tech & talk
Segurança23 de set. de 2026, 20:56

Senhas roubadas expõem provedores de água dos EUA a hackers

Levantamento da empresa de cibersegurança SpyCloud identificou quase 1.800 organizações do setor de água nos EUA com credenciais roubadas por malware, com centenas delas dando acesso a sistemas que controlam bombas e fluxo de água.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Um levantamento da SpyCloud, empresa americana especializada em defesa contra roubo de credenciais, identificou que 1.787 organizações do setor de água e saneamento dos Estados Unidos tiveram senhas de funcionários roubadas por malware do tipo infostealer — programa que captura senhas salvas em navegadores e tokens de sessões já autenticadas. O número representa cerca de 2 em cada 10 provedores verificados pela empresa, que analisou um banco de dados com mais de 66 mil sistemas públicos de água ligados a 10 mil organizações.

O dado mais sensível: pelo menos 250 dessas organizações tiveram credenciais expostas que davam acesso a redes operacionais e sistemas de acesso remoto — justamente os que controlam bombas físicas e o fluxo de água. Em um dos casos mapeados, um único fornecedor de tecnologia de medição foi infectado por malware que roubou credenciais ligadas a 167 empresas de utilidades diferentes. Jason Lancaster, diretor de investigações da SpyCloud, descreveu o episódio como uma situação em que o malware "entregou aos criminosos as chaves de acesso a uma centena de organizações sem relação direta entre si".

Quem é afetado

O risco atinge companhias de água e esgoto de portes variados nos EUA, incluindo prestadoras de serviço menores que dependem de fornecedores terceirizados de tecnologia — como sistemas de medição e monitoramento — para operar. Como mostra o caso do fornecedor de medição comprometido, a exposição de uma única empresa de tecnologia pode arrastar dezenas de utilities que nunca foram alvo direto de um ataque.

A pesquisa surge semanas depois de uma onda de ataques contra provedores de água nos EUA que o governo americano atribuiu, em caráter reservado, a hackers ligados ao Irã. A SpyCloud, porém, afirma não ter encontrado evidências de que esses ataques específicos tenham usado senhas roubadas: os indícios apontam para outra falha, o uso de senhas padrão de fábrica em equipamentos que nunca foram trocadas pelos operadores.

O que fazer agora

Para a SpyCloud, o setor de água precisa lidar com as duas ameaças ao mesmo tempo — infostealers e senhas padrão não alteradas —, já que ambas abrem caminho para sistemas que controlam infraestrutura física. Entre as medidas indicadas pela pesquisa e por especialistas do setor estão:

  • Trocar imediatamente todas as senhas padrão de fábrica em controladores lógicos programáveis (PLCs) e demais equipamentos de operação;
  • Monitorar vazamentos de credenciais corporativas em bancos de dados de malware infostealer, incluindo as de fornecedores terceirizados;
  • Revogar e renovar tokens de sessão comprometidos, já que eles podem permitir login direto contornando a autenticação multifator;
  • Segmentar redes operacionais (OT) das redes administrativas, limitando o alcance de uma credencial vazada;
  • Cobrar de fornecedores de tecnologia (como sistemas de medição) garantias de segurança, já que uma falha neles pode expor dezenas de utilities ao mesmo tempo.
segurançainfraestrutura críticaáguacredenciais roubadascibersegurança
Compartilhar