site-logo
site-logo
site-logo

Un análisis profundo del ciberataque a Cal Water

Un análisis profundo del ciberataque a Cal Water

Un análisis profundo del ciberataque a Cal Water

blog-details-image
author

Prayukth K V

Hace unos días, el grupo de amenazas vinculado a Irán, Handala (también rastreado como Void Manticore, Storm-0842 o Banished Kitten), afirmó haber comprometido a California Water Service (Cal Water), que es una de las empresas de servicios de agua propiedad de inversores más grandes de los Estados Unidos. Handala exfiltró y filtró aproximadamente 5 gigabytes de datos y presentó la operación como un ataque exitoso a infraestructura crítica con capacidades implícitas, aunque retenidas, de interrupción operativa.

La telemetría inicial de inteligencia de amenazas recopilada por Shieldworkz indica que, si bien Handala comprometió con éxito bases de datos a nivel de capa empresarial y una aplicación interna expuesta, ningún sistema de Tecnología Operativa (OT) o de Control de Supervisión y Adquisición de Datos (SCADA) se vio comprometido en el incidente. En su lugar, el actor de amenazas explotó una plataforma de servidor de corrección del Sistema Global de Navegación por Satélite (GNSS) expuesta a Internet, RTKBase, y se movió de forma lateral para colarse en una base de datos de facturación de clientes.

Este incidente resalta una tendencia peligrosa en las operaciones cibernéticas modernas respaldadas por estados: la ejecución de un compromiso de TI oportunista que posteriormente se enmascaró como una "crisis de OT". Al explotar aplicaciones comerciales de nicho mal segmentadas que interactúan con datos geográficos, los actores de amenazas pueden organizar Operaciones Psicológicas (PsyOps) de alto impacto para amplificar el miedo público, incluso cuando los procesos centrales de tratamiento y distribución de agua permanecen completamente intactos. Esta es una táctica de manual de estrategia que casi todos los actores de amenazas respaldados por estados están utilizando hoy en día.

Handala, sin embargo, ha ido más allá y afirmó que podría haber causado más daño con el nivel de acceso que tenía, pero decidió no hacerlo. Esta afirmación no se pudo verificar, pero el hecho de que Handala pudiera ejecutar esta brecha es un factor preocupante.

Antes de seguir adelante, no olvide consultar nuestra publicación de blog anterior sobre 12 amenazas comunes detectadas por los sistemas modernos de escaneo de medios aquí.  

El incidente

Para comprender los límites de esta brecha, necesitamos aislar la narrativa pública del adversario de la telemetría verificada.

Línea de tiempo del incidente (Junio de 2026)


  • La afirmación del actor de amenazas: Handala publicó una entrada en su blog de la web oscura y en su canal de Telegram reclamando una intrusión exitosa en Cal Water. Al igual que antes, el grupo enmarcó el ataque como una represalia política por las acciones de EE. UU. en Irán. Handala también se jactó explícitamente de que poseían la capacidad de apagar o interrumpir el acceso al agua en toda la huella de la empresa de servicios públicos, pero “decidieron deliberadamente no ejecutar la carga útil destructiva”.

  • La publicación de datos: El grupo lanzó un paquete de datos comprimido de 5 GB. El análisis forense del volcado revela una exportación masiva de bases de datos que contiene:

    • Información de identificación personal (PII) de clientes: Nombres, direcciones de servicio, números de teléfono, números de cuenta e historial de registros de pago.

    • Credenciales específicas de la aplicación: Credenciales administrativas en texto claro para una instancia interna de la plataforma RTKBase.

    • Datos de mapeo de red: Una contraseña de origen de Transporte de Red de RTCM a través del Protocolo de Internet (NTRIP) a nivel de punto de montaje y una lista enumerada de direcciones IP internas asociadas con la red NTRIP de la empresa de servicios públicos que abarca hasta siete distritos geográficos.

