米国の水道事業者はすでに、インターネットに露出した産業機器を狙うハッカーへの対策を迫られている。従業員やベンダーの盗まれた認証情報が、攻撃者に別の侵入経路を与える可能性もある。
SpyCloudによると、米国の上下水道分野に関係する1,787組織でインフォスティーラー・マルウェアへの露出が確認され、そのうち258組織では、OTまたはリモートアクセスシステムに関連する認証情報が侵害されていた。
この調査結果はFBIとCISAの警告の中心的な論点を裏付けるものだが、FBIの報告書に記載された攻撃者と調査結果を結び付けるものではない。
それでも、このタイミングによって深刻なセキュリティ問題が浮き彫りになった。最近のインシデントは、露出した産業システムが直接狙われ得ることを示す一方、盗まれた認証情報が別の侵入経路を生み出すことも明らかにしている。
1つのインフラに複数の攻撃経路
7月、FBIは公共向け注意喚起(PSA)を公開し、環境保護庁(EPA)とともに、脅威アクターが混乱を引き起こすため、複数の州で米国の水道システムをますます狙っていると指摘した。PSAは、インターネットに公開されたシステムとその制御装置への攻撃を挙げている。これは、以前の燃料計測システムへの攻撃で使われた手法に似ている。
しかし、露出した産業システムへの直接攻撃だけが、これらの組織に侵入する経路ではない。
SpyCloudは9月20日付の報告書で、脅威が認証情報の窃取にまで及んでいると指摘した。SpyCloudは、米国の上下水道分野に関係する1万組織を分析した結果、1,787組織がインフォスティーラー・マルウェアによる現在進行中の露出状態にあることを突き止めた。
さらに懸念されるのは、SpyCloudが258組織を特定したことだ。これらの組織では、OTまたはリモートアクセスシステムに関連する認証情報が露出していた。こうした認証情報が有効なままなら、攻撃者に物理的な水道業務を支えるシステムへ向かう潜在的な経路を与え、侵害された従業員アカウントだけにとどまらず、リスクを拡大させる可能性がある。
SpyCloudの調査によると、この露出は、フィッシングや過去のデータ侵害で入手された認証情報などを通じて、従業員やベンダーの端末が感染することから始まる可能性がある。
ベンダーリスクによって、今回新たに見つかった露出の封じ込めは一段と難しくなる。SpyCloudは、匿名の水道メーター技術プロバイダーに属する感染端末1台から、米国の約167社の公益事業者に紐づくログイン情報を発見したと述べた。つまり、1つの侵害された第三者によって、別々の多数の公益事業者へのアクセスが露出する可能性がある。
リスクはパスワードにとどまらない。SpyCloudによると、インフォスティーラーへの感染によってセッショントークンなどの認証情報も露出し、攻撃者が新たなMFAチャレンジを発生させずに、すでに認証済みのセッションを乗っ取れる可能性がある。
これは、MFAだけではあらゆる形態のID侵害を封じ込められないため重要だ。防御側は、盗まれたセッション、通常とは異なるログイン、侵害されたエンドポイント、機密システムへの予期しないアクセスを検知できる対策も必要とする。
業務停止が異なる種類のサイバー脅威である理由
認証情報の窃取はどの組織にとっても被害をもたらすが、侵害されたアカウントがOTへ向かう経路を提供すると、結果は変わってくる。
水道事業者は、ポンプ運転、処理、圧力、配水などのプロセスを監視・制御するため、接続されたシステムに依存している。侵害されたIDからこれらの環境へ移動した攻撃者は、単にデータを盗むのではなく、物理的な業務を妨害する可能性がある。
その可能性があるため、FBIなどの連邦機関は、インターネットに公開された産業システムの保護と、重要インフラへのリモートアクセスの制限を繰り返し強調してきた。
そのため、業務の停止と、それを防ぐ必要性は、はるかに深刻な問題となる。
できること
どの公益事業者も、あらゆる認証情報の侵害をなくすことはできない。より現実的な目標は、盗まれたアカウントや感染したベンダー端末1台が業務システムへの経路になるのを防ぎ、侵入が発生した場合でも不可欠なサービスを稼働させ続けることだ。
こうしたリスクを軽減するため、重要な公益事業者は次の防御策を実施すべきだ。
- リモートアクセスが必要な場合はMFAを必須とし、ベンダーおよび保守用アカウントに適用する。可能な場合は、フィッシング耐性のある方式を使用する。
- 従業員を訓練し、フィッシング攻撃の見分け方など、サイバーセキュリティのベストプラクティスを教える。
- 組織は認証情報データベースを定期的に確認し、漏えいした認証情報やデータを、攻撃者がさらなる攻撃に利用する可能性がないか調べる。
- ITネットワークとOTネットワークを分離し、アカウントには実際に必要なアクセス権だけを付与して、1つのアカウントが侵害された後に攻撃者が移動できる範囲を制限する。
- リモートログインと不審なアカウント活動を監視し、システムにパッチを適用し続け、第三者のシステムを含む接続資産の最新のインベントリーを維持する。
- 侵害に備え、接続されたシステムが侵害された場合でも重要なプロセスを稼働させ続けられるよう、テスト済みのインシデント対応、冗長化、復旧計画を用意する。
MFAは依然として重要な防御策だが、盗まれたセッション、侵害されたエンドポイント、第三者のアクセスによって、アカウント単位の防御を迂回する方法が生まれる可能性がある。水道事業者にとって、より大きな目標は封じ込めだ。1つの盗まれたIDが、ポンプ、処理工程、配水を制御するシステムへの経路になってはならない。
SpyCloudの調査結果は、IDセキュリティとOTセキュリティをもはや別々の問題として扱えない理由を裏付けている。インフラを守ることは、そこへ通じる認証情報を守ることをますます意味するようになっている。
その他のニュース:Gyazoで最近発生した侵害では、2,362万件のユーザーレコードと4億9,000万件の画像メタデータレコードが流出した。メールアドレス、パスワードハッシュ、IPアドレス、位置情報、OCRで抽出されたテキスト、画像IDなどが明らかになった可能性がある。





