site-logo
site-logo
site-logo

Seguridad de sistemas ciberfísicos: Cómo las unidades USB aún evaden las defensas modernas en 2026

Seguridad de sistemas ciberfísicos: Cómo las unidades USB aún evaden las defensas modernas en 2026

Seguridad de sistemas ciberfísicos: Cómo las unidades USB aún evaden las defensas modernas en 2026

Seguridad de CPS
shieldworkz-logo

Equipo Shieldworkz

La amenaza de la que nadie habla lo suficiente

Ha invertido en segmentación de red. Ha desplegado firewalls industriales. Ha capacitado a su equipo en concientización sobre phishing. La postura de seguridad de sus sistemas ciberfísicos se ve sólida en el papel.

Entonces, un técnico conecta una unidad USB para actualizar el archivo de firmware de un PLC y todo cambia.

En 2026, las unidades USB siguen siendo uno de los vectores más subestimados y persistentemente peligrosos en los entornos de TO e ICS. A diferencia de las sofisticadas intrusiones basadas en la red, las amenazas transmitidas por USB evaden por completo las defensas perimetrales. No necesitan una conexión de red. No activan la detección basada en anomalías. Y en muchas plantas, todavía se reparten como si fueran artículos de papelería.

Este artículo analiza exactamente por qué las unidades USB continúan derrotando a las defensas modernas en los entornos de sistemas ciberfísicos, cómo son los patrones de ataque en el mundo real y, lo más importante, qué puede hacer su equipo al respecto ahora mismo. Ya sea que usted sea un gerente de planta, un ingeniero de TO o un CISO, se llevará pasos prácticos y aplicables para cerrar una de las brechas más persistentes en la seguridad de la infraestructura crítica.

Antes de seguir adelante, no olvide consultar nuestra publicación de blog anterior sobre lo que revela una misteriosa intrusión en el alcantarillado de Nueva York sobre la guerra híbrida aquí

Por qué los sistemas ciberfísicos son diferentes de las redes de TI

Antes de hablar de las amenazas USB, vale la pena fundamentar por qué la seguridad de los sistemas ciberfísicos es fundamentalmente diferente de la seguridad de TI tradicional.

In una red de TI, una laptop comprometida representa un mal día. En un entorno CPS (una instalación de tratamiento de agua, una subestación eléctrica, una planta química), un controlador o una HMI comprometidos pueden significar daños físicos, pérdida de producción, daño ambiental o algo peor.

Diferencias clave que hacen que los entornos CPS sean más vulnerables a las amenazas USB:

  • Sistemas aislados o semi-aislados (air-gapped) - muchas redes de TO están desconectadas intencionalmente de Internet, lo que significa que las unidades USB se convierten en el método principal de transferencia de datos para actualizaciones de software, exportaciones de historiadores y cambios de configuración.

  • Endpoints heredados (legacy) - los PLC, controladores DCS, RTU y HMI a menudo ejecutan Windows XP, Windows 7 o sistemas operativos embebidos sin administración de puertos USB ni capacidad de detección en el endpoint.

  • Ciclos de vida largos de los activos - el equipo industrial está diseñado para funcionar entre 10 y 25 años. Los ciclos de parcheo son lentos o inexistentes. Las funciones de ejecución automática (Autorun) que se desactivaron hace años en los entornos de TI pueden seguir activas en las estaciones de trabajo de la planta.

  • Prioridad operativa sobre la seguridad - en la manufactura y los servicios públicos, el tiempo de actividad lo es todo. Una política de seguridad que ralentice a un técnico durante una ventana de mantenimiento se ignora, se elude o simplemente no se aplica.

  • Visibilidad escasa - el monitoreo pasivo de la red puede detectar el movimiento lateral, pero una carga útil de USB que se ejecuta localmente nunca genera tráfico de red para ser detectada.

Estas condiciones hacen que las amenazas transmitidas por USB sean singularmente peligrosas en los entornos de sistemas ciberfísicos. Explotan las realidades operativas de TO, no solo las vulnerabilidades técnicas.

Cómo funcionan realmente los ataques por USB en entornos de TO/ICS

Seamos específicos. Comprender la mecánica del ataque ayuda a diseñar mejores defensas.