  • Sistemas afectados: Los datos de telemetría confirman que la infraestructura comprometida pertenecía específicamente al Distrito de Chico de Cal Water. El actor accedió con éxito a una base de datos que albergaba perfiles de facturación de clientes y a un servidor de aplicaciones independiente que ejecutaba RTKBase y que había estado operativo durante casi 783 horas continuas en el momento del compromiso.

  • Respuesta de la empresa de servicios públicos y del gobierno: Cal Water no emitió de inmediato ningún reconocimiento público formal de la intrusión, coincidiendo con los protocolos estándar de contención de respuesta a incidentes durante la clasificación activa. Los organismos gubernamentales, incluidos CISA y la EPA, monitorearon activamente la filtración en busca de indicios de objetivos SCADA subsecuentes.

¿Fue realmente un ataque a OT?

La respuesta es no en la medida en que ningún sistema SCADA se vio afectado en la brecha original. El incidente de Cal Water fue esencialmente un compromiso de la aplicación comercial localizada y de la TI a nivel corporativo. No fue un ciberataque operativo a Sistemas de Control Industrial (ICS). Sin embargo, hay una advertencia. Si lo que afirma Handala es cierto, entonces es posible que SCADA haya estado en el radar para un ataque más amplio.

Una vulnerabilidad crítica en la cobertura de los medios de comunicación convencionales sobre incidentes cibernéticos en servicios públicos es la frecuente combinación de cualquier compromiso adyacente a la infraestructura con una brecha operativa. Para aclarar esto, considere la separación estructural entre los entornos de facturación, las aplicaciones de mapeo auxiliares y el control de procesos físicos reales.

Distinguir los datos de los clientes de SCADA

El acceso a las redes de facturación de clientes o al software de mapeo de líneas de negocios no otorga automáticamente a un adversario la capacidad de manipular Controladores Lógicos Programables (PLCs), alterar bombas de dosificación química o controlar válvulas de distribución. Las bases de datos de facturación se encuentran completamente dentro de la arquitectura empresarial alojada en nubes corporativas o centros de datos comerciales. Por el contrario, los entornos SCADA rigen los procesos físicos en tiempo real mediante protocolos industriales (como Modbus/TCP, DNP3, EtherNet/IP) que no interactúan de forma nativa con las aplicaciones web empresariales.

La brecha arquitectónica y la postura de Handala

El siguiente diagrama muestra la arquitectura estándar de servicios públicos frente a los límites operativos verificados de Handala durante esta campaña:


Handala operó exclusivamente dentro de los Niveles 3 y 4 de esta arquitectura. Explotaron una instancia de RTKBase expuesta a Internet ubicada en el límite operativo de la empresa/campo, recolectaron credenciales asociadas y pivotaron hacia la infraestructura de facturación localizada. Debido a que límites de red estrictos o firewalls aislaron los entornos de OT de Capa 2/1, los actores no pudieron cruzar el límite corporativo hacia OT.

Análisis probabilístico de la causa raíz

Con base en los indicadores y vectores de intrusión históricos en servicios públicos, hemos evaluado las causas raíz más probables para la entrada de Handala y su movimiento lateral.

Evaluación de vectores de intrusión

Causa raíz potencial

Evidencia de soporte

Evidencia contradictoria

Clasificación de probabilidad

Plataforma RTKBase expuesta públicamente

Los datos filtrados contienen credenciales administrativas activas y no cifradas para la plataforma RTKBase y estados de configuración que muestran casi 783 horas de tiempo de actividad directamente visibles a Internet.

Ninguna. Esta plataforma se volcó de forma explícita como un trofeo principal.

Alta

Abuso de credenciales / Acceso remoto débil

Los conjuntos de datos filtrados contenían contraseñas de configuración en texto claro y credenciales administrativas, un sello distintivo de una mala higiene de credenciales y de una amplia vulnerabilidad a ataques de fuerza bruta.

No se hizo referencia ni se filtraron registros de autenticación multifactor para sistemas principales críticos.

Alta

Segmentación de red deficiente

El actor de amenazas se movió con éxito entre el entorno de aplicación RTKBase y la base de datos de facturación de clientes empresariales independiente.

