米国水道事業者1,787社がパスワード漏洩で攻撃リスク

原題: Stolen passwords are exposing America’s water providers to hackers

なぜ重要か

重要インフラへのサイバー攻撃が激化する中、サプライチェーン経由の認証情報漏洩が水道インフラ全体の脆弱性を広げる構造的リスクとして浮上した。

サイバーセキュリティ企業SpyCloudは2026年9月22日、米国の水道・廃水処理事業者1,787社(調査対象の約2割)でパスワード窃取型マルウェア「インフォスティーラー」による認証情報の流出を確認したと発表した。うち少なくとも250社では、物理的なポンプや水流を制御する運用ネットワークや遠隔アクセスシステムへのアクセスを可能にする認証情報が漏洩していた。

SpyCloudは米国環境保護庁(EPA)に登録された公開システム66,000件以上を独自にデータベース化し、約10,000組織を対象に調査を実施した。その結果、1,787組織でパスワード窃取型マルウェアによる認証情報の流出が判明。これは調査対象のおよそ2割に相当する。

特に深刻なのは、氏名非公開の検針技術プロバイダーの事例だ。このプロバイダーのネットワーク上にある1台の端末がインフォスティーラーに感染し、そのプロバイダーを利用する167の米国電力・水道事業者のパスワードが一括で盗まれた。SpyCloudの最高調査責任者Jason Lancasterは「この1件の侵害で、犯罪者は無関係な100以上の組織へのアクセス鍵を手に入れた」と述べている。

インフォスティーラーが厄介なのは、保存済みパスワードだけでなく、ログイン状態を維持するためのセッショントークンも窃取できる点だ。このトークンを使えば、多要素認証(MFA)を回避して正規ユーザーに成りすましたログインが可能になる。盗んだ認証情報はハッカー間で売買され、特定組織へのアクセス手段として流通する。

この研究はイラン支援ハッカーによるとされる水道事業者への攻撃が相次いだ数週間後に発表された。SpyCloudはそれらのイラン関連攻撃にパスワード窃取が使われた証拠はないとしており、米サイバーセキュリティ機関CISAの以前の指摘と同様に、メーカー出荷時のデフォルトパスワードが残るハードウェアの脆弱性が原因と見ている。その一方で、盗まれたパスワードは「買おうとする者、あるいは探す者なら誰でも入手できる」別経路のリスクとして、既知の脆弱性と並行して存在すると警告する。

出典

techcrunch.com — 元記事を読む →