Patrón de ataque 1: El USB de un proveedor infectado

Un técnico externo llega al sitio para realizar el mantenimiento de un panel de control de turbinas. Trae una unidad USB cargada con archivos de firmware, la misma unidad que ha usado en otras tres plantas este mes. Una de esas plantas estaba comprometida. La unidad ahora contiene una carga útil diseñada para propagarse silenciosamente y establecer persistencia en cualquier HMI o estación de trabajo de ingeniería basada en Windows que toque.

Este no es un escenario teórico. Se han documentado variantes de este ataque en los sectores de energía, manufactura y agua a nivel global.

Patrón de ataque 2: La unidad USB abandonada como señuelo (Drop Drive)

Se dejan unidades USB en estacionamientos, salas de descanso o cerca de los puntos de entrada de la planta. La curiosidad, o el deseo de ayudar ("tal vez esto le pertenece a alguien"), impulsa a introducirlas. Una vez conectadas, el código malicioso se ejecuta antes de que el usuario vea un solo archivo.

En un entorno de TO donde las estaciones de trabajo pueden carecer de protección de endpoints, esta sola acción puede introducir ransomware, malware de borrado (wiper) o un troyano de acceso remoto directamente en la red de control.

Patrón de ataque 3: herramientas legítimas, modificación maliciosa

Las herramientas legítimas basadas en USB (kits de diagnóstico de proveedores, historiadores portátiles, utilidades de configuración) pueden modificarse o reemplazarse por completo. Una amenaza interna o una cadena de suministro comprometida puede sustituir una versión legítima con una herramienta alterada sin levantar sospechas.

Patrón de ataque 4: Suplantación de IDH (Dispositivo de Interfaz Humana)

Las herramientas modernas de ataque por USB pueden camuflarse como teclados. Cuando se conectan a una estación de trabajo de ingeniería, inyectan pulsaciones de teclas a la velocidad de la máquina, ejecutando comandos de PowerShell, descargando cargas útiles o modificando archivos de configuración, todo antes de que un operador humano se dé cuenta de que el dispositivo está conectado.

Estos dispositivos eluden por completo el filtrado de contenido de USB porque, para el sistema operativo, se ven como teclados y no como medios de almacenamiento.

La brecha de defensa moderna: por qué los controles existentes se quedan cortos

Podría estar pensando: "Tenemos controles implementados". Examinemos por qué las defensas comunes aún dejan brechas en la protección de los sistemas ciberfísicos.

Mecanismo de defensa

Por qué se queda corto en entornos CPS

Firewalls de red y DMZ

Los ataques de USB se ejecutan localmente; no se genera tráfico de red entrante ni saliente

Antivirus de endpoint

Los endpoints de TO heredados a menudo no pueden ejecutar antivirus modernos; las firmas pueden retrasarse para el malware dirigido a TO

Bloqueadores físicos de puertos USB

Se eluden de manera rutinaria durante las ventanas de mantenimiento; no son prácticos para todos los dispositivos de campo

Directiva de grupo de TI / MDM

Muchas estaciones de trabajo de TO no están unidas al dominio ni se administran a través de plataformas MDM de TI

Capacitación de concientización para empleados

No aborda los contratistas de terceros, los proveedores ni los riesgos de la cadena de suministro

Aislamiento de red (Air gap)

Paradójicamente aumenta la dependencia de USB: el USB se convierte en la única forma de transferir datos o actualizaciones

Análisis de tráfico de red

Las cargas útiles de USB con tiempo de residencia cero pueden ejecutarse y completarse antes de que se generen anomalías en la red

El problema principal es que la mayoría de los entornos CPS aplican controles de seguridad de TI a las realidades de TO. Las herramientas no se adaptan al entorno.

Prevención de amenazas USB: un plan de acción práctico para CPS

Aquí es donde nos volvemos prácticos. El siguiente marco brinda a los equipos de seguridad de TO un enfoque estructurado para mitigar los riesgos de USB en sistemas ciberfísicos.

Paso 1: Inventario de activos y puertos

No se puede proteger lo que no se puede ver. Comience con un inventario completo de cada endpoint en su red de TO que tenga un puerto USB activo.