El actor no logró pivotar desde estos sistemas hacia las subredes SCADA o PLC, lo que sugiere que funcionaba cierto nivel de segmentación perimetral.

Media

Explotación de VPN

Handala con frecuencia tiene como objetivo vulnerabilidades de dispositivos perimetrales (como concentradores VPN o firewalls sin parches) para establecer un punto de apoyo inicial.

La evidencia directa de un perfil de dispositivo VPN comprometido estuvo ausente en las notas iniciales de la filtración de Cal Water.

Media

Terceros / Compromiso de la cadena de suministro

RTKBase es una herramienta de código abierto que a menudo configuran contratistas de campo o proveedores de GIS, lo que hace posible la filtración de credenciales de proveedores.

La telemetría apunta directamente a una instancia del distrito propiedad de la empresa de servicios públicos en lugar de un portal de proveedor centralizado.

Baja

 

Análisis técnico profundo de RTKBase

El elemento técnico más distintivo de este incidente fue el compromiso de un servidor RTKBase. Comprender esta plataforma explica por qué el actor la tomó como objetivo y cuáles son las consecuencias operativas reales.

¿Qué es RTKBase y NTRIP?

RTKBase es una plataforma de código abierto utilizada para administrar una estación base del Sistema Global de Navegación por Satélite (GNSS) de Cinemática en Tiempo Real (RTK).

 

Las empresas de servicios públicos dependen en gran medida de los sistemas RTK para el mapeo de activos de alta precisión. Los equipos de campo utilizan receptores móviles GPS portátiles conectados a través de NTRIP (Transporte de Red de RTCM a través del Protocolo de Internet) para transmitir datos de corrección desde la estación RTKBase. Esto permite a los equipos de campo ubicar válvulas enterradas, tuberías principales de agua, conexiones de servicio y líneas eléctricas con precisión centimétrica en lugar de los errores estándar de varios metros.

Por qué falló la gestión de exposición

El incidente demuestra un desafío recurrente en las organizaciones de infraestructura crítica: los sistemas de soporte operativo a menudo quedan fuera de la gestión tradicional de vulnerabilidades y de los programas de inventario de activos.

Muchas organizaciones mantienen controles de seguridad maduros para:

  • Active Directory

  • Sistemas de correo electrónico

  • Infraestructura de VPN

Sin embargo, tienen visibilidad limitada sobre:

  • Implementaciones de RTKBase

  • Aplicaciones GIS

  • Servidores de soporte de ingeniería

  • Plataformas de telemetría de campo

  • Aplicaciones operativas administradas por contratistas

Riesgos operativos del compromiso de RTKBase

Se filtraron las credenciales administrativas y las contraseñas de origen NTRIP para siete distritos. Los riesgos asociados con este acceso son específicos pero no interrumpen la calidad del agua:

  • Demoras en el mapeo y confusión en el campo: Si un atacante modifica o apaga las transmisiones de RTKBase, las brigadas en campo pierden el posicionamiento de alta precisión. No pueden mapear nuevos activos con precisión ni ubicar rápidamente infraestructura enterrada durante una emergencia (como la rotura de una tubería principal de agua).

  • Suplantación de GPS / Manipulación de correcciones: Un adversario avanzado podría, teóricamente, manipular los coeficientes de corrección transmitidos por NTRIP. Esto inyectaría errores sutiles de ubicación en los dispositivos móviles de campo, lo que llevaría a que los trabajadores de servicios públicos registren coordenadas inexactas para activos físicos críticos en la base de datos de GIS.

  • Interrupción: ¿Podría esto detener directamente el suministro de agua o manipular el tratamiento de la misma? No. RTKBase es una herramienta auxiliar e informativa para la telemetría y topografía de campo. No tiene lazos de control, posee cero conexión con la lógica de tratamiento de agua y no tiene ruta hacia los actuadores físicos.

