Les services des eaux américains doivent déjà se méfier des pirates qui ciblent les équipements industriels exposés à Internet. Les identifiants volés d’employés et de fournisseurs peuvent offrir aux attaquants un autre moyen d’intrusion.
Selon SpyCloud, 1 787 organisations liées au secteur américain de l’eau et de l’assainissement présentent une exposition à des logiciels voleurs d’informations, dont 258 possèdent des identifiants compromis associés à des systèmes de technologie opérationnelle ou d’accès à distance.
Si cette étude confirme le thème central des avertissements du FBI et de la CISA, elle ne relie pas ses conclusions aux acteurs nommément cités dans le rapport du FBI.
Le moment choisi met néanmoins un grave problème de sécurité sous les projecteurs. Des incidents récents montrent à quel point les systèmes industriels exposés peuvent être directement ciblés, tandis que les identifiants volés créent une voie d’accès distincte.
Une infrastructure, plusieurs vecteurs d’attaque
En juillet, le FBI a publié une alerte d’intérêt public (PSA) avec l’Environmental Protection Agency (EPA), signalant que les acteurs malveillants ciblent de plus en plus les systèmes d’approvisionnement en eau américains dans plusieurs États afin de provoquer des perturbations. La PSA citait une attaque contre des systèmes exposés à Internet et leurs contrôleurs, selon une technique similaire à celle employée lors d’une attaque antérieure contre des systèmes de jaugeage du carburant.
Mais les attaques directes contre des systèmes industriels exposés ne constituent pas la seule voie d’accès à ces organisations.
Dans son rapport du 20 septembre, SpyCloud a constaté que la menace s’était étendue au vol d’identifiants. Après avoir analysé 10 000 organisations liées au secteur américain de l’eau et de l’assainissement, SpyCloud a constaté que 1 787 d’entre elles étaient activement exposées à des logiciels voleurs d’informations.
Plus inquiétant encore, SpyCloud a identifié 258 organisations dont les identifiants exposés étaient associés à des systèmes OT ou d’accès à distance. Si ces identifiants restent valides, ils pourraient offrir aux attaquants une voie potentielle vers les systèmes qui assurent les opérations physiques liées à l’eau, étendant le risque au-delà des comptes d’employés compromis.
Selon l’étude de SpyCloud, cette exposition peut commencer lorsqu’un appareil d’employé ou de fournisseur est infecté, notamment par hameçonnage ou au moyen d’identifiants obtenus lors de précédentes fuites de données.
Le risque lié aux fournisseurs rend cette exposition récemment découverte plus difficile à contenir. SpyCloud affirme avoir trouvé, sur un appareil infecté appartenant à un fournisseur anonyme de technologies de comptage de l’eau, des identifiants de connexion associés à environ 167 entreprises américaines de distribution d’eau. Un seul tiers compromis pourrait donc exposer l’accès à de nombreux services distincts.
Le risque ne se limite pas non plus aux mots de passe. SpyCloud indique que les infections par des logiciels voleurs d’informations peuvent exposer des éléments d’authentification tels que des jetons de session, permettant potentiellement aux attaquants de détourner une session déjà authentifiée sans déclencher de nouvelle demande d’authentification multifacteur.
C’est important, car l’authentification multifacteur ne peut à elle seule contenir toutes les formes de compromission d’identité. Les équipes de défense doivent également disposer de contrôles capables de détecter les sessions volées, les connexions inhabituelles, les terminaux compromis et les accès inattendus aux systèmes sensibles.
Pourquoi les perturbations opérationnelles constituent une menace informatique d’une autre nature
Le vol d’identifiants est dommageable dans toute organisation, mais les conséquences changent lorsque des comptes compromis offrent une voie d’accès à la technologie opérationnelle.
Les services des eaux dépendent de systèmes connectés pour surveiller et contrôler des processus tels que le pompage, le traitement, la pression et la distribution. Un attaquant qui passerait d’une identité compromise à ces environnements pourrait potentiellement perturber les opérations physiques, plutôt que de simplement voler des données.
C’est pourquoi le FBI et d’autres agences fédérales insistent régulièrement sur la protection des systèmes industriels exposés à Internet et la limitation de l’accès aux infrastructures critiques.
Les perturbations opérationnelles — et la nécessité de les prévenir — n’en sont que plus graves.
Que faire
Aucun service des eaux ne peut éliminer tout risque de compromission d’identifiants. L’objectif le plus réaliste consiste à empêcher qu’un compte volé ou un appareil de fournisseur infecté ne devienne une voie d’accès aux systèmes opérationnels, et à maintenir les services essentiels en fonctionnement en cas d’intrusion.
Pour atténuer ces risques, les services essentiels devraient mettre en œuvre les mesures de défense suivantes :
- Lorsque l’accès à distance est nécessaire, exiger l’authentification multifacteur pour les comptes de fournisseurs et de maintenance, et utiliser dans la mesure du possible des méthodes résistantes à l’hameçonnage.
- Former les employés aux bonnes pratiques de cybersécurité, notamment à la détection des attaques par hameçonnage.
- Les organisations devraient régulièrement vérifier les bases de données d’identifiants à la recherche d’identifiants et de données divulgués que les attaquants pourraient utiliser pour mener d’autres attaques.
- Segmenter les réseaux informatiques et OT et n’accorder aux comptes que les accès dont ils ont réellement besoin, afin de limiter la progression d’un attaquant après la compromission d’un compte.
- Surveiller les connexions à distance et les activités inhabituelles des comptes, maintenir les systèmes à jour et tenir à jour un inventaire des actifs connectés, y compris les systèmes de tiers.
- Se préparer à une compromission grâce à des plans éprouvés de réponse aux incidents, de redondance et de reprise, afin de maintenir les processus critiques en fonctionnement en cas de compromission des systèmes connectés.
L’authentification multifacteur reste une défense importante, mais les sessions volées, les terminaux compromis et les accès de tiers peuvent créer des moyens de contourner les protections au niveau des comptes. Pour les services des eaux, l’objectif plus large est le cloisonnement : une identité volée ne doit pas devenir une voie d’accès aux systèmes qui contrôlent les pompes, les processus de traitement ou la distribution de l’eau.
Les conclusions de SpyCloud renforcent l’idée que la sécurité des identités et la sécurité OT ne peuvent plus être traitées comme des problèmes distincts. Protéger l’infrastructure signifie de plus en plus protéger les identifiants qui y mènent.
Autres actualités : une récente fuite chez Gyazo a exposé 23,62 millions d’enregistrements d’utilisateurs et 490 millions d’enregistrements de métadonnées d’images, révélant potentiellement des adresses e-mail, des hachages de mots de passe, des adresses IP, des données de localisation, du texte extrait par OCR et des identifiants d’images.





