
Senhas roubadas estão expondo os fornecedores de água da América a hackers
Uma nova pesquisa de segurança descobriu que muito mais de mil provedores de água e saneamento dos EUA estão expostos a ataques cibernéticos devido a malwares capazes de roubar as senhas e as sessões ativas de login de seus funcionários.
As descobertas da empresa de defesa cibernética SpyCloud ressaltam como os provedores de água e outras infraestruturas críticas podem ser comprometidos com relativa facilidade em meio a uma onda de invasões direcionadas ao abastecimento de água de dezenas de comunidades nos Estados Unidos.
Embora o malware de roubo de senhas não seja novidade, a pesquisa destaca como as senhas roubadas oferecem aos hackers uma rota fácil para invadir a rede de uma organização sem o uso de ferramentas de IA.
A SpyCloud afirmou ter construído um banco de dados com mais de 66.000 sistemas públicos registrados na Agência de Proteção Ambiental dos EUA, totalizando 10.000 organizações. A empresa descobriu que malwares de roubo de senhas haviam capturado senhas e credenciais de 1.787 organizações, ou quase dois em cada 10 provedores verificados. A empresa observou que pelo menos 250 organizações tinham credenciais expostas que pareciam permitir o acesso às suas redes operacionais e sistemas de acesso remoto, que controlam as bombas físicas e os fluxos de água.
A análise cobriu um provedor de tecnologia de medição não identificado, que tinha um dispositivo em sua rede infectado por um malware de roubo de senhas. O malware roubou montes de credenciais, incluindo senhas de 167 empresas de serviços públicos dos EUA que dependem desse provedor de tecnologia de medição.
O diretor de investigações da SpyCloud, Jason Lancaster, afirmou na publicação que essa única violação entregou aos criminosos as chaves para acessar “cem organizações sem qualquer relação entre si.”
O malware de roubo de senhas, também conhecido como infostealer, permite que hackers roubem tanto as senhas armazenadas de uma pessoa quanto os tokens de sessão usados para mantê-la conectada. Esses tokens de sessão podem permitir que um hacker faça login como se fosse o usuário legítimo e, muitas vezes, conseguem burlar sistemas de autenticação multifator. Hackers negociam regularmente credenciais roubadas para obter senhas ou tokens de sessão para acessar organizações específicas.
Esta pesquisa surge semanas após uma série de invasões direcionadas a provedores de água nos Estados Unidos, que o governo americano vinculou em caráter reservado a hackers apoiados pelo Irã. A SpyCloud disse não ter encontrado evidências de que essas invasões ligadas ao Irã tenham dependido de senhas roubadas. Nesses casos, os indícios apontam para fragilidades de segurança, como senhas padrão definidas pelo fabricante, presentes nos interruptores mecânicos e controladores físicos usados pela infraestrutura crítica, afirmou a SpyCloud, ecoando descobertas anteriores da agência de cibersegurança dos EUA, a CISA.
Em vez disso, os pesquisadores observam que as senhas roubadas são uma importante fonte de acesso para “quem quiser comprá-las ou encontrá-las”, paralelamente aos riscos de segurança já conhecidos da tecnologia de infraestrutura crítica. Lancaster afirmou que o setor de água “tem de lidar com as duas histórias ao mesmo tempo.”