Майже 1 800 водоканалів визнано схильними до впливу зловредного програмного забезпечення типу infostealer
Новий звіт компанії з кібербезпеки SpyCloud виявив активне поширення зловредного програмного забезпечення типу infostealer майже на 1 800 водопровідних системах і комунальних підприємствах, зареєстрованих в Агентстві з охорони довкілля США (EPA). Ці висновки, про які ексклюзивно повідомив CyberScoop, додають нового виміру до давніх побоювань щодо кібербезпеки водної інфраструктури Америки: виміру, що коріниться не в застарілих промислових системах управління, а в викрадених облікових даних працівників і підрядників, які тихо циркулюють на кримінальних торгових майданчиках.
Зловредне програмне забезпечення типу infostealer призначене для того, щоб осісти на пристрої — часто після того, як користувач натискає шкідливе посилання або завантажує скомпрометований файл — і викрадати збережені паролі, файли cookie браузера, дані автозаповнення та токени автентифікації. Ця викрадена інформація потім пакується та продається або обмінюється серед кіберзлочинців. Згідно з аналізом SpyCloud, масштаб вразливості серед водоканалів є настільки широким, що свідчить про системний ризик у ланцюгу постачання, а не про кілька ізольованих інцидентів.
Чому вразливість до infostealer є проблемою приватності, а не лише безпеки
Більшість матеріалів про кібербезпеку водопровідних систем зосереджуються на операційному ризику: ймовірності того, що хакери зможуть маніпулювати насосами, клапанами або хімікатами для очищення води. Цей ризик є реальним і добре задокументованим. Але висновки SpyCloud висвітлюють тихішу, однак не менш серйозну проблему: вразливість особистої приватності працівників і підрядників, які забезпечують роботу цих систем.
Логи infostealer зазвичай захоплюють набагато більше, ніж корпоративні облікові дані для входу. Вони можуть містити паролі від особистої електронної пошти, сесійні файли cookie банківських сервісів та історію переглядів, пов'язану з домашнім комп'ютером людини, особливо коли працівники використовують особисті пристрої для віддаленого доступу або поєднують робочий і особистий перегляд на одній машині. Коли ці дані потрапляють на кримінальний торговий майданчик, під загрозою опиняється не лише мережа комунального підприємства. Особиста ідентичність працівника, його фінанси та інші онлайн-акаунти також стають уразливими.
Саме тут вразливість до infostealer відрізняється від типового витоку даних. Витік зазвичай передбачає пряму компрометацію систем однієї компанії. Інфікування infostealer, навпаки, часто виникає на пристрої окремої людини, іноді взагалі не пов'язаному з мережевою безпекою її роботодавця. Однак після викрадення облікових даних їх можна повторно використати для проникнення в корпоративні системи, портали постачальників або стороннє програмне забезпечення, що використовується в усьому водному секторі. Ця динаміка допомагає зрозуміти, чому SpyCloud характеризує це як проблему ланцюга постачання: один інфікований ноутбук, що належить працівникові підрядника чи постачальника, може створити плацдарм, наслідки якого поширюються на кілька комунальних підприємств.
Сектор, який вже перебуває під пильною увагою
Водоканали в останні роки привертають дедалі більше уваги до кібербезпеки — від федеральних попереджень про відкрите промислове обладнання управління до оцінок генерального інспектора, які виявляють високоризикові недоліки в системах питного водопостачання по всій країні. Зловредне програмне забезпечення типу infostealer широко поширилося у 2024 році: дослідники безпеки відстежували десятки мільйонів інфікованих хостів і мільярди викрадених облікових даних, що циркулюють на кримінальних форумах. Водоканали, багато з яких є невеликими муніципальними підприємствами з обмеженим IT-персоналом і бюджетами, не застраховані від цієї ширшої тенденції.
Особливу чутливість водного сектору зумовлює поєднання статусу критичної інфраструктури та обмеженості ресурсів. Великі комунальні підприємства можуть мати спеціальні команди безпеки, які відстежують витоки облікових даних, але тисячі менших систем, що обслуговують окремі міста та округи, часто взагалі не мають таких можливостей. Звіт SpyCloud свідчить, що вразливість до infostealer не зосереджена серед кількох великих цілей, а розподілена по великій частині з приблизно десятків тисяч водопровідних систем, які контролює EPA, багато з яких покладаються на спільних постачальників і підрядників, що можуть стати спільною точкою відмови.
Що це означає для вас
Якщо ви працюєте на водоканалі або за контрактом з ним, або просто живете в громаді, яку він обслуговує, цей звіт є нагадуванням, що безпека інфраструктури дедалі більше залежить від індивідуальної цифрової гігієни, а не лише від інституційної IT-політики. Зловредне програмне забезпечення типу infostealer зазвичай поширюється через фішингові електронні листи, шкідливу рекламу, зламане програмне забезпечення та підроблені оновлення браузера, тобто особистий пристрій будь-якого працівника може стати точкою входу до критичної системи.
Для широкої громадськості прямий ризик є обмеженим: цей звіт не вказує на те, що будь-яке водопостачання було скомпрометовано. Але він підкреслює, наскільки взаємопов'язаними стали приватність і безпека інфраструктури. Крадіжка облікових даних, націлена на окрему людину, зрештою може вплинути на публічні послуги, від яких залежать цілі громади.
Практичні кроки вперед
Комунальні підприємства та їхні постачальники можуть зменшити цей ризик, відстежуючи скомпрометовані облікові дані, пов'язані з їхніми доменами, запроваджуючи багатофакторну автентифікацію, щоб одного викраденого пароля було недостатньо для доступу, та розділяючи використання особистих і робочих пристроїв, де це можливо. Особи, які працюють у секторах критичної інфраструктури або поруч із ними, повинні ставитися до повторного використання паролів і некерованих особистих пристроїв як до справжніх організаційних ризиків, а не просто особистих незручностей.
Висновки SpyCloud не стануть останнім словом щодо вразливості до infostealer у критичній інфраструктурі. Оскільки операції malware-as-a-service продовжують масштабуватися, очікуйте, що більше секторів, а не лише водоканали, зіткнуться з подібною перевіркою щодо ризиків ланцюга постачання на основі облікових даних у найближчі місяці.




