
Mais de mil serviços de utilidade pública de água nos Estados Unidos estão abrigando uma vulnerabilidade oculta que não tem nada a ver com canos antigos ou estações de tratamento em ruínas. De acordo com novas pesquisas da empresa de cibersegurança SpyCloud, o perigo vem de senhas de funcionários roubadas, e isso está expondo um nível de risco de segurança relacionado ao roubo de senhas na área de água que poucos fora do setor compreenderam plenamente. As conclusões da empresa, detalhadas em um relatório recente, mostram que malwares criados para colher credenciais de login já comprometeram bem mais de mil provedores de água e esgoto em todo o país.
Principais conclusões
A SpyCloud descobriu que mais de 1.787 provedores de água e esgoto dos EUA foram expostos a malware que rouba senhas.
A pesquisa abrangeu mais de 66.000 sistemas voltados ao público registrados junto à Agência de Proteção Ambiental dos EUA (EPA), representando aproximadamente 10.000 organizações.
Cerca de 250 provedores tiveram credenciais expostas que pareciam permitir acesso a redes operacionais que controlam bombas físicas e fluxos de água.
Um único dispositivo infectado, de um provedor de tecnologia de medição não identificado, expôs credenciais ligadas a 167 companhias de utilidade dos EUA.
Hackers apoiados pelo Irã que recentemente miraram sistemas de água dos EUA não contaram com senhas roubadas, disse a SpyCloud, apontando em vez disso fragilidades de hardware como senhas padrão dos fabricantes.
Exposição generalizada de provedores de água dos EUA a malware que rouba senhas
Quase 1 em cada 5 provedores de água verificados pela SpyCloud acabou tendo credenciais que já haviam sido roubadas por malware de infostealer — uma escala que sugere que isso não é um problema marginal, restrito a algumas poucas pequenas utilities mal defendidas. Para chegar a essa conclusão, a SpyCloud construiu um banco de dados cobrindo mais de 66.000 sistemas voltados ao público associados a cerca de 10.000 organizações registradas junto à Agência de Proteção Ambiental dos EUA (EPA). Ao cruzar esse banco de dados com infecções conhecidas por malware, a empresa identificou 1.787 organizações cujas senhas e credenciais foram “fisgadas”.
O que torna a descoberta especialmente preocupante não é apenas o número bruto de contas comprometidas. É o que algumas dessas credenciais roubadas poderiam destravar. A SpyCloud informou que pelo menos 250 organizações expuseram credenciais que pareciam capazes de acessar redes operacionais e sistemas de acesso remoto — os controles digitais que governam bombas físicas e o fluxo de água. Essa distinção importa: uma senha de e-mail roubada é uma coisa, mas uma credencial roubada que abre uma porta para sistemas de controle industrial é outra categoria totalmente diferente de risco.
Estudo de caso: Violação na rede do provedor de tecnologia de medição
Um incidente ilustra o quanto uma única infecção pode se espalhar. A análise da SpyCloud apontou um provedor de tecnologia de medição não identificado cuja rede continha um dispositivo infectado com malware de roubo de senhas. A partir desse único ponto de infecção, o malware “esvaziou” credenciais associadas a 167 companhias de utilidade dos EUA que dependiam dos serviços do provedor de medição.
O diretor de Investigações da SpyCloud, Jason Lancaster, descreveu de forma direta a escala das consequências, dizendo que a violação entregou aos criminosos as chaves para acessar “cem organizações que, de outro modo, seriam não relacionadas”. Uma única frase resume por que essa história importa além de qualquer utilidade: uma vulnerabilidade em um fornecedor compartilhado ou provedor de tecnologia de terceiros pode, silenciosamente, se transformar em dezenas, até centenas, de vítimas separadas que nunca suspeitaram que estavam expostas.
Capacidades do malware de roubo de senhas e dinâmica das ameaças
O malware de roubo de informações não pega apenas um nome de usuário e senha guardados na lista de logins salvos do navegador. Ele também captura tokens de sessão ativos — marcadores digitais que mantêm um usuário conectado sem precisar inserir as credenciais novamente toda vez. Essa segunda parte é o que torna essa ameaça particularmente perigosa para operadores de infraestrutura crítica, que presumem que a autenticação multifator os mantém seguros.
