พบระบบสาธารณูปโภคด้านน้ำเกือบ 1,800 แห่งเสี่ยงต่อมัลแวร์ Infostealer
รายงานใหม่จากบริษัทด้านความปลอดภัย SpyCloud ระบุพบการเปิดเผยมัลแวร์ประเภท infostealer ที่ยังทำงานอยู่ในระบบน้ำและสาธารณูปโภคNearly 1,800 แห่งที่ขึ้นทะเบียนกับสำนักงานปกป้องสิ่งแวดล้อม (EPA) ผลการค้นพบนี้ซึ่งรายงานโดย CyberScoop แต่เพียงผู้เดียว เพิ่มมิติใหม่ให้กับความกังวลที่มีมาอย่างยาวนานเกี่ยวกับความปลอดภัยไซเบอร์ของโครงสร้างพื้นฐานด้านน้ำของอเมริกา ซึ่งเป็นความกังวลที่ไม่ได้มีรากฐานมาจากระบบควบคุมอุตสาหกรรมที่เก่าแก่ แต่มาจากข้อมูลรับรองของพนักงานและผู้รับเหมาที่ถูกขโมยและแอบหมุนเวียนอยู่ในตลาดมืดของอาชญากรไซเบอร์
มัลแวร์ Infostealer ถูกออกแบบมาให้ฝังตัวอยู่ในอุปกรณ์ ซึ่งมักเกิดขึ้นหลังจากผู้ใช้คลิกลิงก์อันตรายหรือดาวน์โหลดไฟล์ที่ถูกบุกรุก แล้วดูดข้อมูลรหัสผ่านที่บันทึกไว้ คุกกี้เบราว์เซอร์ ข้อมูลกรอกอัตโนมัติ และโทเค็นการยืนยันตัวตน ข้อมูลที่ถูกขโมยเหล่านั้นจะถูกบรรจุและขายหรือแลกเปลี่ยนกันในหมู่อาชญากรไซเบอร์ จากการวิเคราะห์ของ SpyCloud ขอบเขตการเปิดเผยในกลุ่มสาธารณูปโภคด้านน้ำนั้นกว้างขวางพอที่จะบ่งชี้ถึงความเสี่ยงเชิงระบบในห่วงโซ่อุปทาน มากกว่าจะเป็นเพียงเหตุการณ์ที่เกิดขึ้นแยกส่วนเพียงไม่กี่กรณี
ทำไมการเปิดเผยข้อมูลจาก Infostealer จึงเป็นปัญหาด้านความเป็นส่วนตัว ไม่ใช่แค่ความปลอดภัย
การรายงานข่าวส่วนใหญ่เกี่ยวกับความปลอดภัยไซเบอร์ของระบบน้ำมุ่งเน้นไปที่ความเสี่ยงด้านการปฏิบัติการ คือความเป็นไปได้ที่แฮกเกอร์จะสามารถบงการปั๊ม วาล์ว หรือสารเคมีบำบัดน้ำ ความเสี่ยงนั้นเป็นเรื่องจริงและมีเอกสารยืนยันอย่างดี แต่ผลการค้นพบของ SpyCloud เน้นให้เห็นปัญหาที่เงียบกว่าและร้ายแรงพอ ๆ กัน นั่นคือการเปิดเผยข้อมูลส่วนตัวของพนักงานและผู้รับเหมาที่ทำให้ระบบเหล่านี้ทำงานได้
บันทึกของ Infostealer มักเก็บข้อมูลมากกว่าข้อมูลรับรองการเข้าสู่ระบบขององค์กรมากนัก อาจรวมถึงรหัสผ่านอีเมลส่วนตัว คุกกี้เซสชันธนาคาร และประวัติการท่องเว็บที่เชื่อมโยงกับคอมพิวเตอร์ที่บ้านของบุคคลนั้น โดยเฉพาะเมื่อพนักงานใช้อุปกรณ์ส่วนตัวสำหรับการเข้าถึงระยะไกลหรือผสมผสานการท่องเว็บส่วนตัวและงานบนเครื่องเดียวกัน เมื่อข้อมูลนั้นไปอยู่ในตลาดมืดของอาชญากร สิ่งที่เสี่ยงไม่ได้มีเพียงเครือข่ายของสาธารณูปโภคเท่านั้น แต่ตัวตนส่วนตัว การเงิน และบัญชีออนไลน์อื่น ๆ ของพนักงานก็ถูกเปิดเผยด้วย
