一项最新安全研究显示,美国供水和污水处理机构正面临更广泛的账号泄露风险。网络安全公司 SpyCloud 表示,员工密码和已登录会话被窃取后,黑客可能无需复杂工具,就能进入相关机构网络,甚至触及控制水泵和水流的系统。
近两成机构出现凭证暴露
SpyCloud 统计了美国环保署登记的 6.6 万多个对外系统,涉及约 1 万家机构。结果显示,其中 1787 家机构曾出现被密码窃取恶意软件获取的账号、密码或其他登录凭证,占比接近两成。
该公司还称,至少 250 家机构暴露出的凭证,疑似可用于访问运营网络和远程接入系统。这类系统通常直接连接供水设施的物理控制设备,一旦被入侵,影响将不止于办公网络。
单一供应商事件波及 167 家机构
研究还提到一家未具名的计量技术供应商。该公司网络中的一台设备感染了密码窃取恶意软件,随后大量凭证被带走,其中包括 167 家美国公用事业公司使用的账号信息。
SpyCloud 调查负责人 Jason Lancaster 表示,这类单点失陷会把原本彼此独立的机构同时暴露出去。也就是说,一家供应商的安全漏洞,可能成为多个水务机构的共同入口。
会话令牌可直接维持登录
这类恶意软件通常被称为信息窃取程序,除了盗取本地保存的密码,还会窃取维持登录状态的会话令牌。黑客拿到这些令牌后,往往可以直接以合法用户身份登录,部分情况下还能绕过多因素认证。
研究指出,失窃凭证在地下渠道长期流通,攻击者可以按目标购买或搜寻特定机构的访问权限。这意味着,关键基础设施面临的风险不仅来自设备默认密码等老问题,也来自更隐蔽的身份凭证泄露。
近期攻击更多指向设备弱点
这项研究发布前数周,美国多地供水系统接连遭遇网络攻击。美国政府私下将其中一些事件归因于与伊朗有关的黑客活动。SpyCloud 表示,没有发现这些攻击依赖失窃密码的证据。
在那些案例中,更明显的问题是机械开关和物理控制器存在安全薄弱点,例如厂商预设默认密码。这一点也与美国网络安全与基础设施安全局此前披露的发现一致。
不过,研究人员认为,两类风险正在并行存在:一类是工业控制设备本身防护不足,另一类是员工和供应链凭证外泄。对水务行业而言,这两条入侵路径都已足够现实。











