Новое исследование в сфере безопасности показало, что более тысячи американских предприятий водоснабжения и очистки сточных вод остаются уязвимыми для хакерских атак. Причиной стали вредоносные программы, способные похищать пароли сотрудников и их активные сеансы в системах. Эти данные приводит специалист по киберзащите SpyCloud. Выводы экспертов подчеркивают, что критическая инфраструктура может подвергаться взломам на фоне волны кибератак, затронувших водоснабжение десятков американских общин.

Хотя программы для кражи паролей не являются новыми, исследование демонстрирует, что украденные учетные данные предоставляют злоумышленникам простой путь в корпоративные сети без необходимости применять искусственный интеллект. Специалисты SpyCloud сформировали базу данных, насчитывающую более 66 000 общедоступных систем, зарегистрированных в Агентстве по охране окружающей среды США. Это соответствует 10 000 различных организаций.
Масштабы угрозы для критической инфраструктуры
В ходе проверки аналитики выяснили, что инфостилеры похитили пароли и учетные данные у 1787 организаций, что составляет почти два из каждых десяти проверенных поставщиков услуг. По меньшей мере у 250 организаций оказались скомпрометированы доступы, которые, судя по всему, позволяют проникать в операционные сети и системы удаленного управления, контролирующие физические насосы и потоки воды.
В рамках анализа специалисты изучили неназванного поставщика измерительных технологий. На сетевом устройстве этой компании было обнаружено вредоносное ПО, собиравшее огромные массивы данных. В числе прочего вредитель похитил учетные данные для 167 американских коммунальных предприятий, которые используют оборудование этого вендора. Главный специалист по расследованиям в SpyCloud Джейсон Ланкастер отметил, что этот единый инцидент предоставил злоумышленникам ключи к инфраструктуре сотен независимых организаций.
Особенности работы вредоносного ПО и связь с недавними атаками
Программы для кражи паролей, также известные как инфостилеры, позволяют злоумышленникам завладевать сохраненными учетными данными пользователей, а также токенами сеансов, которые поддерживают авторизацию в системе. Такие токены нередко дают возможность хакерам входить в аккаунты под видом легитимных владельцев и обходить многофакторную аутентификацию. В дальнейшем киберпреступники регулярно обмениваются украденными данными, чтобы получить доступ к конкретным компаниям.
Данное исследование было опубликовано через несколько недель после серии атак на водоснабжающие предприятия по всей территории США, которые американское правительство кулуарно связало с хакерами из Ирана. В компании SpyCloud заявили, что не нашли доказательств использования украденных паролей в тех инцидентах. Тогда признаки указывали на другие слабые места в защите, такие как стандартные заводские пароли на физических контроллерах и механических переключателях критической инфраструктуры. Ранее об этом же заявляло американское агентство по кибербезопасности CISA.
Тем не менее исследователи подчеркивают, что украденные пароли остаются серьезным источником доступа для всех, кто готов их искать или покупать, что дополняет уже известные технологические риски в критической инфраструктуре. По словам Ланкастера, водный сектор должен одновременно учитывать оба этих вектора угроз.