Tareas ejecutables:

  • Desplegar descubrimiento pasivo sin agentes (basado en SPAN/TAP) para enumerar todos los activos de TO conectados

  • Para cada activo, documente: versión del sistema operativo, estado del puerto USB, historial de medios conectados (si existen registros) y zona de criticidad (Nivel del Modelo Purdue 0–3)

  • Marcar todos los dispositivos de Nivel 0–2 (dispositivos de campo, controladores, estaciones de trabajo de supervisión) como de alta prioridad para la remediación del control de USB

Paso 2: Definir y hacer cumplir una política de medios extraíbles

Una política de seguridad para medios extraíbles en CPS debe ir más allá de una política de TI genérica. Debe tener en cuenta las realidades operativas como el acceso de proveedores, las actualizaciones de firmware y los flujos de trabajo de contratistas.

Elementos clave de la política:

  • Todos los dispositivos USB deben registrarse e inventariarse antes de ingresar a la planta

  • Los medios proporcionados por los proveedores deben escanearse en un quiosco de escaneo dedicado y sin conexión a internet antes de conectarse a cualquier activo de TO

  • Los dispositivos USB personales están prohibidos en todas las zonas de la red de TO (Niveles 0–3)

  • Cualquier dispositivo USB utilizado en un entorno de TO debe ser de un solo propósito y estar marcado de manera correspondiente

  • Se debe registrar el uso de USB: quién, qué dispositivo, qué activo y cuándo

Paso 3: Desplegar el control de dispositivos USB optimizado para TO

Las herramientas genéricas de control de dispositivos basadas en TI suelen fallar en los entornos de TO debido a problemas de compatibilidad con sistemas operativos heredados. Necesita soluciones creadas para entornos industriales.

Capacidades requeridas:

  • Aplicación exclusiva de listas blancas: solo se permite la conexión de ID de dispositivos preaprobados

  • Aplicación de modo de solo lectura: bloquear todas las operaciones de escritura en medios USB en endpoints de TO

  • Escaneo automático de cuarentena al conectarse

  • Detección y bloqueo de suplantación de IDH

  • Registro de auditoría compatible con la integración de SIEM e historiadores de TO

Paso 4: Establecer un proceso seguro de transferencia de medios

El proceso seguro de transferencia de medios es la alternativa operativa al uso improvisado de USB. Reemplaza el "conéctalo y reza" con un flujo de trabajo estructurado y auditable.

Flujo de trabajo de transferencia segura de medios:

  1. El técnico o proveedor envía una solicitud de transferencia de medios (MTR) a través del sistema de tickets

  2. El equipo de seguridad designado la revisa y aprueba

  3. Los medios se escanean en un quiosco aislado (red aislada, escaneo de malware, validación del tipo de archivo)

  4. Los archivos aprobados se transfieren a un servidor intermedio seguro

  5. Los archivos se envían al activo de TO de destino mediante un mecanismo de transferencia aprobado y monitoreado

  6. La transferencia se registra con un historial de auditoría completo

Este proceso elimina por completo la necesidad de conectar USB directamente a los activos de TO en producción.

Paso 5: Robustecer (Harden) los Endpoints en las Zonas de TO

Incluso con políticas y controles de procesos implementados, el robustecimiento técnico reduce la superficie de ataque cuando los controles se eluden o fallan.

Lista de verificación de robustecimiento de endpoints de TO:

  • [ ] Desactivar la ejecución/reproducción automática de USB en todas las estaciones de trabajo de TO

  • [ ] Aplicar listas blancas de aplicaciones para evitar la ejecución de binarios desconocidos

  • [ ] Restringir los permisos de escritura en los sistemas de archivos de las estaciones de trabajo de TO para evitar la persistencia de la carga útil

  • [ ] Desactivar los puertos USB no utilizados a través de BIOS/UEFI o mediante bloqueadores físicos de puertos

  • [ ] Segregar a nivel de red las estaciones de trabajo de ingeniería de las consolas de los operadores

  • [ ] Desplegar configuraciones de sistema operativo de solo lectura en dispositivos de campo de Nivel 0–1 cuando sea viable

  • [ ] Habilitar el reenvío de registros de eventos de Windows (cuando corresponda) para eventos de conexión USB

  • [ ] Revisar y asegurar las cuentas de servicio que tengan acceso de administrador local en las estaciones de trabajo de TO

Paso 6: Capacitar para la realidad de TO

Su programa de capacitación debe reflejar escenarios específicos de TO, no escenarios de TI empaquetados con fotos de archivo diferentes.