Como o malware contorna a autenticação multifator
Tokens de sessão podem permitir que um hacker faça login como se fosse o titular legítimo da conta, contornando a etapa extra de verificação que a autenticação multifator deve exigir. Na prática, isso significa que uma organização pode ter o MFA configurado corretamente e ainda assim sofrer uma violação — simplesmente porque o atacante nunca precisou acionar um desafio de login em primeiro lugar: ele entrou com um token que já era confiável.
Depois que credenciais e tokens são roubados, eles raramente ficam com um único atacante. Hackers trocam rotineiramente dados de login roubados em mercados subterrâneos, especificamente para obter acesso a organizações-alvo, e a pesquisa da SpyCloud mostra que senhas roubadas representam um caminho acessível “para quem quiser comprar ou encontrar”. Essa acessibilidade faz parte do que diferencia essa ameaça de métodos de ataque mais sofisticados e que demandam mais recursos — não é necessário que ferramentas avançadas ou apoio no nível do Estado sejam exigidos para explorar uma credencial vazada.
Riscos de segurança mais amplos e atores de ameaça mirando a infraestrutura de água
Os achados da SpyCloud chegam apenas semanas após uma onda separada de ataques atingir provedores de água em todo o país — uma atividade que o governo dos EUA ligou em particular a hackers apoiados pelo Irã. Essa conexão levanta uma pergunta óbvia: esses vazamentos de credenciais e as intrusões ligadas ao Irã fazem parte do mesmo problema? A resposta da SpyCloud é não.
Ataques ligados ao Irã seguem um caminho diferente
A SpyCloud disse que não encontrou evidências de que as intrusões apoiadas pelo Irã dependessem de senhas roubadas. Em vez disso, os indícios nesses casos apontaram para falhas de segurança embutidas no próprio hardware — especificamente, senhas padrão definidas pelo fabricante que ficaram inalteradas em chaves mecânicas e controladores físicos usados em toda a infraestrutura crítica. Essa observação ecoa avisos anteriores da agência de cibersegurança dos EUA, a CISA, sobre a mesma classe de vulnerabilidade em hardware.
Juntas, as duas linhas mostram que o setor enfrenta pressão de dois lados bem diferentes ao mesmo tempo. Um deles é uma superfície de ataque moderna orientada por credenciais, alimentada por malware de infostealer e por dados de login comercializados. O outro é uma falha muito mais antiga e básica: infraestrutura ainda funcionando com configurações padrão que um hacker consegue adivinhar sem roubar nada. Como colocou Lancaster, o setor de água “precisa manter as duas histórias em mente ao mesmo tempo”. Essa forma de enquadrar sugere que os defensores não podem tratar a segurança contra roubo de senhas e o reforço do hardware como projetos separados — fechar uma lacuna enquanto deixa a outra aberta ainda mantém a porta entreaberta.
Perguntas frequentes
Quantos provedores de água dos EUA estão expostos a malware que rouba senhas?
Mais de 1.787 provedores de água e esgoto dos EUA foram encontrados expostos a malware que rouba senhas, de acordo com a SpyCloud.
Qual é o risco associado às senhas roubadas por esse malware?
Senhas roubadas e tokens de sessão podem permitir que hackers acessem redes operacionais, incluindo sistemas que controlam infraestrutura física de água, muitas vezes contornando a autenticação multifator.
Hackers estão usando senhas roubadas em ataques recentes apoiados pelo Irã contra provedores de água dos EUA?
Não foi encontrada evidência de que hackers apoiados pelo Irã dependessem de senhas roubadas; em vez disso, eles exploraram fragilidades de segurança em hardware, como senhas padrão definidas pelo fabricante.
Em que o setor de segurança de água deve se concentrar para melhorar a proteção contra ameaças cibernéticas?
A segurança precisa enfrentar tanto o risco generalizado de roubo de senhas quanto vulnerabilidades em hardware de infraestrutura crítica.
Artigo produzido com a assistência de inteligência artificial e revisado pela equipe editorial.
