近1,800家水务设施被发现暴露于信息窃取恶意软件
安全公司SpyCloud的一份新报告发现,在向环境保护局(EPA)注册的近1,800个供水系统和公用事业设施中,存在活跃的信息窃取恶意软件暴露。CyberScoop独家报道的这些发现,为长期以来关于美国水务基础设施网络安全的担忧增添了新的维度:其根源不在于老化的工业控制系统,而在于被盗的员工和供应商凭据正在犯罪市场上悄然流通。
信息窃取恶意软件旨在潜伏在设备中——通常是用户点击了恶意链接或下载了受感染文件之后——并窃取保存的密码、浏览器Cookie、自动填充数据和身份验证令牌。被盗信息随后被打包并在网络犯罪分子之间出售或交易。根据SpyCloud的分析,水务设施中的暴露规模之广,足以表明这是一种系统性供应链风险,而非少数孤立事件。
为什么信息窃取暴露是隐私问题,而不仅仅是安全问题
大多数关于供水系统网络安全的报道聚焦于运营风险:黑客可能操纵水泵、阀门或处理化学品的可能性。这种风险是真实存在的,且已有充分记录。但SpyCloud的发现揭示了一个更隐蔽、同样严重的问题:维持这些系统运行的员工和承包商的个人隐私暴露。
信息窃取日志通常捕获的远不止企业登录凭据。它们可能包括个人电子邮件密码、银行会话Cookie以及与个人家用电脑相关的浏览历史——尤其是当员工使用个人设备进行远程访问,或在同一台机器上混用工作和个人浏览时。当这些数据最终流入犯罪市场时,面临风险的不仅仅是公用事业的网络。员工的个人身份、财务状况和其他在线账户也会随之暴露。
这正是信息窃取暴露与典型数据泄露的不同之处。数据泄露通常涉及单个公司的系统被直接攻破。相比之下,信息窃取感染往往起源于个人设备,有时与雇主的网络安全完全无关。然而一旦凭据被盗,它们就可以被重新利用,进而潜入企业系统、供应商门户或水务行业广泛使用的第三方软件。这一动态有助于解释为什么SpyCloud将其定性为供应链问题:承包商或供应商员工的一台受感染笔记本电脑,就能创建一个波及多家公用事业设施的立足点。
一个已受到严格审视的行业
近年来,水务设施面临着日益增多的网络安全关注——从联邦政府关于暴露的工业控制设备的警告,到监察长评估报告标记全国饮用水系统的高风险缺陷。信息窃取恶意软件在2024年大面积激增,安全研究人员追踪到数千万台受感染主机和数十亿被盗凭据在犯罪论坛上流通。水务设施——其中许多是IT人员和预算有限的小型市政运营机构——无法免受这一更广泛趋势的影响。
水务行业特别敏感的原因在于关键基础设施地位与资源限制的结合。大型公用事业设施可能有专门的安全团队监控凭据泄露,但服务于个别城镇和县的数千个较小系统往往完全缺乏这种能力。SpyCloud的报告表明,信息窃取暴露并非集中在少数大型目标上,而是分布在EPA监管的约数万个供水系统中的很大一部分——其中许多依赖共享的供应商和承包商,这些可能成为共同的故障点。
这对你意味着什么
如果你在水务设施工作或为其提供承包服务,或者只是居住在其服务的社区中,这份报告提醒我们:基础设施安全越来越依赖于个人的数字卫生习惯,而不仅仅是机构的IT政策。信息窃取恶意软件通常通过钓鱼邮件、恶意广告、破解软件和虚假浏览器更新传播,这意味着任何员工的个人设备都可能成为进入关键系统的入口。
对于公众而言,直接风险有限:这份报告并未表明任何供水受到了篡改。但它凸显了隐私与基础设施安全已经变得多么相互关联。针对个人的凭据盗窃最终可能影响到整个社区所依赖的公共服务。
切实的前进步骤
公用事业设施及其供应商可以通过以下方式降低这一风险:监控与其域名相关的已泄露凭据,强制实施多因素认证以确保仅凭被盗密码不足以获取访问权限,并尽可能将个人设备与工作设备的使用分开。在关键基础设施行业内外工作的个人应将密码重用和未受管理的个人设备视为真正的组织风险,而不仅仅是个人不便。
SpyCloud的发现不会是关于关键基础设施中信息窃取暴露的最终定论。随着恶意软件即服务运营的持续扩张,预计在未来几个月内,将有更多行业——不仅仅是水务设施——面临关于基于凭据的供应链风险的类似审视。