นี่คือจุดที่การเปิดเผยจาก Infostealer แตกต่างจากการรั่วไหลของข้อมูลทั่วไป การรั่วไหลมักเกี่ยวข้องกับระบบของบริษัทเดียวที่ถูกบุกรุกโดยตรง ในทางกลับกัน การติดเชื้อ Infostealer มักมีต้นกำเนิดจากอุปกรณ์ของบุคคล ซึ่งบางครั้งอาจไม่เกี่ยวข้องกับความปลอดภัยเครือข่ายของนายจ้างเลย แต่เมื่อข้อมูลรับรองถูกขโมยไปแล้ว พวกมันสามารถถูกนำกลับมาใช้เพื่อเจาะเข้าสู่ระบบองค์กร พอร์ทัลของผู้ขาย หรือซอฟต์แวร์ของบุคคลที่สามที่ใช้ทั่วทั้งภาคส่วนน้ำ พลวัตนี้ช่วยอธิบายว่าทำไม SpyCloud จึงจัดกรอบเรื่องนี้ว่าเป็นปัญหาห่วงโซ่อุปทาน แล็ปท็อปที่ติดเชื้อเพียงเครื่องเดียวที่เป็นของผู้รับเหมาหรือพนักงานของผู้ขายสามารถสร้างฐานที่มั่นซึ่งส่งผลกระทบเป็นวงกว้างต่อสาธารณูปโภคหลายแห่ง
ภาคส่วนที่อยู่ภายใต้การตรวจสอบอยู่แล้ว
สาธารณูปโภคด้านน้ำเผชิญกับความสนใจด้านความปลอดภัยไซเบอร์ที่เพิ่มขึ้นในปีที่ผ่านมา ตั้งแต่คำเตือนของรัฐบาลกลางเกี่ยวกับอุปกรณ์ควบคุมอุตสาหกรรมที่ถูกเปิดเผย ไปจนถึงการประเมินของผู้ตรวจการแผ่นดินที่ชี้ให้เห็นข้อบกพร่องที่มีความเสี่ยงสูงในระบบน้ำดื่มทั่วประเทศ มัลแวร์ Infostealer เพิ่มขึ้นอย่างกว้างขวางในปี 2024 โดยนักวิจัยด้านความปลอดภัยติดตามโฮสต์ที่ติดเชื้อหลายสิบล้านเครื่องและข้อมูลรับรองที่ถูกขโมยนับพันล้านรายการที่หมุนเวียนอยู่ในฟอรัมอาชญากรรม สาธารณูปโภคด้านน้ำ ซึ่งหลายแห่งเป็นการดำเนินงานระดับเทศบาลขนาดเล็กที่มีเจ้าหน้าที่ไอทีและงบประมาณจำกัด ไม่ได้ปลอดภัยจากแนวโน้มที่กว้างขึ้นนี้
สิ่งที่ทำให้ภาคส่วนน้ำมีความอ่อนไหวเป็นพิเศษคือการรวมกันของสถานะโครงสร้างพื้นฐานที่สำคัญและข้อจำกัดด้านทรัพยากร สาธารณูปโภคขนาดใหญ่อาจมีทีมความปลอดภัยเฉพาะที่คอยตรวจสอบการรั่วไหลของข้อมูลรับรอง แต่ระบบขนาดเล็กหลายพันแห่งที่ให้บริการแต่ละเมืองและเทศมณฑลมักขาดความสามารถนั้นโดยสิ้นเชิง รายงานของ SpyCloud ชี้ให้เห็นว่าการเปิดเผยจาก Infostealer ไม่ได้กระจุกตัวอยู่ในเป้าหมายขนาดใหญ่เพียงไม่กี่แห่ง แต่กระจายไปทั่วพื้นที่กว้างของระบบน้ำหลายหมื่นแห่งที่ EPA กำกับดูแล ซึ่งหลายแห่งพึ่งพาผู้ขายและผู้รับเหมาที่ใช้ร่วมกันซึ่งอาจเป็นจุดล้มเหลวร่วมกัน
