


Equipo Shieldworkz
La amenaza de la que nadie habla lo suficiente
Ha invertido en segmentación de red. Ha desplegado firewalls industriales. Ha capacitado a su equipo en concientización sobre phishing. La postura de seguridad de sus sistemas ciberfísicos se ve sólida en el papel.
Entonces, un técnico conecta una unidad USB para actualizar el archivo de firmware de un PLC y todo cambia.
En 2026, las unidades USB siguen siendo uno de los vectores más subestimados y persistentemente peligrosos en los entornos de TO e ICS. A diferencia de las sofisticadas intrusiones basadas en la red, las amenazas transmitidas por USB evaden por completo las defensas perimetrales. No necesitan una conexión de red. No activan la detección basada en anomalías. Y en muchas plantas, todavía se reparten como si fueran artículos de papelería.
Este artículo analiza exactamente por qué las unidades USB continúan derrotando a las defensas modernas en los entornos de sistemas ciberfísicos, cómo son los patrones de ataque en el mundo real y, lo más importante, qué puede hacer su equipo al respecto ahora mismo. Ya sea que usted sea un gerente de planta, un ingeniero de TO o un CISO, se llevará pasos prácticos y aplicables para cerrar una de las brechas más persistentes en la seguridad de la infraestructura crítica.
Antes de seguir adelante, no olvide consultar nuestra publicación de blog anterior sobre lo que revela una misteriosa intrusión en el alcantarillado de Nueva York sobre la guerra híbrida aquí
Por qué los sistemas ciberfísicos son diferentes de las redes de TI
Antes de hablar de las amenazas USB, vale la pena fundamentar por qué la seguridad de los sistemas ciberfísicos es fundamentalmente diferente de la seguridad de TI tradicional.
In una red de TI, una laptop comprometida representa un mal día. En un entorno CPS (una instalación de tratamiento de agua, una subestación eléctrica, una planta química), un controlador o una HMI comprometidos pueden significar daños físicos, pérdida de producción, daño ambiental o algo peor.
Diferencias clave que hacen que los entornos CPS sean más vulnerables a las amenazas USB:
Sistemas aislados o semi-aislados (air-gapped) - muchas redes de TO están desconectadas intencionalmente de Internet, lo que significa que las unidades USB se convierten en el método principal de transferencia de datos para actualizaciones de software, exportaciones de historiadores y cambios de configuración.
Endpoints heredados (legacy) - los PLC, controladores DCS, RTU y HMI a menudo ejecutan Windows XP, Windows 7 o sistemas operativos embebidos sin administración de puertos USB ni capacidad de detección en el endpoint.
Ciclos de vida largos de los activos - el equipo industrial está diseñado para funcionar entre 10 y 25 años. Los ciclos de parcheo son lentos o inexistentes. Las funciones de ejecución automática (Autorun) que se desactivaron hace años en los entornos de TI pueden seguir activas en las estaciones de trabajo de la planta.
Prioridad operativa sobre la seguridad - en la manufactura y los servicios públicos, el tiempo de actividad lo es todo. Una política de seguridad que ralentice a un técnico durante una ventana de mantenimiento se ignora, se elude o simplemente no se aplica.
Visibilidad escasa - el monitoreo pasivo de la red puede detectar el movimiento lateral, pero una carga útil de USB que se ejecuta localmente nunca genera tráfico de red para ser detectada.
Estas condiciones hacen que las amenazas transmitidas por USB sean singularmente peligrosas en los entornos de sistemas ciberfísicos. Explotan las realidades operativas de TO, no solo las vulnerabilidades técnicas.
Cómo funcionan realmente los ataques por USB en entornos de TO/ICS
Seamos específicos. Comprender la mecánica del ataque ayuda a diseñar mejores defensas.
Patrón de ataque 1: El USB de un proveedor infectado
Un técnico externo llega al sitio para realizar el mantenimiento de un panel de control de turbinas. Trae una unidad USB cargada con archivos de firmware, la misma unidad que ha usado en otras tres plantas este mes. Una de esas plantas estaba comprometida. La unidad ahora contiene una carga útil diseñada para propagarse silenciosamente y establecer persistencia en cualquier HMI o estación de trabajo de ingeniería basada en Windows que toque.
