一项新的安全研究发现,美国有超过一千家水务和污水处理机构因恶意软件而面临黑客攻击的风险,这种恶意软件能够窃取员工的密码以及处于登录状态的会话信息。
网络安全防御公司SpyCloud的这一研究结果凸显了在美国多个社区水务系统近期遭受黑客攻击的背景下,水务提供商及其他关键基础设施是如何相对容易地被攻破的。
窃取密码的恶意软件并非新鲜事物,但这项研究表明,被盗密码为黑客提供了一条无需借助AI工具即可入侵组织网络的简便途径。
SpyCloud表示,他们建立了一个数据库,收录了在美国环保署注册的超过6.6万个面向公众的系统,涉及1万家机构。该公司发现,窃取密码的恶意软件已从1787家机构窃取了密码和凭证,占所检查机构总数的近两成。该公司指出,至少有250家机构泄露的凭证似乎可以用于访问其运营网络和远程访问系统,而这些系统控制着实际的水泵和水流。
此次分析涉及一家未具名的计量技术供应商,其网络中的一台设备感染了窃取密码的恶意软件。该恶意软件窃取了大量凭证,其中包括依赖该计量技术供应商的167家美国公用事业公司的密码。
SpyCloud首席调查官杰森·兰卡斯特在文中表示,这一起单一的数据泄露事件,使犯罪分子获得了访问"上百家原本互不相关的机构"的钥匙。
窃取密码的恶意软件,也被称为信息窃取程序,能让黑客窃取用户存储的密码,以及用于保持登录状态的会话令牌。这些会话令牌可以让黑客像合法用户一样登录系统,往往还能绕过多重身份验证系统。黑客经常交易被盗凭证,以获取访问特定机构所需的密码或会话令牌。
这项研究发布之际,正值美国多地水务提供商遭遇一系列黑客攻击事件数周之后,美国政府私下将这些攻击与伊朗背景的黑客组织联系在一起。SpyCloud表示,没有发现证据表明那些与伊朗有关的攻击依赖于被盗密码。在那些案例中,种种迹象指向的是安全漏洞,比如关键基础设施所使用的机械开关和物理控制器中制造商设置的默认密码,这一发现也与美国网络安全机构CISA此前的结论相呼应。
研究人员指出,与关键基础设施技术本身已知的安全风险并行存在的是,被盗密码正成为"任何想要购买或获取"访问权限之人的重要来源。兰卡斯特表示,水务行业"必须同时正视这两个问题"。
Q&A
Q1:什么是信息窃取恶意软件?它对水务系统有什么威胁?
A:信息窃取恶意软件能够窃取用户存储的密码以及用于保持登录状态的会话令牌,黑客借此可以像合法用户一样登录系统,往往还能绕过多重身份验证,从而入侵水务运营网络和远程控制系统。
Q2:SpyCloud的研究发现了哪些问题?
A:SpyCloud发现超过1787家美国水务和污水处理机构的密码被窃取密码的恶意软件盗取,其中至少250家机构泄露的凭证可用于访问其运营网络和远程控制系统。
Q3:近期针对美国水务系统的黑客攻击是否与被盗密码有关?
A:SpyCloud没有发现证据表明与伊朗有关的黑客攻击依赖于被盗密码,这些攻击更多源于设备默认密码等安全漏洞,属于另一类独立存在的风险。
