Gần 1.800 cơ sở cấp nước bị phát hiện phơi nhiễm trước phần mềm độc hại infostealer
Một báo cáo mới từ công ty bảo mật SpyCloud đã xác định tình trạng phơi nhiễm phần mềm độc hại đánh cắp thông tin (infostealer) đang hoạt động trên gần 1.800 hệ thống cấp nước và cơ sở tiện ích đã đăng ký với Cơ quan Bảo vệ Môi trường (EPA). Những phát hiện này, được CyberScoop đưa tin độc quyền, bổ sung một chiều hướng mới cho những lo ngại lâu nay về an ninh mạng của hạ tầng cấp nước Hoa Kỳ: một vấn đề không bắt nguồn từ các hệ thống điều khiển công nghiệp cũ kỹ, mà từ thông tin đăng nhập bị đánh cắp của nhân viên và nhà cung cấp đang âm thầm lưu hành trên các chợ đen tội phạm mạng.
Phần mềm độc hại infostealer được thiết kế để tồn tại trên một thiết bị, thường là sau khi người dùng nhấp vào một liên kết độc hại hoặc tải xuống một tệp bị xâm phạm, và rút ruột mật khẩu đã lưu, cookie trình duyệt, dữ liệu tự động điền và mã xác thực. Thông tin bị đánh cắp đó sau đó được đóng gói và bán hoặc trao đổi giữa các tội phạm mạng. Theo phân tích của SpyCloud, mức độ phơi nhiễm trong các cơ sở cấp nước lan rộng đến mức cho thấy đây là rủi ro mang tính hệ thống trong chuỗi cung ứng, chứ không chỉ là một vài sự cố riêng lẻ.
Tại sao phơi nhiễm infostealer là vấn đề quyền riêng tư, không chỉ là vấn đề bảo mật
Hầu hết các bài đưa tin về an ninh mạng của hệ thống cấp nước đều tập trung vào rủi ro vận hành: khả năng tin tặc có thể thao túng máy bơm, van hoặc hóa chất xử lý. Rủi ro đó là có thật và đã được ghi nhận đầy đủ. Nhưng những phát hiện của SpyCloud làm nổi bật một vấn đề âm thầm hơn, cũng nghiêm trọng không kém: sự phơi nhiễm quyền riêng tư cá nhân của các nhân viên và nhà thầu duy trì hoạt động của các hệ thống này.
Nhật ký infostealer thường thu thập nhiều hơn thông tin đăng nhập của doanh nghiệp. Chúng có thể bao gồm mật khẩu email cá nhân, cookie phiên ngân hàng và lịch sử duyệt web gắn với máy tính cá nhân tại nhà của một cá nhân, đặc biệt khi nhân viên sử dụng thiết bị cá nhân để truy cập từ xa hoặc trộn lẫn việc duyệt web công việc và cá nhân trên cùng một máy. Khi dữ liệu đó xuất hiện trên chợ đen tội phạm mạng, không chỉ mạng lưới của cơ sở tiện ích gặp rủi ro. Danh tính cá nhân, tài chính và các tài khoản trực tuyến khác của nhân viên cũng bị phơi bày.
Đây là điểm mà phơi nhiễm infostealer khác với một vụ vi phạm dữ liệu điển hình. Một vụ vi phạm thường liên quan đến hệ thống của một công ty duy nhất bị xâm phạm trực tiếp. Ngược lại, nhiễm infostealer thường bắt nguồn từ thiết bị của một cá nhân, đôi khi hoàn toàn không liên quan đến an ninh mạng của nhà tuyển dụng. Tuy nhiên, một khi thông tin đăng nhập bị đánh cắp, chúng có thể được tái sử dụng để xâm nhập vào hệ thống doanh nghiệp, cổng thông tin nhà cung cấp hoặc phần mềm bên thứ ba được sử dụng rộng rãi trong ngành cấp nước. Động thái này giúp giải thích tại sao SpyCloud mô tả đây là vấn đề chuỗi cung ứng: một máy tính xách tay bị nhiễm duy nhất thuộc về một nhân viên nhà thầu hoặc nhà cung cấp có thể tạo ra một bàn đạp lan rộng sang nhiều cơ sở tiện ích.
