超1700家美国水务机构凭证遭窃,关键基础设施面临黑客威胁
网络安全公司 SpyCloud 最新研究发现,超过一千个美国水和废水供应商因恶意软件窃取员工密码及活跃登录会话而暴露于黑客攻击风险之中。这一发现凸显了美国关键基础设施在应对针对水供应系统的网络攻击浪潮时所面临的严峻挑战。

近两成受检机构凭证泄露,远程接入系统成高危目标
SpyCloud 建立了一个包含逾 66,000 个公开面向互联网系统的数据库,这些系统隶属于在美国环境保护署(U.S. Environmental Protection Agency)注册的 10,000 家机构。调查数据显示,密码窃取恶意软件已从其中 1,787 家机构中窃取了密码和凭证,占比接近受检提供商总数的 20%。
报告指出,至少有 250 家机构的凭证遭到泄露,且这些凭证似乎允许访问其运营网络和远程接入系统。值得注意的是,后者直接负责控制物理水泵和水流,一旦失守将造成实质性影响。
供应链漏洞引发连锁反应:单一感染波及百余家组织
该分析还涉及一家未透露姓名的计量技术提供商。该公司网络上的设备感染了窃取密码的恶意软件,导致大量凭据被窃,其中包括依赖该提供商服务的 167 家美国公用事业公司的密码。SpyCloud 强调,这一单一漏洞为犯罪分子提供了访问“数百个与之无关的组织”的钥匙。
信息窃取者绕过 MFA,交易黑市加剧风险
这类窃取密码的恶意软件也被称为“信息窃取者”(infostealers)。它们不仅能盗取个人存储的密码,还能窃取用于登录的会话代币。利用这些代币,黑客可以伪装成合法用户登录系统,往往能绕过多因素认证(MFA)机制。此外,黑客常在地下市场交易被盗身份,以获取特定组织的密码或会话代币。
独立于伊朗关联攻击,默认密码与机械交换机存隐患
这项研究是在一系列针对美国各地供水商的黑客攻击之后发布的。此前有政府指控部分攻击与伊朗支持的黑客有关,但 SpyCloud 表示,没有证据表明这些与伊朗有关的黑客依赖于被盗的密码。相反,那些攻击迹象显示关键基础设施使用的机械交换机和物理控制器存在安全漏洞,例如制造商设置的默认密码问题,美国网络安全局 (CISA) 也曾对此发出警告。
研究人员指出,盗窃的密码是“任何想要购买或找到密码的人都能获取的重要来源”。兰卡斯特(Lancaster)建议,水务部门必须同时保持两层防御体系以应对此类威胁。





