“Disrupt 2026”活动:OpenAI、Anthropic、Replit等公司主导了6个行业领域的创新活动。现在购票可享受85%的折扣,最高可节省200美元;第二轮折扣活动将于太平洋时间9月25日晚11:59结束, 点击此处购票。网络安全防御公司SpyCloud的研究指出,在针对美国数十个社区供水系统的黑客攻击浪潮中,水务供应商及其他关键基础设施极易受到攻击。虽然窃取密码的恶意软件早已存在,但这项研究强调了:即使不使用人工智能工具,黑客也能通过窃取的密码轻松侵入组织的网络。
SpyCloud表示,他们建立了一个包含66,000多个公开访问系统的数据库(这些系统隶属于美国环境保护署,涉及约10,000个组织)。研究发现,窃取密码的恶意软件已从1,787个组织中窃取了用户的密码和登录凭据(占他们检测到的组织的近五分之一)。该公司还发现,至少有250个组织的登录凭据被泄露,这些凭据似乎能够让他们访问这些组织的运营网络及远程控制系统(这些系统负责控制水泵和供水流程)。
分析中提到了一家未具名的计量技术供应商:其网络中的设备感染了窃取密码的恶意软件,该恶意软件窃取了大量用户的登录凭据,其中包括167家依赖该供应商计量技术的美国公用事业公司的密码。
SpyCloud公司的首席调查官杰森·兰开斯特(Jason Lancaster)在相关声明中表示,这次安全漏洞使得犯罪分子得以轻易访问“上百个原本互不相关的组织”。这种专门用于窃取密码的恶意软件(也被称为“信息窃取器”)能够让黑客获取用户的存储密码以及用于维持用户登录状态的会话令牌(session tokens)。这些会话令牌使黑客能够以合法用户的身份进行操作,甚至可以绕过多因素认证系统。黑客们经常互相交易窃取到的用户名和密码/会话令牌,以便获取对特定组织的访问权限。
这项研究是在美国各地的水务供应商接连遭受黑客攻击之后进行的;美国政府已私下将这些攻击与受伊朗支持的黑客组织联系起来。不过,SpyCloud表示并未发现这些与伊朗有关联的攻击事件使用了被盗的密码作为攻击手段。在这些案例中,问题的根源在于关键基础设施所使用的机械开关和物理控制器存在安全漏洞(例如制造商预设的默认密码),这一结论与美国网络安全机构CISA之前的调查结果一致。
研究人员指出,被盗的密码实际上成为了任何想要获取这些信息的人的“入口”——这与关键基础设施技术本身存在的安全风险如出一辙。兰开斯特强调,水务行业必须同时关注这两类安全问题。