Este no es un escenario teórico. Se han documentado variantes de este ataque en los sectores de energía, manufactura y agua a nivel global.
Patrón de ataque 2: La unidad USB abandonada como señuelo (Drop Drive)
Se dejan unidades USB en estacionamientos, salas de descanso o cerca de los puntos de entrada de la planta. La curiosidad, o el deseo de ayudar ("tal vez esto le pertenece a alguien"), impulsa a introducirlas. Una vez conectadas, el código malicioso se ejecuta antes de que el usuario vea un solo archivo.
En un entorno de TO donde las estaciones de trabajo pueden carecer de protección de endpoints, esta sola acción puede introducir ransomware, malware de borrado (wiper) o un troyano de acceso remoto directamente en la red de control.
Patrón de ataque 3: herramientas legítimas, modificación maliciosa
Las herramientas legítimas basadas en USB (kits de diagnóstico de proveedores, historiadores portátiles, utilidades de configuración) pueden modificarse o reemplazarse por completo. Una amenaza interna o una cadena de suministro comprometida puede sustituir una versión legítima con una herramienta alterada sin levantar sospechas.
Patrón de ataque 4: Suplantación de IDH (Dispositivo de Interfaz Humana)
Las herramientas modernas de ataque por USB pueden camuflarse como teclados. Cuando se conectan a una estación de trabajo de ingeniería, inyectan pulsaciones de teclas a la velocidad de la máquina, ejecutando comandos de PowerShell, descargando cargas útiles o modificando archivos de configuración, todo antes de que un operador humano se dé cuenta de que el dispositivo está conectado.
Estos dispositivos eluden por completo el filtrado de contenido de USB porque, para el sistema operativo, se ven como teclados y no como medios de almacenamiento.
La brecha de defensa moderna: por qué los controles existentes se quedan cortos
Podría estar pensando: "Tenemos controles implementados". Examinemos por qué las defensas comunes aún dejan brechas en la protección de los sistemas ciberfísicos.
Mecanismo de defensa | Por qué se queda corto en entornos CPS |
Firewalls de red y DMZ | Los ataques de USB se ejecutan localmente; no se genera tráfico de red entrante ni saliente |
Antivirus de endpoint | Los endpoints de TO heredados a menudo no pueden ejecutar antivirus modernos; las firmas pueden retrasarse para el malware dirigido a TO |
Bloqueadores físicos de puertos USB | Se eluden de manera rutinaria durante las ventanas de mantenimiento; no son prácticos para todos los dispositivos de campo |
Directiva de grupo de TI / MDM | Muchas estaciones de trabajo de TO no están unidas al dominio ni se administran a través de plataformas MDM de TI |
Capacitación de concientización para empleados | No aborda los contratistas de terceros, los proveedores ni los riesgos de la cadena de suministro |
Aislamiento de red (Air gap) | Paradójicamente aumenta la dependencia de USB: el USB se convierte en la única forma de transferir datos o actualizaciones |
Análisis de tráfico de red | Las cargas útiles de USB con tiempo de residencia cero pueden ejecutarse y completarse antes de que se generen anomalías en la red |
El problema principal es que la mayoría de los entornos CPS aplican controles de seguridad de TI a las realidades de TO. Las herramientas no se adaptan al entorno.
Prevención de amenazas USB: un plan de acción práctico para CPS
Aquí es donde nos volvemos prácticos. El siguiente marco brinda a los equipos de seguridad de TO un enfoque estructurado para mitigar los riesgos de USB en sistemas ciberfísicos.
Paso 1: Inventario de activos y puertos
No se puede proteger lo que no se puede ver. Comience con un inventario completo de cada endpoint en su red de TO que tenga un puerto USB activo.
Tareas ejecutables:
Desplegar descubrimiento pasivo sin agentes (basado en SPAN/TAP) para enumerar todos los activos de TO conectados
Para cada activo, documente: versión del sistema operativo, estado del puerto USB, historial de medios conectados (si existen registros) y zona de criticidad (Nivel del Modelo Purdue 0–3)
Marcar todos los dispositivos de Nivel 0–2 (dispositivos de campo, controladores, estaciones de trabajo de supervisión) como de alta prioridad para la remediación del control de USB
