US-Wasserversorger müssen sich bereits Sorgen machen, dass Hacker internetexponierte Industrieanlagen ins Visier nehmen. Gestohlene Zugangsdaten von Mitarbeitern und Dienstleistern könnten Angreifern einen weiteren Zugangsweg eröffnen.
SpyCloud zufolge weisen 1.787 Organisationen aus dem US-amerikanischen Wasser- und Abwassersektor eine Exposition gegenüber Infostealer-Malware auf, darunter 258 mit kompromittierten Zugangsdaten für Systeme der Betriebstechnik oder des Fernzugriffs.
Die Untersuchung bestätigt zwar die zentrale Aussage der Warnungen von FBI und CISA, stellt jedoch keinen Zusammenhang zwischen ihren Ergebnissen und den im FBI-Bericht genannten Akteuren her.
Dennoch rückt der Zeitpunkt ein gravierendes Sicherheitsproblem ins Rampenlicht. Jüngste Vorfälle zeigen, wie anfällig exponierte Industriesysteme für direkte Angriffe sein können, während gestohlene Zugangsdaten einen separaten Zugangsweg schaffen.
Eine Infrastruktur, mehrere Angriffskanäle
Im Juli veröffentlichte das FBI eine öffentliche Warnmeldung (PSA) mit der Environmental Protection Agency (EPA), in der darauf hingewiesen wurde, dass Bedrohungsakteure zunehmend Wassersysteme in mehreren US-Bundesstaaten ins Visier nehmen, um Störungen zu verursachen. Die PSA verwies auf einen Angriff auf internetexponierte Systeme und deren Steuerungen – eine Technik, die einem bei einem früheren Angriff auf Systeme zur Kraftstoffmessung eingesetzten Vorgehen ähnelt.
Direkte Angriffe auf exponierte Industriesysteme sind jedoch nicht der einzige Weg in diese Organisationen.
In seinem Bericht vom 20. September stellte SpyCloud fest, dass sich die Bedrohung auf den Diebstahl von Zugangsdaten ausgeweitet hat. Nach der Analyse von 10.000 Organisationen aus dem US-amerikanischen Wasser- und Abwassersektor stellte SpyCloud fest, dass 1.787 davon aktiv durch Infostealer-Malware gefährdet waren.
Noch bedenklicher ist, dass SpyCloud 258 Organisationen mit exponierten Zugangsdaten identifizierte die mit OT- oder Fernzugriffssystemen verknüpft waren. Sollten diese Zugangsdaten weiterhin gültig sein, könnten sie Angreifern einen möglichen Weg zu Systemen eröffnen, die den physischen Betrieb der Wasserversorgung unterstützen. Damit würde sich das Risiko über kompromittierte Mitarbeiterkonten hinaus ausweiten.
Laut der Untersuchung von SpyCloud kann diese Gefährdung damit beginnen, dass sich ein Mitarbeiter- oder Dienstleistergerät infiziert – etwa durch Phishing oder durch Zugangsdaten, die bei früheren Datenschutzverletzungen erbeutet wurden.
Das Risiko durch Dienstleister macht es schwieriger, diese neu entdeckte Gefährdung einzudämmen. SpyCloud zufolge fand das Unternehmen ein infiziertes Gerät eines nicht namentlich genannten Anbieters von Technologien zur Wasserzählererfassung, auf dem sich Logins von rund 167 US-Versorgungsunternehmen befanden. Das bedeutet, dass ein einziger kompromittierter Drittanbieter den Zugang zu vielen unabhängigen Versorgern offenlegen könnte.
Das Risiko geht über Passwörter hinaus. SpyCloud zufolge können Infostealer-Infektionen Authentifizierungsmaterial wie Sitzungstoken offenlegen und Angreifern möglicherweise erlauben, eine bereits authentifizierte Sitzung zu kapern, ohne eine neue MFA-Abfrage auszulösen.
Das ist deshalb relevant, weil MFA allein nicht jede Form der Identitätskompromittierung eindämmen kann. Verteidiger benötigen außerdem Kontrollen, die gestohlene Sitzungen, ungewöhnliche Anmeldungen, kompromittierte Endpunkte und unerwartete Zugriffe auf sensible Systeme erkennen können.