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณทำงานให้กับหรือรับเหมาให้กับสาธารณูปโภคด้านน้ำ หรือเพียงอาศัยอยู่ในชุมชนที่ให้บริการโดยสาธารณูปโภคดังกล่าว รายงานนี้เป็นเครื่องเตือนใจว่าความปลอดภัยของโครงสร้างพื้นฐานขึ้นอยู่กับสุขอนามัยดิจิทัลของแต่ละบุคคลมากขึ้นเรื่อย ๆ ไม่ใช่แค่นโยบายไอทีของสถาบันเท่านั้น มัลแวร์ Infostealer มักแพร่กระจายผ่านอีเมลฟิชชิง โฆษณาอันตราย ซอฟต์แวร์เถื่อน และการอัปเดตเบราว์เซอร์ปลอม ซึ่งหมายความว่าอุปกรณ์ส่วนตัวของพนักงานคนใดก็ตามสามารถกลายเป็นจุดเข้าสู่ระบบที่สำคัญได้
สำหรับสาธารณชนทั่วไป ความเสี่ยงโดยตรงมีจำกัด รายงานนี้ไม่ได้บ่งชี้ว่ามีการปลอมแปลงแหล่งน้ำใด ๆ แต่เน้นย้ำว่าความเป็นส่วนตัวและความปลอดภัยของโครงสร้างพื้นฐานเชื่อมโยงกันอย่างแนบแน่นเพียงใด การขโมยข้อมูลรับรองที่มุ่งเป้าไปที่บุคคลหนึ่งสามารถส่งผลกระทบต่อบริการสาธารณะที่ชุมชนทั้งหมดพึ่งพาในที่สุด
ก้าวต่อไปในทางปฏิบัติ
สาธารณูปโภคและผู้ขายสามารถลดความเสี่ยงนี้ได้โดยการตรวจสอบข้อมูลรับรองที่ถูกเปิดเผยซึ่งเชื่อมโยงกับโดเมนของตน บังคับใช้การยืนยันตัวตนหลายปัจจัยเพื่อให้รหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอต่อการเข้าถึง และแยกการใช้อุปกรณ์ส่วนตัวและอุปกรณ์งานออกจากกันให้มากที่สุดเท่าที่จะเป็นไปได้ บุคคลที่ทำงานในหรือใกล้ชิดภาคส่วนโครงสร้างพื้นฐานที่สำคัญควรถือว่าการใช้รหัสผ่านซ้ำและอุปกรณ์ส่วนตัวที่ไม่มีการจัดการเป็นความเสี่ยงขององค์กรที่แท้จริง ไม่ใช่แค่ความไม่สะดวกส่วนตัว
ผลการค้นพบของ SpyCloud จะไม่ใช่คำตอบสุดท้ายเกี่ยวกับการเปิดเผยจาก Infostealer ในโครงสร้างพื้นฐานที่สำคัญ เมื่อปฏิบัติการ malware-as-a-service ขยายตัวต่อเนื่อง คาดว่าภาคส่วนอื่น ๆ อีกมาก ไม่ใช่แค่สาธารณูปโภคด้านน้ำ จะเผชิญกับการตรวจสอบที่คล้ายกันเกี่ยวกับความเสี่ยงห่วงโซ่อุปทานที่อ้างอิงข้อมูลรับรองในเดือนต่อ ๆ ไป