Paso 2: Definir y hacer cumplir una política de medios extraíbles
Una política de seguridad para medios extraíbles en CPS debe ir más allá de una política de TI genérica. Debe tener en cuenta las realidades operativas como el acceso de proveedores, las actualizaciones de firmware y los flujos de trabajo de contratistas.
Elementos clave de la política:
Todos los dispositivos USB deben registrarse e inventariarse antes de ingresar a la planta
Los medios proporcionados por los proveedores deben escanearse en un quiosco de escaneo dedicado y sin conexión a internet antes de conectarse a cualquier activo de TO
Los dispositivos USB personales están prohibidos en todas las zonas de la red de TO (Niveles 0–3)
Cualquier dispositivo USB utilizado en un entorno de TO debe ser de un solo propósito y estar marcado de manera correspondiente
Se debe registrar el uso de USB: quién, qué dispositivo, qué activo y cuándo
Paso 3: Desplegar el control de dispositivos USB optimizado para TO
Las herramientas genéricas de control de dispositivos basadas en TI suelen fallar en los entornos de TO debido a problemas de compatibilidad con sistemas operativos heredados. Necesita soluciones creadas para entornos industriales.
Capacidades requeridas:
Aplicación exclusiva de listas blancas: solo se permite la conexión de ID de dispositivos preaprobados
Aplicación de modo de solo lectura: bloquear todas las operaciones de escritura en medios USB en endpoints de TO
Escaneo automático de cuarentena al conectarse
Detección y bloqueo de suplantación de IDH
Registro de auditoría compatible con la integración de SIEM e historiadores de TO
Paso 4: Establecer un proceso seguro de transferencia de medios
El proceso seguro de transferencia de medios es la alternativa operativa al uso improvisado de USB. Reemplaza el "conéctalo y reza" con un flujo de trabajo estructurado y auditable.
Flujo de trabajo de transferencia segura de medios:
El técnico o proveedor envía una solicitud de transferencia de medios (MTR) a través del sistema de tickets
El equipo de seguridad designado la revisa y aprueba
Los medios se escanean en un quiosco aislado (red aislada, escaneo de malware, validación del tipo de archivo)
Los archivos aprobados se transfieren a un servidor intermedio seguro
Los archivos se envían al activo de TO de destino mediante un mecanismo de transferencia aprobado y monitoreado
La transferencia se registra con un historial de auditoría completo
Este proceso elimina por completo la necesidad de conectar USB directamente a los activos de TO en producción.
Paso 5: Robustecer (Harden) los Endpoints en las Zonas de TO
Incluso con políticas y controles de procesos implementados, el robustecimiento técnico reduce la superficie de ataque cuando los controles se eluden o fallan.
Lista de verificación de robustecimiento de endpoints de TO:
[ ] Desactivar la ejecución/reproducción automática de USB en todas las estaciones de trabajo de TO
[ ] Aplicar listas blancas de aplicaciones para evitar la ejecución de binarios desconocidos
[ ] Restringir los permisos de escritura en los sistemas de archivos de las estaciones de trabajo de TO para evitar la persistencia de la carga útil
[ ] Desactivar los puertos USB no utilizados a través de BIOS/UEFI o mediante bloqueadores físicos de puertos
[ ] Segregar a nivel de red las estaciones de trabajo de ingeniería de las consolas de los operadores
[ ] Desplegar configuraciones de sistema operativo de solo lectura en dispositivos de campo de Nivel 0–1 cuando sea viable
[ ] Habilitar el reenvío de registros de eventos de Windows (cuando corresponda) para eventos de conexión USB
[ ] Revisar y asegurar las cuentas de servicio que tengan acceso de administrador local en las estaciones de trabajo de TO
Paso 6: Capacitar para la realidad de TO
Su programa de capacitación debe reflejar escenarios específicos de TO, no escenarios de TI empaquetados con fotos de archivo diferentes.
La capacitación debe cubrir:
Por qué las unidades USB de proveedores y contratistas son el vector de mayor riesgo
Cómo funcionan los ataques de suplantación de IDH y cómo se ven ante un operador
El proceso correcto para reportar una preocupación de seguridad sin causar interrupciones operativas
