La sicurezza delle infrastrutture idriche statunitensi affronta una nuova e pressante minaccia, che trascende la protezione tradizionale di pompe, valvole e controllori industriali. Il nuovo fronte di rischio è costituito dalle password rubate, dai cookie di sessione e dalle identità digitali sottratte da malware infostealer. Un'analisi ha rivelato migliaia di credenziali già in circolazione, configurandosi come possibili chiavi d’accesso a sistemi sensibili, pur senza dimostrare violazioni dirette delle utility.

Esposizione delle infrastrutture idriche

Oltre mille fornitori statunitensi di acqua e acque reflue risultano esposti a potenziali attacchi a causa di credenziali compromesse. Un vasto database di oltre 66.000 sistemi pubblici, collegati a organizzazioni registrate presso l’EPA, è stato esaminato, focalizzandosi su circa 10.000 soggetti del settore. È emersa la presenza di credenziali sottratte per 1.787 organizzazioni. In almeno 250 casi, gli accessi sembrano potenzialmente collegati a reti operative o a strumenti di accesso remoto, accrescendo la vulnerabilità.

Le password rubate abbassano significativamente la soglia tecnica per un attacco. Non sono sempre richiesti exploit sofisticati o l'impiego di intelligenza artificiale: un account valido permette a un aggressore di tentare l'accesso come utente legittimo.

Particolarmente critici sono i token di sessione, in quanto possono aggirare l’autenticazione multifattore una volta che la sessione è stata validata, offrendo un percorso diretto verso i sistemi.

Rischio d'identità e la supply chain

Si distingue chiaramente tra rischio legato all'Operational Technology (OT) e rischio d’identità. Il primo concerne apparati industriali come PLC e HMI, spesso esposti su internet o protetti da password predefinite. Il secondo si focalizza su credenziali, cookie e token sottratti tramite malware, attacchi di phishing o violazioni di terze parti. Sebbene siano superfici di attacco differenti, entrambe possono fornire a un aggressore un punto d'ingresso verso servizi essenziali.

Un esempio emblematico di questa vulnerabilità proviene da un fornitore di tecnologie di metering: un singolo dispositivo compromesso avrebbe custodito accessi salvati riconducibili a circa 167 tenant di utility. Questo scenario illustra come la catena dei fornitori possa amplificare il rischio. Un endpoint infetto non compromette solo l’azienda che lo impiega, ma estende l'esposizione a clienti e ambienti collegati, specialmente in contesti di piattaforme multi-tenant o gestite da fornitori esterni.

L'impatto delle credenziali rubate sulla difesa cyber

La cybersecurity delle utility idriche è stata tradizionalmente affrontata attraverso la lente dell’operational technology, concentrandosi su aspetti come la segmentazione di rete e la rimozione dei dispositivi da internet.