SpyCloud: 1.787 empresas de agua en EE.UU. expuestas por contraseñas robadas

Más de 1.700 operadores de agua en EE.UU. quedaron expuestos por contraseñas robadas

Una investigación de la firma de ciberseguridad SpyCloud advierte que 1.787 organizaciones del sector de agua y aguas residuales en Estados Unidos — casi dos de cada diez proveedores analizados — tienen credenciales y sesiones activas filtradas por malware del tipo infostealer. En un solo caso, un dispositivo infectado en un proveedor de tecnología de medidores contenía contraseñas guardadas de 167 empresas de servicios públicos, un efecto dominó que ilustra por qué un solo eslabón débil basta para comprometer a docenas de operadores.

El dato importa a cualquier founder que trabaje con datos sensibles, opere infraestructura crítica o venda software a clientes corporativos: la puerta de entrada ya no es el firewall, es el navegador de un empleado que guardó la contraseña del VPN corporativo. Y se compra por unos pocos dólares en mercados clandestinos.

¿Qué encontró exactamente SpyCloud?

La compañía construyó una base de datos con 66.845 sistemas registrados ante la EPA (la agencia ambiental de EE.UU.), revisó dominios en internet y terminó analizando 10.000 organizaciones. De ellas, 1.787 presentaban exposición activa a infostealers, y al menos 258 — según el reporte compartido en exclusiva con CyberScoop — tenían credenciales que parecían dar acceso a sistemas de tecnología operacional (OT) o de acceso remoto, los mismos que controlan bombas y caudales de agua.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

El caso más alarmante fue un proveedor de medidores inteligentes no identificado, cuyo dispositivo en red estaba infectado con malware que robó credenciales de 167 empresas de servicios públicos. Jason Lancaster, director de investigaciones de SpyCloud, lo describió como una "exposición en cascada en la cadena de suministro": un solo punto comprometido entregó a los atacantes "las llaves de cien organizaciones que de otro modo no tendrían relación".

Qué es un infostealer y por qué esquiva el MFA

Los infostealers no roban solo contraseñas: también capturan cookies de sesión y tokens que mantienen al usuario logueado. Con esos tokens, un atacante entra a la cuenta como si fuera el usuario legítimo, sin pasar por la pantalla de login y, en muchos casos, sin disparar el factor de autenticación adicional (MFA). Según SpyCloud, las cookies y tokens robados representan ya casi la mitad de todos los activos de identidad recapturados, superando a las contraseñas como categoría de mayor crecimiento.

Esto cambia la conversación: durante años la industria empujó a usuarios y empleados a activar MFA como escudo principal. El nuevo hallazgo es que el MFA no protege contra un token ya emitido y robado; la sesión válida se reutiliza hasta que el proveedor la invalida.

Contexto: la ola de ataques a plantas de agua que preocupa a Washington

El informe llega semanas después de una seguidilla de hackeos a sistemas de agua en al menos siete estados de EE.UU. CISA, la agencia federal de ciberseguridad, confirmó en agosto que los intrusos habían apuntado a más de 100 sistemas expuestos a internet en el sector hídrico, principalmente en Michigan, Minnesota y otras comunidades rurales. Los ataques golpearon controladores lógicos programables (PLC) de fabricantes como Rockwell, Schneider Electric y Siemens, y en algunos casos los atacantes modificaron los PLC para desactivar alarmas y procesos de apagado, según reportó TechCrunch.

Funcionarios estadounidenses citados por medios locales han vinculado la campaña a hackers respaldados por Irán, en lo que sería una represalia por la guerra conjunta de EE.UU. e Israel contra ese país. Un grupo identificado como APT IRAN prometió en Telegram "eventos inesperados y críticos" en energía, agua y telecomunicaciones, según recogió NBC News.

SpyCloud aclara que no encontró evidencia de que esos ataques usaran contraseñas robadas: en esos casos el vector fueron contraseñas por defecto de fábrica y debilidades en los PLC. Pero Lancaster lo resume en una frase clave: el sector hídrico "tiene que sostener las dos historias a la vez", porque conviven dos rutas de ataque paralelas y ambas están activas.

Un episodio separado ilustra la cadena de suministro: la firma Micro-Comm (Olathe, Kansas), fabricante de PLC para plantas de aguas residuales, sufrió una brecha en julio a manos del grupo de ransomware Barracuda, que publicó unos 644 GB de datos de la compañía, según Jerusalem Post.

¿Qué significa esto para tu startup?

Si tu startup vende SaaS a empresas, maneja datos críticos o simplemente tiene empleados que navegan en laptops corporativas, el riesgo ya no es hipotético. El mismo SpyCloud, en su aniversario número 10, dice proteger hoy más de 4.000 millones de cuentas y trabajar con 7 de las 10 empresas del Fortune 10, lo que da una idea de la escala de mercado del problema.

Tres palancas concretas para implementar esta semana:

  • Audita credenciales expuestas de tu dominio corporativo con herramientas de dark web monitoring o servicios como SpyCloud, HaveIBeenPwned a nivel personal y soluciones enterprise. Una sola cookie de sesión robada de un equipo de soporte basta para comprometer tu producto.
  • Revisa la cadena de suministro: si dependes de un proveedor de medidores, OT, hosting o CIAM, pregúntale qué controles de infostealer aplica a sus dispositivos y exige MFA resistente a phishing (FIDO2/WebAuthn) en vez de TOTP.
  • Invalida sesiones, no solo cambies contraseñas: cuando un empleado pierde un dispositivo, cambia la contraseña y revoca todos los tokens y cookies activas; de lo contrario el atacante sigue dentro con el viejo token.

La lección para founders es incómoda pero concreta: la seguridad de tu empresa dejó de depender solo de tu propio código. Depende también del navegador del empleado, del dispositivo del proveedor y de un mercado clandestino donde las credenciales cuestan menos que un café.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...