password theft water security

Plus de mille services publics d’eau aux États-Unis sont confrontés à une vulnérabilité cachée qui n’a rien à voir avec l’âge des canalisations ou avec la dégradation des stations de traitement. D’après de nouvelles recherches du cabinet de cybersécurité SpyCloud, le danger provient de mots de passe d’employés volés, et il révèle un niveau de risque lié au vol de mots de passe pour la sécurité de l’eau que peu de personnes en dehors du secteur ont pleinement compris. Les résultats de l’entreprise, détaillés dans un rapport récent, montrent que des logiciels malveillants conçus pour récolter des identifiants de connexion ont déjà compromis plus d’un millier de fournisseurs d’eau et d’eaux usées dans tout le pays.

Points clés à retenir

  • SpyCloud a constaté que plus de 1 787 fournisseurs d’eau potable et d’eaux usées américains ont été exposés à des logiciels malveillants voleurs de mots de passe.

  • La recherche a couvert plus de 66 000 systèmes exposés au public enregistrés auprès de l’Agence américaine de protection de l’environnement (EPA), représentant environ 10 000 organisations.

  • Environ 250 fournisseurs avaient des identifiants exposés qui semblaient permettre d’accéder aux réseaux opérationnels contrôlant des pompes physiques et les flux d’eau.

  • Un seul appareil infecté chez un fournisseur de technologies de mesure non nommé a exposé des identifiants liés à 167 entreprises de services publics américaines.

  • Des pirates soutenus par l’Iran qui ont récemment ciblé des systèmes d’eau américains n’ont pas reposé sur des mots de passe volés, a indiqué SpyCloud, pointant plutôt des faiblesses matérielles comme des mots de passe par défaut des fabricants.

Exposition généralisée des fournisseurs d’eau américains à un logiciel malveillant voleur de mots de passe

Près d’un fournisseur d’eau sur cinq examiné par SpyCloud s’est avéré avoir des identifiants déjà volés par un infostealer — une échelle qui suggère qu’il ne s’agit pas d’un problème marginal confiné à quelques petites structures mal défendues. Pour parvenir à cette conclusion, SpyCloud a construit une base de données couvrant plus de 66 000 systèmes exposés au public liés à environ 10 000 organisations enregistrées auprès de l’Agence américaine de protection de l’environnement (EPA). En recoupant cette base avec des infections de logiciels malveillants connues, la société a identifié 1 787 organisations dont les mots de passe et identifiants avaient été subtilisés.

Ce qui rend la découverte particulièrement préoccupante n’est pas seulement le nombre brut de comptes compromis. C’est ce que certaines de ces identifiants volés pourraient permettre de débloquer. SpyCloud a indiqué qu’au moins 250 organisations avaient exposé des identifiants semblant capables d’atteindre des réseaux opérationnels et des systèmes d’accès à distance — les contrôles numériques qui régissent les pompes physiques et les flux d’eau. Cette distinction compte : un mot de passe volé de courrier électronique, c’est une chose ; un identifiant volé qui ouvre la porte à des systèmes de contrôle industriel, c’est une catégorie de risque entièrement différente.

Étude de cas : intrusion dans le réseau d’un fournisseur de technologies de mesure

Un incident illustre à quel point une seule infection peut se répercuter au loin. L’analyse de SpyCloud a signalé un fournisseur de technologie de mesure non nommé dont le réseau contenait un appareil infecté par un logiciel malveillant voleur de mots de passe. À partir de ce point d’infection unique, le logiciel malveillant a siphonné des identifiants liés à 167 entreprises de services publics américaines qui s’appuyaient sur les services du fournisseur de mesure.

Le directeur des enquêtes de SpyCloud, Jason Lancaster, a décrit sans détour l’ampleur des retombées, en disant que la brèche a remis aux criminels « les clés d’accès à “cent organisations pourtant sans lien entre elles” ». Cette seule phrase résume pourquoi cette histoire compte au-delà d’une seule utilité : une vulnérabilité dans un fournisseur partagé, ou un prestataire de technologie tiers, peut se répercuter discrètement vers des dizaines, voire des centaines, de victimes distinctes qui n’avaient jamais soupçonné qu’elles étaient exposées.

Capacités du logiciel malveillant voleur de mots de passe et dynamique de la menace

Les logiciels malveillants de type infostealer ne se contentent pas de récupérer un nom d’utilisateur et un mot de passe stockés dans la liste de connexion enregistrée d’un navigateur. Ils capturent aussi des jetons de session actifs — des marqueurs numériques qui maintiennent un utilisateur connecté sans qu’il ait à ressaisir ses identifiants à chaque fois. C’est la deuxième composante qui rend cette menace particulièrement dangereuse pour les opérateurs d’infrastructures critiques, lesquels supposent que l’authentification multifacteur les protège.

