Более 1,7 тысячи американских организаций, связанных с водоснабжением и очисткой сточных вод, оказались уязвимы для атак из-за вредоносных программ, которые крадут пароли сотрудников и активные сессии авторизации. К такому выводу пришла компания SpyCloud, исследование которой опубликовано на её сайте. Результаты появились на фоне серии атак на системы водоснабжения в разных штатах США.
Для анализа SpyCloud сформировала базу из более чем 66 тысяч общедоступных систем, зарегистрированных в Агентстве по охране окружающей среды США. Эти объекты относились примерно к 10 тысячам организаций. Следы вредоносных программ, похищающих пароли, обнаружились у 1 787 из них — почти у каждой пятой проверенной структуры.
Как минимум у 250 организаций были раскрыты учётные данные, которые, судя по всему, позволяли подключаться к операционным сетям и системам удалённого доступа. Через них управляют физическими насосами и потоками воды. Исследователи также изучили неназванного поставщика технологий для учёта потребления: одно из его устройств оказалось заражено, а вредоносная программа похитила данные для входа в системы 167 американских коммунальных компаний.
Главный специалист SpyCloud по расследованиям Джейсон Ланкастер заявил, что одна такая компрометация фактически передала преступникам ключи к доступу к «сотне никак иначе не связанных между собой организаций». По его словам, кража данных через одного поставщика способна затронуть сразу множество клиентов. При этом подобные атаки не требуют применения инструментов искусственного интеллекта.
Вредоносные программы этого типа называют инфостилерами — похитителями информации. Они извлекают сохранённые пароли и токены сессий, благодаря которым пользователь остаётся авторизованным. С помощью таких токенов злоумышленник может войти в систему от имени настоящего сотрудника и нередко обойти многофакторную аутентификацию, а украденные данные затем продаются или передаются тем, кто хочет получить доступ к конкретной организации.
Исследование вышло через несколько недель после атак на американские предприятия водного сектора, которые правительство США в закрытом порядке связало с поддерживаемыми Ираном хакерами. SpyCloud не обнаружила признаков того, что в тех инцидентах использовались украденные пароли: вероятной причиной назывались уязвимости вроде заводских паролей на механических переключателях и физических контроллерах. Ланкастер отметил, что водному сектору приходится одновременно учитывать оба риска — слабую защиту оборудования и распространение похищенных учётных данных.