LONDON (IT BOLTWISE) – Eine neue Sicherheitsanalyse zeigt, dass mehr als tausend US-Wasser- und Abwasseranbieter über Passwort-Diebstahl-Malware kompromittiert sein können. Die Schadsoftware entwendet nicht nur gespeicherte Passwörter, sondern auch aktive Sitzungs-Token, mit denen sich Angreifer wie echte Nutzer einloggen. Besonders kritisch ist, dass solche Zugänge offenbar sogar die operativen Netzwerke und Remote-Zugriffe erreichen können, die Pumpen und Wasserflüsse steuern. In einzelnen Fällen reicht bereits ein kompromittiertes Mess- oder Steuergerät, um Zugriff auf zahlreiche weitere Organisationen zu ermöglichen.

Die aktuelle Sicherheitslage in der Wasserbranche bekommt eine neue, unangenehme Nuance: Nicht der klassische Ransomware-Angriff steht hier im Vordergrund, sondern ein vergleichsweise „einfacher“ Hebel. Laut einer Analyse der Cybersecurity-Firma SpyCloud sind wohl weit über tausend US-Wasser- und Abwasseranbieter über Malware exponiert, die Mitarbeitenden-Passwörter sowie bereits laufende, eingeloggte Sitzungen (Session Tokens) stehlen kann. Damit wird ein Szenario greifbar, bei dem Angreifer nach einem erfolgreichen Zugriff nicht lange suchen müssen, sondern sofort mit gültigen Anmeldeinformationen arbeiten. Für Betreiber ist das deshalb so schwer abzufangen, weil gestohlene Zugangsdaten sowohl Netzwerke als auch Anwendungen direkt überbrücken.
Technisch läuft das Muster der sogenannten „infostealers“ oder Passwort-Diebstahl-Malware meist auf dasselbe Prinzip hinaus: Der Schadcode greift auf gespeicherte Anmeldedaten zu und kopiert Session Tokens, die während einer aktiven Verbindung weiterverwendet werden. Ein Session Token kann laut der Beschreibung im Bericht so wirken, als sei der legitime Nutzer gerade eingeloggt. In der Praxis heißt das: Selbst wenn eine Organisation Multi-Faktor-Authentifizierung einsetzt, kann ein zuvor ausgelesenes Token-System diese Schutzschicht umgehen, solange das Token noch gültig ist. Außerdem deutet die Analyse darauf hin, dass gestohlene Credentials und Tokens im Untergrund als „Zugangsware“ gehandelt werden, wodurch sich Angriffe auf Zielorganisationen beschleunigen können.
In der konkreten Auswertung macht SpyCloud die Größenordnung über ihre Datengrundlage sichtbar. Die Firma berichtet, sie habe eine Datenbank mit mehr als 66.000 öffentlich erreichbaren Systemen aufgebaut, die bei der US-Umweltschutzbehörde (EPA) registriert sind. Daraus leitet sie ab, dass in einer Stichprobe Passwort-Diebstahl-Malware bei 1.787 Organisationen Credentials abgegriffen habe, also bei nahezu zwei von zehn geprüften Anbietern. Zusätzlich nennt der Bericht mindestens 250 Organisationen, deren freigelegte Zugangsdaten offenbar Zugriff auf operative Netzwerke sowie Remote-Access-Systeme ermöglichen, die wiederum die physischen Prozesse wie Pumpen und Wasserflüsse beeinflussen. Besonders anschaulich ist dabei der erwähnte Fall eines nicht näher bezeichneten Metering-Tech-Anbieters: Dort habe ein infiziertes Gerät auf dem Netzwerk so viele Credentials ausgespült, dass Passwörter für 167 US-Utility-Unternehmen betroffen gewesen seien.
Für die Einordnung ist wichtig, dass das Thema nicht isoliert betrachtet werden kann. Der Bericht ordnet die Ergebnisse zeitlich in eine Phase ein, in der es zuvor zu Hacks gegen Wasseranbieter in den USA gekommen sei. Nach Angaben, die in der Veröffentlichung erwähnt werden, ordnet die US-Regierung diese Angriffe privat „iran-gestützten“ Akteuren zu. SpyCloud sagt jedoch, es gebe keinen Hinweis darauf, dass diese „Iran“-bezogenen Vorfälle auf gestohlenen Passwörtern beruhten. Stattdessen deuteten die Spuren dort eher auf Schwachstellen hin, etwa auf Hersteller-seitig gesetzte Default-Passwörter in mechanischen Schaltern und physischen Controllern, die in der kritischen Infrastruktur eingesetzt werden. Damit treffen zwei Risikoachsen aufeinander: der Missbrauch von Identitäten über infostealer und die Ausnutzung von Hard- und Firmware-/Konfigurationsschwächen in der physischen Leittechnik.
Unternehmen in der Wasserbranche stehen damit vor einer doppelten Verteidigungslinie. Zum einen müssen sie die „digitale Zugangsfläche“ ihrer Umgebungen reduzieren: Wenn Mitarbeitenden-Anmeldedaten und Session Tokens kompromittiert werden können, reicht es nicht, nur Richtlinien zur starken Authentifizierung zu haben. Entscheidend sind auch Kontrollen, die verdächtige Token-Nutzung erkennen, den Missbrauch von Fernzugriffen einschränken und die Lebensdauer von Session Tokens so gestalten, dass sich gestohlene Sitzungen weniger lange ausnutzen lassen. Zum anderen betrifft das Problem die Verbindung zur physischen Steuerwelt: Default-Credentials oder unzureichend gehärtete Controller können eine Angriffsfläche bieten, selbst wenn die IT-Seite „auf dem Papier“ sicher wirkt. Genau diese Verknüpfung aus IT-Identitäten und operativer Steuerung macht kritische Infrastrukturen besonders anfällig.
Was die Branche daraus ableiten dürfte, ist weniger ein „KI“-Narrativ als eine Governance- und Betriebsfrage. Der Bericht betont, dass gestohlene Passwörter einen eher einfachen Weg eröffnen, in ein Netzwerk einzudringen, ohne dass Angreifer unbedingt spezielle KI-Tools benötigen. Das verschiebt den Fokus weg von reinen Modell- oder Tool-Trends hin zu klassischen Sicherheitspraktiken, die in heterogenen Umgebungen mit Zulieferern, Geräten und Fernzugängen schwer konsistent durchzusetzen sind. Für Betreiber bedeutet das: Sie müssen nicht nur Endgeräte und Web-Portale im Blick haben, sondern auch die Kette von Mess- und Steuerkomponenten, die mit ihrer Infrastruktur verbunden ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gestohlene Passwörter gefährden US-Wasserversorger: SpyCloud zeigt Risiko" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gestohlene Passwörter gefährden US-Wasserversorger: SpyCloud zeigt Risiko" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gestohlene Passwörter gefährden US-Wasserversorger: SpyCloud zeigt Risiko« bei Google Deutschland suchen, bei Bing oder Google News!