Une récente étude sur la sécurité a révélé que plus d’un millier de fournisseurs d’eau et d’eaux usées aux États-Unis sont vulnérables aux cyberattaques en raison de logiciels malveillants capables de voler des mots de passe et des sessions actives des employés. L’étude menée par la société de défense en cybersécurité SpyCloud met en lumière la facilité avec laquelle les hackers peuvent compromettre les infrastructures critiques dans le contexte actuel de vagues d’attaques.
Les conclusions de SpyCloud interviennent après plusieurs incidents ciblant les approvisionnements en eau dans de nombreuses communautés américaines. L’entreprise a construit une base de données comprenant plus de 66 000 systèmes accessibles publiquement, couvrant environ 10 000 organisations enregistrées auprès de l’Agence de protection de l’environnement des États-Unis. Parmi celles-ci, le logiciel malveillant a réussi à extraire des mots de passe et des identifiants de 1 787 organisations, soit près de 20 % des entités examinées. Fait alarmant, au moins 250 organisations disposaient d’identifiants semblant accorder un accès à leurs réseaux opérationnels et à leurs systèmes de contrôle à distance, essentiels pour la gestion des pompes et des flux d’eau.
L’analyse a spécifiquement identifié un fournisseur de technologies de comptage dont l’appareil infecté a compromis les mots de passe de 167 entreprises de services publics aux États-Unis dépendant de ses services. Jason Lancaster, responsable des enquêtes chez SpyCloud, a noté que cette violation a effectivement donné accès aux criminels à « une centaine d’organisations autrement non liées ».
Les malwares de vol de mots de passe, connus sous le nom d’infostealers, permettent aux hackers d’extraire des mots de passe et des jetons de session stockés, ce qui peut permettre des connexions non autorisées, contournant même les mesures d’authentification à plusieurs facteurs. Ces identifiants volés sont fréquemment échangés entre hackers pour accéder à des organisations spécifiques.
Cette recherche intervient peu après une série d’incidents de piratage impliquant des fournisseurs d’eau aux États-Unis, attribués en toute discrétion à des hackers soutenus par l’Iran, selon des sources gouvernementales. Cependant, SpyCloud n’a trouvé aucune preuve indiquant que ces attaques en particulier utilisaient des mots de passe volés ; à la place, ils ont mis en évidence des vulnérabilités telles que des mots de passe par défaut dans les contrôles matériels comme principales faiblesses. Cela s’aligne avec les constatations antérieures de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA).
Les chercheurs soulignent que les mots de passe volés représentent une source d’accès significative pour quiconque est prêt à les acheter ou à les acquérir, soulignant les défis de sécurité persistants au sein de la technologie des infrastructures critiques. Lancaster a mentionné que le secteur de l’eau doit reconnaître et gérer à la fois la menace posée par les identifiants volés et les risques inhérents liés à sa technologie.