Entendiendo a Handala

Handala es una personalidad de amenaza sofisticada y alineada con el estado, operada por el Ministerio de Inteligencia y Seguridad de Irán (MOIS). Puede acceder a la investigación de Shieldworkz sobre Handala aquí, aquí y aquí.

Perfil del actor de amenazas

  • Objetivos estratégicos: Handala sirve principalmente como un frente de guerra cibernética y operaciones psicológicas. Su misión es degradar la confianza pública en la infraestructura crítica, tomar represalias contra las acciones geopolíticas occidentales o israelíes y crear amplificación mediática en torno a las vulnerabilidades estructurales percibidas.

  • Campañas históricas y objetivos:

    • Stryker Corporation (Marzo de 2026): Handala ejecutó un ataque muy perjudicial contra este fabricante estadounidense de dispositivos médicos. Utilizando una mezcla de cargadores basados en Windows y tácticas de ransomware, afectaron el procesamiento de pedidos y las líneas de producción de manufactura, forzando paros operativos temporales.

    • Infraestructura crítica israelí (2024–2026): Handala ha tomado como blanco las redes eléctricas israelíes, los servicios municipales (como el municipio de El'ad), proveedores de defensa y sistemas de seguridad interna (Shin Bet).

    • Filtraciones estratégicas: El grupo ha comprometido y filtrado sistemáticamente volúmenes masivos de correos electrónicos de destacadas figuras políticas y de defensa para manipular el discurso público.

Tácticas, Técnicas y Procedimientos Clave (TTPs)

Aunque Handala presentó la operación de Cal Water puramente como un incidente de jaqueo y filtración, el conjunto de herramientas que implementaron contiene capacidades altamente destructivas.

 

 

El grupo mantiene utilidades personalizadas de borrado de datos (wipers), incluyendo win.handala, Handala Wiper y Hamsa Wiper, junto con binarios de sobreescritura del Registro de Arranque Principal (MBR). Su manual de estrategias operativo sigue habitualmente un ciclo distintivo: establecen un punto de apoyo inicial, roban datos para filtraciones públicas y, si se alinea con sus directivas estratégicas, escalan directamente al despliegue de wipers dentro de la misma sesión de red.

Patrones que los operadores de servicios públicos deben notar

El incidente de Cal Water resalta una lección defensiva crítica: los adversarios no necesitan tocar un PLC para obtener una victoria psicológica.

Esta estrategia se basa en un conjunto específico de conductas operativas:

  1. Explotación de la visibilidad de marca: Las empresas de servicios públicos de agua son objetivos locales de gran impacto y de alta consecuencia. Cualquier afirmación de un suministro de agua comprometido genera ansiedad pública inmediata.

  2. Exageración de capacidad: Handala declaró explícitamente que eligieron no cortar el suministro de agua. Esto aprovecha una brecha de datos para construir una narrativa artificial de dominio operativo, forzando a las empresas de servicios públicos a realizar una clasificación defensiva de relaciones públicas.

  3. El canal de información a la interrupción: Incluso cuando los entornos de OT permanecen seguros, las filtraciones de credenciales corporativas proporcionan datos fundamentales para futuros intentos específicos de spear-phishing o de ingeniería lateral. Una brecha de la PII corporativa o de las redes de mapeo debe ser tratada como el precursor de una operación de preparación física.

Mapeo MITRE ATT&CK

ID de ATT&CK

Técnica

Evaluación

T1190

Exploit Public Facing Application (Explotación de aplicación expuesta cara al público)

Acceso inicial probable

T1078

Valid Accounts (Cuentas válidas)

Abuso probable de credenciales

T1005

Data From Local System (Datos del sistema local)

Recopilación de datos

T1041

Exfiltration Over C2 Channel (Exfiltración sobre el canal C2)

Robo de datos

T1595

Active Scanning (Escaneo activo)

Reconocimiento probable

T1485

Data Destruction (Destrucción de datos)

Capacidad histórica de Handala

Para OT*

ATT&CK ICS

Técnica

T0814

Denial of Control (Denegación de control)

T0829

Loss of View (Pérdida de visualización)

T0809

Data Destruction (Destrucción de datos)

* estos no fueron observados, pero se alinean con las capacidades históricas de Handala


¿Y si Handala hubiera vulnerado la OT?

