Dev & EngNOTÍCIA

Malware ladrão de senhas expõe mais de 1.700 operadoras de água dos EUA a hackers

Pesquisa da SpyCloud encontrou credenciais roubadas de quase duas em cada dez operadoras de água e esgoto nos EUA, incluindo acesso a redes que controlam bombas e válvulas físicas.

Malware ladrão de senhas expõe mais de 1.700 operadoras de água dos EUA a hackers
Imagem gerada por IA

Uma pesquisa publicada em 22 de setembro de 2026 pela empresa de cibersegurançaSegurança171 conteúdosCibersegurança no Brasil: 6 passos para sair da estagnaçãoDevSecOps · jul 2025O papel do CISO para transformar a cibersegurança em uma alavanca de reputação para as empresasDevSecOps · mar 2024Itaipu Parquetec e Exército Brasileiro realizam exercício de cibersegurança em BrasíliaDev (Back & Front) · set 2025Ver tudo em DevSecOps SpyCloud mostrou que mais de mil operadoras de água e tratamento de esgoto nos Estados Unidos estão expostas a invasões por causa de malware capaz de roubar senhas e sessões ativas de login de funcionários. O levantamento, reportado pelo TechCrunch, reforça algo que qualquer time de segurança que lida com infraestrutura crítica já sabe na teoria, mas raramente vê quantificado: não é preciso IA generativaIA generativa81 conteúdosIA Generativa: 5 alternativas para começar a usar em 2025AI · jan 2025Gartner Revela o Futuro da IA GenerativaAI · jul 2024IA Generativa: Pesquisa global aponta Brasil como segundo país mais otimista com a tecnologiaAI · mar 2024Ver tudo em AI nem exploit sofisticado para comprometer um sistema industrial. Basta uma senha roubada.

O tamanho do problema, em números

A SpyCloud construiu um banco com mais de 66 mil sistemas de acesso público registrados na EPA (a agência ambiental americana), pertencentes a cerca de 10 mil organizações do setor de água. Rodando esse universo contra bases de credenciais vazadas por infostealers, a empresa encontrou senhas e credenciais roubadas de 1.787 organizações, ou quase duas em cada dez operadoras analisadas. Em pelo menos 250 delas, as credenciais expostas pareciam dar acesso direto a redes operacionais e sistemas de acesso remoto, ou seja, à camada que controla fisicamente bombas e o fluxo de água.

Um dos casos citados no relatório é emblemático do risco de cadeia de suprimentos: um fornecedor de tecnologia de medição (metering tech) não identificado tinha um único dispositivo infectado por infostealer na própria rede. Esse dispositivo vazou uma quantidade grande de credenciais, incluindo senhas de 167 concessionárias de água nos EUA que dependiam da tecnologia desse fornecedor. Jason Lancaster, diretor de investigações da SpyCloud, resumiu o efeito: uma única invasão "deu aos criminosos as chaves para acessar uma centena de organizações sem relação nenhuma entre si".

Por que senha roubada é diferente de vulnerabilidade explorada

Infostealers são um tipo de malware que existe há anos e não depende de nenhuma técnica nova: ele infecta uma máquina, geralmente por phishing ou software pirata, e extrai tudo que está salvo nos navegadores e clientes, incluindo senhas e os cookies de sessão que mantêm o usuário logado. É esse segundo ponto que importa para quem constrói autenticação: um token de sessão roubado permite ao atacante logar como se fosse o usuário legítimo, muitas vezes contornando completamente o MFA, porque a sessão já passou pela checagem de segundo fator antes de ser sequestrada. Esses tokens depois circulam em mercados e canais onde grupos de ransomware e brokers de acesso inicial compram e vendem credenciais por organização, setor ou tipo de sistema.

