Estudo da SpyCloud revela roubo generalizado de credenciais
Uma nova pesquisa de cibersegurança da SpyCloud mostra que mais de mil empresas de água e esgoto dos Estados Unidos estão vulneráveis a invasões porque softwares maliciosos estão capturando senhas de funcionários e tokens de sessão ativos, oferecendo aos atacantes uma forma fácil de acessar redes sem a necessidade de ferramentas de IA.
Os investigadores construíram um repositório de mais de 66 mil sistemas públicos registrados na Agência de Proteção Ambiental dos EUA, que representam cerca de 10 mil organizações. Eles detectaram malware ladrão de senhas em 1.787 dessas entidades — cerca de um quinto da amostra — enquanto pelo menos 250 dessas organizações tinham credenciais que poderiam permitir acesso a redes operacionais e plataformas de acesso remoto que controlam bombas e o fluxo de água.
Em um caso, um provedor de tecnologia de medição não identificado tinha um dispositivo comprometido em sua rede. A infecção coletou credenciais de 167 empresas de serviços públicos que dependem desse provedor. Jason Lancaster, diretor de investigações da SpyCloud, disse que a violação entregou aos atacantes as chaves para “cem organizações não relacionadas entre si”.
Programas que roubam senhas, também chamados de infostealers, capturam senhas armazenadas e tokens de sessão que mantêm os usuários conectados, permitindo que os atacantes se passem por usuários legítimos e muitas vezes contornem a autenticação multifator. Credenciais roubadas são frequentemente negociadas em mercados clandestinos para obter acesso a alvos específicos.
Ataques recentes e o cenário de dupla ameaça
O relatório foi publicado semanas após uma série de ataques a empresas de água em todo o país, que o governo dos EUA associou privadamente a hackers apoiados pelo Irã. As descobertas também ocorrem em meio a uma onda de ataques que atingiram o abastecimento de água em dezenas de comunidades nos Estados Unidos.
A SpyCloud não encontrou evidências de que as violações ligadas ao Irã tenham usado senhas roubadas; em vez disso, elas exploraram senhas padrão definidas pelo fabricante em chaves mecânicas e controladores físicos, ecoando alertas anteriores da Agência de Segurança de Infraestrutura e Cibersegurança (CISA).
Embora as credenciais padrão continuem sendo uma fraqueza conhecida em equipamentos de infraestrutura crítica, os pesquisadores destacam que as senhas roubadas são uma via paralela, amplamente disponível para qualquer pessoa disposta a comprá-las ou localizá-las. Lancaster observa que o setor de água deve enfrentar ambas as narrativas ao mesmo tempo.