Pasos de respuesta ante incidentes si se detecta un evento USB sospechoso
Riesgo de USB en CPS: Panorama de evaluación de madurez
Utilice esta rápida autoevaluación para medir su postura actual. Califique con 0 (no implementado), 1 (parcialmente implementado) o 2 (totalmente implementado) para cada control.
Área de control | Control | Puntaje (0–2) |
Visibilidad | Inventario de puertos USB completo para todos los activos de TO | |
Visibilidad | Registro de eventos de conexión USB activo | |
Política | Existe una política formal de medios extraíbles para TO | |
Política | Política de USB para contratistas/proveedores aplicada al ingresar | |
Técnico | Lista blanca de dispositivos desplegada en endpoints de TO | |
Técnico | Ejecución/reproducción automática desactivada en todas las estaciones de trabajo de TO | |
Técnico | Quiosco de escaneo USB desplegado para transferencias de medios | |
Técnico | Detección de suplantación de IDH implementada | |
Proceso | Flujo de trabajo de transferencia segura de medios documentado y seguido | |
Proceso | Se realizan auditorías y comprobaciones periódicas de cumplimiento de USB | |
Capacitación | Capacitación sobre amenazas de USB específica para TO completada anualmente | |
Respuesta a Incidentes | Existe un libro de estrategias (playbook) de respuesta a incidentes provocados por USB |
Puntaje:
0–8: Alto riesgo. Faltan controles fundamentales.
9–16: Riesgo moderado. Quedan brechas clave en los controles técnicos o de procesos.
17–24: Postura sólida. Enfoque en la consistencia y el monitoreo continuo.
Alineación con el cumplimiento: lo que dicen los marcos de referencia sobre USB en CPS
Los marcos regulatorios y de cumplimiento son cada vez más específicos sobre los controles de medios extraíbles en entornos de TO e infraestructura crítica.
Marco de referencia | Requisito relevante |
ISA/IEC 62443-3-3 | SR 3.9 - Protección de auditoría de medios extraíbles; SR 2.3 - Control de uso para dispositivos portátiles y móviles |
NERC CIP-010-4 | R4 - Activos cibernéticos transitorios y medios extraíbles: controles de escaneo y uso para sistemas cibernéticos BES |
NIST SP 800-82 Rev. 3 | MP-7 - Uso de medios; SC-18 - Código móvil; SI-3 - Protección contra código malicioso |
Directiva NIS2 | Artículo 21 - Políticas sobre el uso de criptografía y medios extraíbles como parte de la seguridad de la cadena de suministro |
IEC 62443-2-1 | Requisitos de política para medios portátiles/extraíbles en entornos IACS |
Si su organización está sujeta a cualquiera de estos marcos, el control de dispositivos USB no es opcional: es un requisito de auditoría. Y en la mayoría de los casos, la evidencia de auditoría requerida va más allá de la documentación de políticas para incluir registros de aplicación técnica.
Cómo se ve una respuesta ante un ataque de USB en TO
La detección y la respuesta importan tanto como la prevención. Aquí hay un flujo de trabajo simplificado de respuesta a incidentes para una sospecha de amenaza transmitida por USB en un entorno de TO.
Fase 1 - Detectar
El evento de conexión USB activa una alerta en el SIEM o en la plataforma de monitoreo de seguridad de TO
El operador o técnico informa de un dispositivo sospechoso o de un comportamiento inesperado del sistema
Los registros del endpoint marcan la ejecución de un proceso desconocido tras la conexión del USB
Fase 2 - Contener
Aislar la estación de trabajo o endpoint afectado a nivel de switch (aislamiento de VLAN)
No apague los controladores ni los dispositivos de campo sin la aprobación de ingeniería de TO; primero evalúe el impacto operativo
Preservar los registros y el dispositivo USB para el análisis forense
Notificar al equipo de seguridad de TO y al CISO dentro del SLA establecido
Fase 3 - Investigar
Imagen forense de la estación de trabajo afectada
Revisar los registros de conexión USB, los registros de ejecución de procesos y las anomalías de tráfico de red en la ventana de tiempo cercana al evento
Hacer una referencia cruzada de los IOC con MITRE ATT&CK para ICS (Técnica T0856 - Spearphishing adjunto a través de medios)
Fase 4 - Recuperar
Restaurar desde una copia de seguridad de configuración buena conocida (no de los medios potencialmente comprometidos)