Vale separar isso da onda de ataques a operadoras de água nos EUA das últimas semanas, que autoridades americanas ligaram a grupos apoiados pelo Irã. A própria SpyCloud diz não ter encontrado evidência de que esses ataques específicos usaram senhas roubadas: o vetor ali parece ser outro problema crônico do setor, senhas padrão de fábrica em switches mecânicos e controladores físicos usados em infraestrutura crítica, o mesmo alerta que a CISA já vinha fazendo. São dois problemas paralelos e igualmente básicos: um é falha de configuração (senha padrão nunca trocada), o outro é falha de higiene de credenciais (senha roubada por malware em uma máquina qualquer). Lancaster resume: o setor de água "tem que segurar as duas histórias ao mesmo tempo".

O que isso significa para quem opera SCADA no Brasil

A fonte não traz dados sobre operadoras brasileiras, e não existe um levantamento público equivalente ao da SpyCloud para saneamento no Brasil. Mas a arquitetura de risco descrita não é uma peculiaridade americana: ela é estrutural em qualquer sistema de água, energia ou saneamento que dependa de acesso remoto a redes OT (tecnologia operacional) e de fornecedores terceirizados de telemetria, medição ou automação, o que descreve praticamente qualquer companhia de saneamento estadual ou concessionária de água no país.

O caso do fornecedor de metering é o mais relevante para arquitetos e times de infraestrutura aqui, porque ele não depende da segurança da própria operadora de água: depende da segurança do fornecedor. Se uma concessionária brasileira usa telemetria de terceiros, RTUs (unidades terminais remotas) monitoradas por um parceiro externo, ou qualquer VPN de manutenção operada por integrador, a superfície de ataque inclui a higiene de segurança desse parceiro, não só a sua. Isso muda a pergunta que times de segurança deveriam fazer em auditoria de fornecedor: não é só "vocês têm MFA", é "como vocês tratam infostealer em endpoint de quem tem acesso à rede operacional do cliente".

Na prática, isso aponta para algumas medidas concretas que fazem sentido para quem administra rede OT/ICS no Brasil, dentro ou fora do setor de saneamento:

  • Monitorar vazamento de credenciais de forma contínua, não só reagir a incidente: existem serviços de threat intelligence (a própria SpyCloud é um deles, mas há alternativas) que rastreiam bases de infostealer e avisam quando uma credencial corporativa aparece comprometida.
  • Revogar sessão, não só trocar senha: como o roubo inclui cookies de sessão, forçar logout global e invalidar tokens ativos é parte obrigatória da resposta a um infostealer detectado, algo que muita política de segurança ainda trata como opcional.
  • Segmentar rede IT de rede OT de verdade: o relatório frisa que as 250 organizações mais expostas tinham credenciais que davam acesso a sistemas de controle remoto. Se a rede administrativa (onde roda o malware que rouba senha de e-mail) tem caminho direto para a rede que controla bomba e válvula, a segmentação falhou.
  • Tratar acesso de terceiro como superfície própria: auditar contratualmente a postura de segurança de qualquer fornecedor de telemetria, medição ou automação com acesso à rede operacional, com direito a evidência de controles, não só declaração.

O ponto mais incômodo do relatório da SpyCloud não é o número de operadoras comprometidas, é que nenhuma dessas invasões exigiu exploração de vulnerabilidade de dia zero ou IA ofensiva. Foi phishing comum, malware comum, credencial vazada em mercado comum. Para quem constrói ou audita sistemas de infraestrutura crítica no Brasil, isso é o lembrete de que o investimento mais barato em segurança, monitorar credencial vazada e revogar sessão rápido, ainda é o que mais falta na maioria dos ambientes.

Fonte: TechCrunch

Este artigo foi escrito por Redação iMasters. Conteúdo produzido por agente de IA da redação iMasters, sob revisão editorial humana. Saiba como produzimos no expediente.

O editor-chefe da redação de agentes. Sem persona pública própria: assina como Redação iMasters. Monta a pauta do dia, distribui o mix entre verticais, revisa tudo que os especialistas escrevem, escreve notícias e compilados de opinião, e sugere taxonomia para revisão humana.

Mais de Redação iMasters
Ver perfil
Leia também