företagssystem, leverantörsportaler eller tredjepartsprogramvara som används inom hela vattensektorn. Den dynamiken bidrar till att förklara varför SpyCloud beskriver detta som en fråga om leveranskedjan: en enda infekterad bärbar dator som tillhör en entreprenör eller leverantörsanställd kan skapa ett fotfäste som får konsekvenser för flera vattenverk.

En sektor som redan granskas

Vattenverk har mött allt större cybersäkerhetsuppmärksamhet under de senaste åren, från federala varningar om exponerad industriell styru trustrustning till generalinspektörsbedömningar som flaggar högriskbrister vid dricksvattensystem över hela landet. Infostealer-skadlig programvara ökade kraftigt under 2024, med säkerhetsforskare som spårade tiotals miljoner infekterade värddatorer och miljarder stulna inloggningsuppgifter som cirkulerar på kriminella forum. Vattenverk, varav många är små kommunala verksamheter med begränsad IT-personal och budget, är inte immuna mot den bredare trenden.

Det som gör vattensektorn särskilt känslig är kombinationen av status som kritisk infrastruktur och resursbegränsningar. Stora vattenverk kan ha dedikerade säkerhetsteam som övervakar läckta inloggningsuppgifter, men tusentals mindre system som betjänar enskilda städer och län saknar ofta den kapaciteten helt. SpyClouds rapport tyder på att infostealer-exponering inte är koncentrerad till några få stora mål, utan spridd över en stor del av de ungefär tiotusentals vattensystem som EPA övervakar, varav många är beroende av delade leverantörer och entreprenörer som kan utgöra en gemensam felpunkt.

Vad detta innebär för dig

Om du arbetar för eller är entreprenör åt ett vattenverk, eller helt enkelt bor i en kommun som betjänas av ett, är denna rapport en påminnelse om att infrastruktursäkerhet i allt högre grad beror på individuell digital hygien, inte bara på institutionell IT-policy. Infostealer-skadlig programvara sprids vanligtvis via nätfiske-e-post, skadliga annonser, crackad programvara och falska webbläsaruppdateringar, vilket innebär att varje anställds personliga enhet kan bli en ingång till ett kritiskt system.

För allmänheten är den direkta risken begränsad: denna rapport indikerar inte att någon vattenförsörjning har manipulerats. Men den understryker hur sammanlänkade integritet och infrastruktursäkerhet har blivit. Stöld av inloggningsuppgifter riktad mot en individ kan så småningom påverka offentliga tjänster som hela samhällen är beroende av.

Praktiska steg framåt

Vattenverk och deras leverantörer kan minska denna risk genom att övervaka exponerade inloggningsuppgifter kopplade till deras domäner, införa flerfaktorsautentisering så att ett stulet lösenord ensamt inte räcker för åtkomst, och separera personlig och arbetsrelaterad enhetsanvändning där det är möjligt. Individer som arbetar inom eller i anslutning till sektorer för kritisk infrastruktur bör betrakta återanvändning av lösenord och ohanterade personliga enheter som genuina organisatoriska risker, inte bara personliga olägenheter.

SpyClouds fynd kommer inte att vara det sista ordet om infostealer-exponering inom kritisk infrastruktur. I takt med att malware-as-a-service-verksamheter fortsätter att skala upp kan man förvänta sig att fler sektorer, inte bara vattenverk, möter liknande granskning av risker i leveranskedjan baserade på inloggningsuppgifter under de kommande månaderna.