Warum Betriebsunterbrechungen eine andere Art von Cyberbedrohung sind
Der Diebstahl von Zugangsdaten ist für jede Organisation schädlich. Wenn kompromittierte Konten jedoch einen Weg in die Betriebstechnik eröffnen, ändern sich die Folgen.
Wasserversorger sind auf vernetzte Systeme angewiesen, um Prozesse wie Pumpen, Aufbereitung, Druck und Verteilung zu überwachen und zu steuern. Ein Angreifer, der von einer kompromittierten Identität in diese Umgebungen gelangt, könnte möglicherweise den physischen Betrieb stören, anstatt lediglich Daten zu stehlen.
Diese Möglichkeit ist der Grund, warum das FBI und andere Bundesbehörden wiederholt betont haben, wie wichtig der Schutz internetexponierter Industriesysteme und die Einschränkung des Fernzugriffs auf kritische Infrastrukturen sind.
Dadurch werden Betriebsunterbrechungen – und die Notwendigkeit, sie zu verhindern – deutlich gravierender.
Was sich tun lässt
Kein Versorgungsunternehmen kann jede Kompromittierung von Zugangsdaten verhindern. Das realistischere Ziel besteht darin, zu verhindern, dass ein einziges gestohlenes Konto oder ein infiziertes Dienstleistergerät zum Weg in die Betriebssysteme wird – und den Betrieb wichtiger Dienste auch im Fall eines Eindringens aufrechtzuerhalten.
Zur Eindämmung dieser Risiken sollten kritische Versorgungsunternehmen die folgenden Schutzmaßnahmen umsetzen:
- Wo Fernzugriff erforderlich ist, MFA für Dienstleister- und Wartungskonten verlangen und nach Möglichkeit phishingresistente Verfahren einsetzen.
- Mitarbeiter schulen und ihnen bewährte Verfahren für die Cybersicherheit vermitteln, einschließlich der Erkennung von Phishing-Angriffen.
- Organisationen sollten regelmäßig Anmeldedatenbanken prüfen auf durchgesickerte Zugangsdaten und Daten, die Angreifer für weitere Attacken verwenden könnten.
- IT- und OT-Netzwerke segmentieren und Konten nur die tatsächlich benötigten Zugriffsrechte geben, um die Bewegungsfreiheit eines Angreifers nach der Kompromittierung eines Kontos einzuschränken.
- Fernanmeldungen und ungewöhnliche Kontoaktivitäten überwachen, Systeme mit aktuellen Patches versehen und ein aktuelles Inventar der vernetzten Anlagen einschließlich Systemen von Drittanbietern führen.
- Auf eine Kompromittierung vorbereiten und getestete Pläne für Reaktion auf Sicherheitsvorfälle, Redundanz und Wiederherstellung vorhalten, damit kritische Prozesse auch bei einem Einbruch in vernetzte Systeme weiterlaufen.
MFA bleibt eine wichtige Schutzmaßnahme, doch gestohlene Sitzungen, kompromittierte Endpunkte und der Zugriff durch Drittanbieter können Wege an Schutzmaßnahmen auf Kontoebene vorbei schaffen. Für Wasserversorger besteht das übergeordnete Ziel in der Eindämmung: Eine einzige gestohlene Identität darf nicht zum Weg in die Systeme werden, die Pumpen, Aufbereitungsprozesse oder die Wasserverteilung steuern.
Die Ergebnisse von SpyCloud unterstreichen, warum Identitätssicherheit und OT-Sicherheit nicht länger als getrennte Probleme behandelt werden können. Der Schutz der Infrastruktur bedeutet zunehmend auch den Schutz der Zugangsdaten, die zu ihr führen.
Weitere Nachrichten: Bei einem kürzlich erfolgten Gyazo-Datenschutzvorfall wurden 23,62 Millionen Nutzerdatensätze und 490 Millionen Datensätze mit Bildmetadaten offengelegt, wodurch möglicherweise E-Mail-Adressen, Passwort-Hashes, IP-Adressen, Standortdaten, per OCR extrahierter Text und Bild-IDs preisgegeben wurden.