Volver a crear la imagen de las estaciones de trabajo afectadas antes de que regresen al servicio
Validar la integridad del sistema de control antes de reanudar la producción
Fase 5 - Aprender
Análisis de causa raíz: ¿Cómo entró el dispositivo al entorno?
Actualizar la política, los controles técnicos o la capacitación en función de los hallazgos
Documentar e informar según los requisitos regulatorios aplicables
El enfoque de Shieldworkz para la seguridad de USB y medios extraíbles en CPS
En Shieldworkz, trabajamos con organizaciones de los sectores de energía, manufactura, servicios públicos, y petróleo y gas para diseñar programas de seguridad de TO e ICS que se basen en la realidad operativa; no solo en casillas de verificación de cumplimiento.
Nuestro enfoque para la seguridad de USB y medios extraíbles en entornos de sistemas ciberfísicos incluye:
Visibilidad de activos de TO - descubrimiento pasivo sin agentes para enumerar cada endpoint expuesto a USB a través de sus zonas del Modelo Purdue
Diseño de políticas y procesos - políticas de medios extraíbles, flujos de trabajo seguros para la transferencia de medios y protocolos de acceso de contratistas diseñados para su entorno operativo
Despliegue de controles técnicos - control de dispositivos compatible con TO, robustecimiento de endpoints e integración de quioscos de escaneo de USB
Alineación con el cumplimiento - correlación de sus controles de USB con los requisitos de IEC 62443, NERC CIP, NIST SP 800-82 y NIS2
Preparación para la respuesta a incidentes - libros de estrategias (playbooks) de respuesta a incidentes USB y ejercicios prácticos de simulación específicos para TO
No improvisamos soluciones de TI esperando que funcionen en su planta. Diseñamos controles que se adaptan a su entorno, sus activos y sus limitaciones operativas.
Conclusión
Las unidades USB no son una amenaza del pasado. En 2026, siguen siendo uno de los vectores más confiables y ampliamente explotados contra los sistemas ciberfísicos, precisamente porque los controles diseñados para detenerlos en los entornos de TI no se trasladan de forma idéntica a TO.
Esto es lo que debe llevarse de este artículo:
Los ataques por USB en entornos CPS eluden por diseño las defensas perimetrales de la red: se ejecutan localmente y no generan tráfico de red
Las redes aisladas (air gaps) aumentan la dependencia de USB, ampliando de manera paradójica la superficie de ataque
Los endpoints heredados, las presiones operativas y los flujos de trabajo de los proveedores crean brechas persistentes que la política por sí sola no puede cerrar
Un enfoque en capas (visibilidad de activos, política formal, controles técnicos, procesos de transferencia seguros y capacitación) es el único camino confiable para mitigar el riesgo de USB
Los marcos de cumplimiento, incluidos IEC 62443, NERC CIP y NIS2, exigen controles específicos para medios extraíbles con requisitos de evidencia de auditoría
Sus próximos pasos no tienen por qué ser complicados. Comience con la autoevaluación de madurez en esta publicación. Identifique sus brechas de mayor riesgo. Luego, priorice los controles técnicos que cierren la mayor exposición con la menor interrupción operativa.
¿Listo para tomar medidas? Solicite una demostración con nuestros expertos en seguridad de TO en Shieldworkz. Lo guiaremos a través de una evaluación estructurada de su postura de riesgo de USB en CPS y le mostraremos exactamente dónde enfocarse primero.
Recursos adicionales:
¿Qué son los medios extraíbles? Riesgos, políticas y soluciones de seguridad para TO industrial aquí
Plantilla gratuita de política de medios extraíbles para equipos de TO y TI aquí
Guías de remediación aquí
Recibe semanalmente
Recursos y Noticias
Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos
También te puede interesar

NIS2 Requirements for Critical Infrastructure

Team Shieldworkz

Complete NERC CIP Standards Overview for Security Teams

Team Shieldworkz

Media Scan Requirements for IEC 62443 Compliance

Team Shieldworkz

Mastering NIST SP 800-18 Revision 2:

Team Shieldworkz

Real-Time CPS Monitoring Strategies That Reduce Operational Risk

Team Shieldworkz

Securing critical infrastructure operations during geo-political events and beyond

Team Shieldworkz