Comment le logiciel malveillant contourne l’authentification multifacteur

Les jetons de session peuvent permettre à un pirate de se connecter comme s’il s’agissait du titulaire légitime du compte, en contournant l’étape de vérification supplémentaire que l’authentification multifacteur est censée imposer. Dans la pratique, cela signifie qu’une organisation peut avoir l’authentification multifacteur correctement configurée et être tout de même victime d’une brèche, simplement parce que l’attaquant n’a jamais eu besoin de déclencher un défi de connexion au départ : il est entré avec un jeton déjà jugé fiable.

Une fois les identifiants et les jetons volés, ils restent rarement entre les mains d’un seul attaquant. Les pirates échangent régulièrement des données de connexion dérobées sur des marchés souterrains, précisément pour obtenir l’accès à des organisations ciblées, et la recherche de SpyCloud souligne que les mots de passe volés représentent une voie accessible « pour quiconque souhaite les acheter ou les trouver ». Cette accessibilité fait partie de ce qui distingue cette menace de méthodes d’attaque plus sophistiquées et plus gourmandes en ressources : il n’est pas nécessaire d’avoir des outils avancés ou un soutien d’un État pour exploiter un identifiant divulgué.

Risques de sécurité plus larges et acteurs de la menace ciblant l’infrastructure hydrique

Les constats de SpyCloud arrivent seulement quelques semaines après une vague distincte d’attaques ayant touché des fournisseurs d’eau à travers le pays — une activité que le gouvernement américain a reliée en privé à des pirates soutenus par l’Iran. Ce rapprochement soulève une question évidente : ces fuites d’identifiants et les intrusions liées à l’Iran font-elles partie du même problème ? La réponse de SpyCloud est non.

Des attaques liées à l’Iran empruntent un autre chemin

SpyCloud a déclaré n’avoir trouvé aucune preuve que les intrusions soutenues par l’Iran reposaient sur des mots de passe volés. Au lieu de cela, les signaux dans ces cas pointaient vers des faiblesses de sécurité intégrées au matériel lui-même — en particulier, des mots de passe par défaut définis par le fabricant et laissés inchangés sur des commutateurs mécaniques et des contrôleurs physiques utilisés dans l’ensemble des infrastructures critiques. Cette observation fait écho à des avertissements antérieurs de l’agence américaine de cybersécurité CISA concernant la même catégorie de vulnérabilité matérielle.

Pris ensemble, ces deux volets révèlent un secteur soumis à une pression provenant de deux directions très différentes à la fois. L’une est une surface d’attaque moderne, pilotée par les identifiants, alimentée par des infostealers et par des données de connexion échangées. L’autre est un échec beaucoup plus ancien et plus élémentaire : une infrastructure qui continue de fonctionner avec des paramètres par défaut que un pirate peut deviner sans avoir à voler quoi que ce soit. Comme l’a formulé Lancaster, le secteur de l’eau « doit faire face aux deux récits en même temps ». Ce cadrage suggère que les défenseurs ne peuvent pas traiter la sécurité contre le vol de mots de passe et le durcissement du matériel comme des projets séparés : fermer une brèche tout en laissant l’autre ouverte revient à laisser la porte entrouverte.

FAQ

Combien de fournisseurs d’eau américains sont exposés à des logiciels malveillants qui volent des mots de passe ?

Plus de 1 787 fournisseurs d’eau potable et d’eaux usées américains se sont révélés exposés à des logiciels malveillants voleurs de mots de passe, selon SpyCloud.

Quel est le risque associé aux mots de passe volés par ce logiciel malveillant ?

Les mots de passe et les jetons de session volés peuvent permettre aux pirates d’accéder à des réseaux opérationnels, y compris à des systèmes contrôlant l’infrastructure physique de l’eau, contournant souvent l’authentification multifacteur.

Les pirates utilisent-ils des mots de passe volés lors d’attaques récentes menées par des groupes soutenus par l’Iran contre des fournisseurs d’eau américains ?

Aucune preuve n’a été trouvée que des pirates soutenus par l’Iran se soient appuyés sur des mots de passe volés ; à la place, ils ont exploité des faiblesses de sécurité matérielle, comme des mots de passe par défaut des fabricants.

Sur quoi le secteur de l’eau doit-il se concentrer en matière de sécurité pour améliorer sa protection contre les menaces cybernétiques ?

La sécurité doit traiter à la fois le risque généralisé de vol de mots de passe et les vulnérabilités du matériel d’infrastructure critique.

Article produit avec l’assistance d’une intelligence artificielle et relu par l’équipe éditoriale.