Si el actor de amenazas hubiera eludido las defensas de perímetro de red y colocado sus cargas útiles de wiper personalizadas en los entornos OT de Nivel 2 y Nivel 1 de Cal Water, el impacto operativo habría cambiado de una filtración de información a una posible amenaza física grave.

Análisis de escenario: Despliegue de wipers en SCADA de agua

  • Destrucción de HMI de SCADA: Los wipers desplegados que tuvieran como objetivo las Interfaces Hombre-Máquina (HMIs) basadas en Windows cegarían a los operadores de la planta. Las estaciones de trabajo de ingeniería que ejecutan software de control (por ejemplo, Rockwell Automation FactoryTalk, Siemens TIA Portal) se enfrentarían a particiones corruptas del sistema operativo, lo que impediría la visibilidad remota del sistema.

  • Interrupción de dosificación química: El tratamiento automatizado de agua depende de la adición química precisa (cloro, hipoclorito de sodio, ácido fluorosilícico) administrada por PLCs. Si las estaciones de trabajo de ingeniería que controlan estos puntos de ajuste se borran, o si las comunicaciones de red son cortadas por un wiper basado en Linux que ataca los servidores de campo, los operadores pierden la capacidad de ajustar dinámicamente la dosificación basándose en la calidad de entrada del agua cruda.

  • Fallos de distribución y bombeo: La pérdida de Unidades de Telemetría Remota (RTUs) en las estaciones de bombeo remotas y en las instalaciones de reservorios impediría el llenado automatizado de tanques. Las plantas se verían obligadas a realizar una transición completa a operaciones manuales y localizadas, enviando cuadrillas físicas a las estaciones para anular las válvulas manualmente y monitorear los niveles de los tanques para evitar desbordamientos o despresurización del sistema.

Lecciones para las empresas de servicios públicos de agua

Para evitar que las intrusiones de TI oportunistas expongan operaciones internas o alimenten campañas de información de los adversarios, los sistemas de agua y aguas residuales deben adoptar 15 mandatos defensivos fundamentales:

Gestión de activos y defensa de la superficie

  • Hacer cumplir el aislamiento completo de Internet para sistemas auxiliares: Las herramientas como RTKBase, los controladores de mapeo GIS o los sistemas de telemetría meteorológica nunca deben exponerse directamente al internet público sin una pasarela autenticada.

  • Implementar la gestión continua de la superficie de ataque externa (EASM): Automatice los escaneos para descubrir aplicaciones web falsas, de TI en las sombras o instaladas por proveedores que funcionen en el espacio de IP propiedad de la empresa de servicios públicos.

  • Establecer una segmentación estricta de la red de TI a OT: Utilice gateways de seguridad unidireccionales o Listas de Control de Acceso (ACLs) estrictas de firewall para garantizar que no existan rutas directas entre las redes corporativas de facturación/mapeo y las subredes de control SCADA.

Control de acceso e identidad

  • Imponer MFA resistente al phishing en todas partes: Elimine las contraseñas como único punto de falla para todos los portales corporativos, rutas de acceso remoto y aplicaciones de campo internas.

  • Rotar todas las contraseñas de infraestructura y NTRIP inmediatamente: Trate todas las configuraciones a nivel de distrito, contraseñas de origen y tokens de API como activos altamente volátiles que requieren una expiración rutinaria.

  • Optimizar y eliminar cuentas administrativas compartidas: Cada técnico de campo, ingeniero y contratista debe autenticarse utilizando identidades únicas y auditables en lugar de roles de "administrador" genéricos.

  • Auditar y restringir las conexiones de terceros o proveedores: Termine las conexiones persistentes de proveedores en las arquitecturas internas de los servicios públicos; exija ventanas de acceso bajo demanda, con límites de tiempo y monitoreadas.

