据TechCrunch 9月22日报道,网络安全防御公司SpyCloud发现,美国超过一千家供水和废水处理机构因密码窃取恶意软件而暴露于黑客入侵风险,部分外泄凭证可能允许访问控制水泵和水流的运营网络。

SpyCloud称,其建立了一个数据库,涵盖在美国环境保护署注册的6.6万多个面向公众的系统,共涉及1万家组织。该公司发现,密码窃取恶意软件从1787家组织窃取了密码和凭证,占其检查提供商的近两成。其中,至少250家组织的凭证暴露,这些凭证似乎可以访问其运营网络和远程访问系统。

分析还涉及一家未具名的计量技术提供商。SpyCloud称,这家提供商网络中有一台设备感染了密码窃取恶意软件,恶意软件窃取大量凭证,其中包括依赖该提供商的167家美国公用事业公司的密码。SpyCloud首席调查官杰森·兰卡斯特(Jason Lancaster)表示,这一次入侵相当于把访问“上百个原本不相关组织”的钥匙交给了犯罪分子。

密码窃取恶意软件也被称为信息窃取程序,能够窃取用户存储的密码,以及维持登录状态的会话令牌。会话令牌可让黑客以合法用户身份登录,并往往能绕过多因素认证系统。黑客经常交易被盗凭证,以获取进入特定组织所需的密码或会话令牌。

这项研究发布前数周,美国多地供水机构刚遭遇一系列黑客攻击。美国政府私下将这些攻击与伊朗支持的黑客关联。SpyCloud表示,未发现这些与伊朗相关攻击依赖被盗密码的证据。该公司称,上述案例的迹象指向关键基础设施所用机械开关和物理控制器存在安全弱点,例如厂商设置的默认密码。这一判断与美国网络安全和基础设施安全局(CISA)此前的调查结果一致。

SpyCloud研究人员指出,被盗密码是“任何想购买或找到它的人”获取访问权限的主要来源之一,与关键基础设施技术已知的安全风险并行存在。兰卡斯特说,水务行业“必须同时应对这两种情况”。