研究称美国供水系统大面积暴露于失窃凭证风险

SpyCloud 研究显示,美国 1787 家供水相关机构存在失窃凭证暴露,至少 250 家疑似涉及运营网络访问权限 。
币界网报道:
一项最新安全研究显示,美国供水和污水处理机构正面临更广泛的账号泄露风险。网络安全公司 SpyCloud 表示,员工密码和已登录会话被窃取后,黑客可能无需复杂工具,就能进入相关机构网络,甚至触及控制水泵和水流的系统。
近两成机构出现凭证暴露
SpyCloud 统计了美国环保署登记的 6.6 万多个对外系统,涉及约 1 万家机构。结果显示,其中 1787 家机构曾出现被密码窃取恶意软件获取的账号、密码或其他登录凭证,占比接近两成。
该公司还称,至少 250 家机构暴露出的凭证,疑似可用于访问运营网络和远程接入系统。这类系统通常直接连接供水设施的物理控制设备,一旦被入侵,影响将不止于办公网络。
单一供应商事件波及 167 家机构
研究还提到一家未具名的计量技术供应商。该公司网络中的一台设备感染了密码窃取恶意软件,随后大量凭证被带走,其中包括 167 家美国公用事业公司使用的账号信息。
SpyCloud 调查负责人 Jason Lancaster 表示,这类单点失陷会把原本彼此独立的机构同时暴露出去。也就是说,一家供应商的安全漏洞,可能成为多个水务机构的共同入口。
会话令牌可直接维持登录
这类恶意软件通常被称为信息窃取程序,除了盗取本地保存的密码,还会窃取维持登录状态的会话令牌。黑客拿到这些令牌后,往往可以直接以合法用户身份登录,部分情况下还能绕过多因素认证。
研究指出,失窃凭证在地下渠道长期流通,攻击者可以按目标购买或搜寻特定机构的访问权限。这意味着,关键基础设施面临的风险不仅来自设备默认密码等老问题,也来自更隐蔽的身份凭证泄露。
近期攻击更多指向设备弱点
这项研究发布前数周,美国多地供水系统接连遭遇网络攻击。美国政府私下将其中一些事件归因于与伊朗有关的黑客活动。SpyCloud 表示,没有发现这些攻击依赖失窃密码的证据。
在那些案例中,更明显的问题是机械开关和物理控制器存在安全薄弱点,例如厂商预设默认密码。这一点也与美国网络安全与基础设施安全局此前披露的发现一致。
不过,研究人员认为,两类风险正在并行存在:一类是工业控制设备本身防护不足,另一类是员工和供应链凭证外泄。对水务行业而言,这两条入侵路径都已足够现实。
免责声明:本文内容来源于公开信息整理,仅供学习研究之用,不构成任何投资、法律等领域的建议和依据。据此操作,风险自担。
相关阅读
更多 区块链
外媒:AI代理兴起或重塑美股板块分化
外媒称,AI代理热潮正推动美股重新定价,芯片、云计算与工业股受关注,软件和消费板块承压风险上升 。

伯恩斯坦上调预测市场规模至10万亿美元
伯恩斯坦预计预测市场到 2035 年年交易量将达 10 万亿美元,金融资产合约占比或升至 49% 。

外媒:Coinbase股价能否突破年内区间
外媒称,Coinbase 股价受加密市场回暖带动反弹,但仍需站稳 200 日均线并突破 210 至 225 美元阻力区 。

a16z推出创业学校瞄准高中毕业生
a16z推出一所面向高中毕业生的创业学校,首年免学费,课程涵盖 AI、创业与项目实作 。

美国评估柴油出口禁令以应对高油价
特朗普政府正评估是否限制柴油出口,以缓解美国国内柴油价格高企 。

外媒:ETH再逼近2800美元关口
ETH再度测试2800美元阻力,外媒称其走势与2025年一轮上涨前的阶段相似,巨鲸增持带来短线关注 。