SpyCloud выявила утечки учётных данных у 1 787 операторов водоснабжения США

Компания SpyCloud обнаружила скомпрометированные учётные данные у 1 787 американских организаций, работающих в сфере водоснабжения и водоотведения. Исследование охватило более 66 000 публично доступных систем, зарегистрированных Агентством по охране окружающей среды США, и около 10 000 организаций. Таким образом, следы кражи паролей нашлись почти у каждого пятого проверенного оператора.
Пароли и сессии как путь во внутреннюю сеть
SpyCloud изучала последствия работы инфостилеров — вредоносных программ, похищающих сохранённые пароли и другие учётные данные сотрудников. Такие программы также могут забирать токены активных сессий, которые поддерживают вход пользователя в сервис.
С токеном злоумышленник способен войти в систему от имени легитимного пользователя. SpyCloud отмечает, что этот способ нередко позволяет обойти многофакторную аутентификацию, поскольку сервис видит уже действующую сессию, а не новую попытку входа.
Не менее чем у 250 организаций обнаруженные данные, по оценке компании, могли предоставить доступ к операционным сетям и системам удалённого доступа. Именно через них управляют физическими насосами и потоками воды.
Риск распространяется через поставщиков
В анализе также фигурирует неназванный поставщик технологий учёта. Одно из устройств в его сети оказалось заражено инфостилером, который собрал большой массив учётных данных, включая пароли от 167 коммунальных компаний США, использующих решения этого поставщика.
Директор SpyCloud по расследованиям Джейсон Ланкастер подчеркнул, что одна такая компрометация дала преступникам ключи к доступу примерно к сотне никак не связанных между собой организаций. Украденные учётные данные и токены регулярно продаются и обмениваются между злоумышленниками, которым нужен доступ к определённой компании.
Отдельная угроза наряду с уязвимым оборудованием
Публикация вышла спустя несколько недель после серии атак на американские водные предприятия, которые власти США в частном порядке связывали с хакерами, поддерживаемыми Ираном. SpyCloud не нашла признаков того, что в этих инцидентах использовались похищенные пароли.
В тех случаях признаки указывали на слабости механических переключателей и физических контроллеров критической инфраструктуры, включая установленные производителем пароли по умолчанию. Такой вывод соответствует более ранним наблюдениям американского агентства CISA.
Для бизнеса это означает, что защита критических систем не сводится к устранению дефектов оборудования. Необходимо учитывать компрометацию учётных данных, активных сессий и доступа поставщиков: это отдельный путь во внутренние и операционные сети.

