【科技24时区】当黑客无需动用复杂的AI工具,仅凭窃取的员工密码和活跃会话令牌就能长驱直入,美国水务系统的安全防线正面临一场静默却致命的侵蚀。最新网络安全研究显示,超过一千家美国供水及废水处理服务商因感染恶意软件而暴露在攻击风险之下。这一发现由网络安全防御公司SpyCloud发布,其数据揭示了一个令人不安的现实:在针对全美数十个社区供水系统的黑客攻击浪潮中,关键基础设施的沦陷往往比预想中更为轻易。
尽管窃取密码的恶意软件(俗称“信息窃取器”)并非新鲜事物,但此次研究凸显了其作为网络入侵“捷径”的巨大危害。这类恶意软件不仅能盗取用户存储的静态密码,更能截获用于维持登录状态的会话令牌(session tokens)。值得注意的是,这些令牌允许攻击者以合法用户的身份直接登录,甚至常常能绕过双因素认证(MFA)等多重安全验证机制。对于黑客而言,这无异于拿到了进入组织内网的万能钥匙,且获取成本极低。
为了量化这一威胁,SpyCloud构建了一个包含6.6万个面向公众系统的数据库,这些系统均在美国环境保护局(EPA)注册,涉及约1万家组织机构。排查结果令人咋舌:其中1787家机构的凭证已被恶意软件窃取,占比接近两成。更严峻的是,至少有250家机构暴露的凭证似乎能够直接访问其运营网络和远程接入系统——而这些系统恰恰控制着物理水泵和水流走向。一旦这些核心控制权落入敌手,后果不堪设想。
分析报告中还披露了一起极具代表性的供应链攻击案例。一家未具名的计量技术提供商,其网络设备感染了密码窃取恶意软件,导致大量凭证外泄。其中包括依赖该技术的167家美国公用事业公司的密码。SpyCloud首席调查官Jason Lancaster指出,这单一漏洞相当于向犯罪分子移交了通往“上百个原本毫无关联组织”的密钥。这种通过第三方供应商渗透目标网络的策略,使得防御边界变得模糊且难以管控。
就在几周前,美国政府私下将一系列针对水务提供商的黑客攻击归咎于伊朗支持的黑客组织。然而,SpyCloud的研究表明,在那几起案件中,并未发现利用被盗密码的迹象。相反,证据指向了关键基础设施机械开关和物理控制器中存在的安全弱点,例如制造商预设的默认密码未被修改。这一结论与此前美国网络安全与基础设施安全局(CISA)的发现相呼应,揭示了硬件层面的配置疏忽同样是致命短板。
面对双重威胁,Lancaster强调,水务行业必须同时正视这两个维度的风险:一方面是日益猖獗的凭证黑市交易,让任何愿意购买或寻找的人都能获得访问权限;另一方面则是关键基础设施技术本身固有的安全缺陷。在数字化与物理世界深度融合的今天,单纯依赖传统的边界防御已远远不够,如何在这两条战线上同时构筑韧性,成为摆在所有关键基础设施运营者面前的紧迫考题。
美千余家水务机构陷“密码失窃”危机,关键基础设施防线再敲警钟
科技区角
2026-09-23 00:00
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。