Một ngành vốn đã bị giám sát chặt chẽ
Các cơ sở cấp nước đã phải đối mặt với sự chú ý ngày càng tăng về an ninh mạng trong những năm gần đây, từ các cảnh báo liên bang về thiết bị điều khiển công nghiệp bị phơi nhiễm đến các đánh giá của tổng thanh tra gắn cờ những thiếu sót rủi ro cao tại các hệ thống nước uống trên toàn quốc. Phần mềm độc hại infostealer đã gia tăng mạnh mẽ trên diện rộng vào năm 2024, với các nhà nghiên cứu bảo mật theo dõi hàng chục triệu máy chủ bị nhiễm và hàng tỷ thông tin đăng nhập bị đánh cắp lưu hành trên các diễn đàn tội phạm mạng. Các cơ sở cấp nước, nhiều nơi là các hoạt động đô thị nhỏ với đội ngũ IT và ngân sách hạn chế, không nằm ngoài xu hướng rộng lớn đó.
Điều khiến ngành cấp nước đặc biệt nhạy cảm là sự kết hợp giữa vị thế hạ tầng trọng yếu và những hạn chế về nguồn lực. Các cơ sở tiện ích lớn có thể có đội ngũ bảo mật chuyên trách giám sát rò rỉ thông tin đăng nhập, nhưng hàng nghìn hệ thống nhỏ hơn phục vụ từng thị trấn và quận thường hoàn toàn thiếu năng lực đó. Báo cáo của SpyCloud cho thấy phơi nhiễm infostealer không tập trung vào một vài mục tiêu lớn, mà lan rộng khắp một phần lớn trong số khoảng hàng chục nghìn hệ thống cấp nước mà EPA giám sát, nhiều hệ thống trong đó dựa vào các nhà cung cấp và nhà thầu chung, những đối tượng có thể trở thành điểm thất bại chung.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc cho hoặc ký hợp đồng với một cơ sở cấp nước, hoặc đơn giản là sống trong một cộng đồng được phục vụ bởi một cơ sở như vậy, báo cáo này là lời nhắc nhở rằng an ninh hạ tầng ngày càng phụ thuộc vào vệ sinh kỹ thuật số của từng cá nhân, chứ không chỉ vào chính sách IT của tổ chức. Phần mềm độc hại infostealer thường lây lan qua email lừa đảo, quảng cáo độc hại, phần mềm bẻ khóa và các bản cập nhật trình duyệt giả mạo, nghĩa là thiết bị cá nhân của bất kỳ nhân viên nào cũng có thể trở thành điểm xâm nhập vào một hệ thống trọng yếu.
Đối với công chúng nói chung, rủi ro trực tiếp là hạn chế: báo cáo này không chỉ ra rằng bất kỳ nguồn cung cấp nước nào đã bị can thiệp. Nhưng nó nhấn mạnh mức độ liên kết giữa quyền riêng tư và an ninh hạ tầng đã trở nên chặt chẽ như thế nào. Việc đánh cắp thông tin đăng nhập nhắm vào một cá nhân cuối cùng có thể ảnh hưởng đến các dịch vụ công cộng mà toàn bộ cộng đồng phụ thuộc vào.
Các bước thực tế phía trước
Các cơ sở tiện ích và nhà cung cấp của họ có thể giảm rủi ro này bằng cách giám sát thông tin đăng nhập bị phơi nhiễm gắn với tên miền của họ, thực thi xác thực đa yếu tố để chỉ một mật khẩu bị đánh cắp là không đủ để truy cập, và tách biệt việc sử dụng thiết bị cá nhân và công việc bất cứ khi nào có thể. Các cá nhân làm việc trong hoặc xung quanh các ngành hạ tầng trọng yếu nên coi việc tái sử dụng mật khẩu và thiết bị cá nhân không được quản lý là rủi ro thực sự cho tổ chức, chứ không chỉ là bất tiện cá nhân.
Những phát hiện của SpyCloud sẽ không phải là lời cuối cùng về phơi nhiễm infostealer trong hạ tầng trọng yếu. Khi các hoạt động malware-as-a-service tiếp tục mở rộng, hãy dự đoán nhiều ngành khác, không chỉ các cơ sở cấp nước, sẽ phải đối mặt với sự giám sát tương tự về rủi ro chuỗi cung ứng dựa trên thông tin đăng nhập trong những tháng tới.