Monitoreo e ingeniería de defensa

  • Desplegar monitoreo dedicado de red OT: Implemente herramientas de inspección profunda de paquetes capaces de identificar comandos industriales anómalos o intentos de movimiento lateral dentro de las subredes de control.

  • Desarrollar reglas personalizadas de ingeniería de detección: Cree alertas para exportaciones atípicas de bases de datos dentro de los entornos de facturación o cambios de configuración no aprobados en servidores web auxiliares.

  • Implementar el archivo en el sitio de registros fuera de banda: Asegúrese de que los registros de aplicaciones, sistemas y cortafuegos se repliquen continuamente en un repositorio de escritura única y lectura múltiple (WORM) a salvo del despliegue de borrados locales.

Preparación para respuestas y resiliencia

  • Llevar a cabo simulacros de comando de incidentes fuera de banda: Pruebe con regularidad los planes de respuesta a incidentes bajo el supuesto de que las rutas principales de comunicación corporativa, correos electrónicos y redes celulares están totalmente comprometidos o no disponibles.

  • Mantener respaldos inmutables validados: Mantenga copias de seguridad sin conexión, con brecha de aire (gapped), de toda la lógica SCADA, configuraciones de HMI, imágenes maestras de sistemas operativos y bases de datos del sistema de facturación.

  • Formalizar un manual de estrategia para operaciones psicológicas (PsyOp) de relaciones públicas: Prepare plantillas de comunicación para contrarrestar con rapidez las afirmaciones exageradas o falsas de los actores de amenazas sobre la seguridad pública y la pureza del agua.

  • Exigir la validación del control manual de procesos: Realice simulacros operativos mensuales que exijan al personal de la planta aislar por completo el sistema SCADA y operar las instalaciones de tratamiento mediante anulaciones manuales locales.

  • Establecer protocolos de clasificación rápida de la cadena de suministro: Defina procedimientos de contención exactos para aislar la infraestructura del proveedor de los activos de la empresa de servicios públicos en el momento en que un contratista o proveedor de herramientas de código abierto anuncie una brecha de seguridad corporativa.

Detección y defensa

La defensa contra un actor como Handala requiere un modelo de defensa en profundidad que superponga controles preventivos, de detección y de respuesta mapeados directamente con los marcos internacionales de seguridad.

Matriz de mapeo de controles

Categoría de control

Recomendación práctica específica

IEC 62443

NIS2

NIST CSF 2.0

NIST SP 800-82

Preventivo

Reestructuración de la Zona Desmilitarizada (DMZ) con pasarelas de autenticación multifactor (MFA) para todas las capas de datos de mapeo, posicionamiento de campo y facturación.

SR 3.1, SR 5.1

Artículo 21 (Políticas sobre análisis de riesgos, criptografía, control de acceso)

PR.AA, PR.DS

Secc. 6.2 (Segmentación de red)

De detección

Configuraciones de reglas de detección y respuesta de extremos (EDR) que rastrean la ejecución anómala de PowerShell, variaciones de cargadores AutoIT y perfiles de preparación masiva de datos.

SR 6.1, SR 6.2

Artículo 21 (Manejo de incidentes y monitoreo)

DE.AE, DE.CM

Secc. 6.3 (Detección de incidentes)

De respuesta

Manuales de estrategias para el aislamiento automatizado de hosts que tengan como objetivo activos que ejecuten cadenas de wiper conocidas de Handala (win.handala) antes de que ocurra la ejecución lateral.

SR 7.1, SR 7.6

Artículo 21 (Continuidad comercial y gestión de crisis)

RS.RP, RC.RP

Secc. 6.4 (Respuesta a incidentes)


Implicaciones estratégicas para operadores de infraestructuras críticas

El incidente de Cal Water refuerza cuatro realidades estratégicas:

1. Los sistemas auxiliares se están convirtiendo en objetivos principales

Históricamente, las organizaciones enfocaban las inversiones en seguridad en SCADA y sistemas de control de procesos. Los actores de amenazas apuntan cada vez más a servicios de soporte operativo, que incluyen:

  • Plataformas de GIS

  • Sistemas de corrección de GNSS

  • Portales de monitoreo remoto

  • Aplicaciones de gestión de activos

  • Infraestructura de medición inteligente

2. Las operaciones de información son ahora parte de las operaciones cibernéticas.

A menudo, el objetivo ya no se limita a causar interrupción.

Los adversarios buscan:

  • Crear incertidumbre pública

  • Erosionar la confianza en los operadores de servicios públicos

  • Provocar el escrutinio regulatorio

  • Generar amplificación mediática

3. La reputación se ha convertido en una superficie de ataque

Para las empresas de servicios públicos de agua, la confianza del público es una dependencia operativa fundamental.

4. Los incidentes de TI pueden convertirse en crisis de OT

Incluso cuando la tecnología operativa no se vea afectada.

Evaluación de los analistas de Shieldworkz

Ruta de ataque más probable

El adversario identificó un despliegue expuesto a internet, sin parches o mal protegido de la plataforma de código abierto RTKBase utilizada por el Distrito de Chico de Cal Water. Explotando vulnerabilidades conocidas o credenciales administrativas débiles, Handala obtuvo acceso inicial al servidor de aplicaciones. Al entrar tras el compromiso, el actor recolectó credenciales administrativas, mapeó configuraciones internas localizadas y se movió de forma lateral hacia una base de datos corporativa de facturación de clientes que albergaba PII de clientes.

Objetivo más probable del atacante

El objetivo principal de esta operación era la guerra de información motivada geopolíticamente y el impacto psicológico. Handala buscó recopilar un gran volumen de datos corporativos para filtrarlos públicamente, creando una narrativa mediática muy visible que implicaba un compromiso profundo de una empresa de servicios de agua crítica en los EE. UU. El grupo decidió no ejecutar acciones destructivas porque carecía de las rutas de red específicas para llegar a la arquitectura SCADA aislada, haciendo que una afirmación exagerada de capacidades fuera su alternativa estratégica más eficaz.

Nivel de confianza

  • Alta confianza: El incidente resultó en una exfiltración de datos corporativos y un compromiso de software auxiliar, en lugar de una brecha física de OT/SCADA.

  • Alta confianza: El actor de amenazas continuará utilizando puntos de apoyo de TI oportunistas en redes municipales para adjudicarse victorias de alto impacto en infraestructuras críticas.

Por qué es importante este ataque

Este incidente demuestra que un actor de amenazas puede activar una alerta de seguridad de infraestructura crítica y captar la atención de los medios globales sin tocar un lazo del sistema de control ni modificar una sola variable de PLC. Para las operaciones cibernéticas patrocinadas por estados, la percepción del acceso operativo suele ser tan valiosa como la interrupción física real.

Acciones urgentes para las empresas de servicios públicos

   [ 1 ] ──> Auditar el espacio de IP externas; desconectar por completo todo software de RTKBase o de mapeo de inmediato.

   [ 2 ] ──> Exigir el restablecimiento de contraseñas para todos los sistemas de NTRIP, facturación y empresariales.

   [ 3 ] ──> Revisar las reglas de los firewalls que separan las redes corporativas de TI de las subredes SCADA.

 

  • Auditoría inmediata: Revise todo el espacio de IP corporativas y de distrito para identificar y desconectar cualquier instalación de RTKBase o herramientas operativas auxiliares expuestas a internet.

  • Restablecimiento de credenciales: Exija un restablecimiento inmediato de contraseñas para todas las aplicaciones NTRIP, archivos de configuración, software de facturación y sistemas de acceso empresarial.

  • Verificación de límites: Inspeccione los registros de firewalls para verificar el aislamiento completo entre las redes corporativas y las zonas operativas de enrutamiento SCADA.

Este informe de inteligencia es mantenido por las divisiones de Investigación y Respuesta a Incidentes de Shieldworkz.  

Lecturas adicionales

Dossier de Handala
Informe de Seguridad de OT de Shieldworkz 2026

 

 

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.