La capacitación debe cubrir:

  • Por qué las unidades USB de proveedores y contratistas son el vector de mayor riesgo

  • Cómo funcionan los ataques de suplantación de IDH y cómo se ven ante un operador

  • El proceso correcto para reportar una preocupación de seguridad sin causar interrupciones operativas

  • Pasos de respuesta ante incidentes si se detecta un evento USB sospechoso

Riesgo de USB en CPS: Panorama de evaluación de madurez

Utilice esta rápida autoevaluación para medir su postura actual. Califique con 0 (no implementado), 1 (parcialmente implementado) o 2 (totalmente implementado) para cada control.

Área de control

Control

Puntaje (0–2)

Visibilidad

Inventario de puertos USB completo para todos los activos de TO


Visibilidad

Registro de eventos de conexión USB activo


Política

Existe una política formal de medios extraíbles para TO


Política

Política de USB para contratistas/proveedores aplicada al ingresar


Técnico

Lista blanca de dispositivos desplegada en endpoints de TO


Técnico

Ejecución/reproducción automática desactivada en todas las estaciones de trabajo de TO


Técnico

Quiosco de escaneo USB desplegado para transferencias de medios


Técnico

Detección de suplantación de IDH implementada


Proceso

Flujo de trabajo de transferencia segura de medios documentado y seguido


Proceso

Se realizan auditorías y comprobaciones periódicas de cumplimiento de USB


Capacitación

Capacitación sobre amenazas de USB específica para TO completada anualmente


Respuesta a Incidentes

Existe un libro de estrategias (playbook) de respuesta a incidentes provocados por USB


Puntaje:

  • 0–8: Alto riesgo. Faltan controles fundamentales.

  • 9–16: Riesgo moderado. Quedan brechas clave en los controles técnicos o de procesos.

  • 17–24: Postura sólida. Enfoque en la consistencia y el monitoreo continuo.

Alineación con el cumplimiento: lo que dicen los marcos de referencia sobre USB en CPS

Los marcos regulatorios y de cumplimiento son cada vez más específicos sobre los controles de medios extraíbles en entornos de TO e infraestructura crítica.

Marco de referencia

Requisito relevante

ISA/IEC 62443-3-3

SR 3.9 - Protección de auditoría de medios extraíbles; SR 2.3 - Control de uso para dispositivos portátiles y móviles

NERC CIP-010-4

R4 - Activos cibernéticos transitorios y medios extraíbles: controles de escaneo y uso para sistemas cibernéticos BES

NIST SP 800-82 Rev. 3

MP-7 - Uso de medios; SC-18 - Código móvil; SI-3 - Protección contra código malicioso

Directiva NIS2

Artículo 21 - Políticas sobre el uso de criptografía y medios extraíbles como parte de la seguridad de la cadena de suministro

IEC 62443-2-1

Requisitos de política para medios portátiles/extraíbles en entornos IACS

Si su organización está sujeta a cualquiera de estos marcos, el control de dispositivos USB no es opcional: es un requisito de auditoría. Y en la mayoría de los casos, la evidencia de auditoría requerida va más allá de la documentación de políticas para incluir registros de aplicación técnica.

Cómo se ve una respuesta ante un ataque de USB en TO

La detección y la respuesta importan tanto como la prevención. Aquí hay un flujo de trabajo simplificado de respuesta a incidentes para una sospecha de amenaza transmitida por USB en un entorno de TO.

Fase 1 - Detectar

  • El evento de conexión USB activa una alerta en el SIEM o en la plataforma de monitoreo de seguridad de TO

  • El operador o técnico informa de un dispositivo sospechoso o de un comportamiento inesperado del sistema

  • Los registros del endpoint marcan la ejecución de un proceso desconocido tras la conexión del USB

Fase 2 - Contener

  • Aislar la estación de trabajo o endpoint afectado a nivel de switch (aislamiento de VLAN)

  • No apague los controladores ni los dispositivos de campo sin la aprobación de ingeniería de TO; primero evalúe el impacto operativo

  • Preservar los registros y el dispositivo USB para el análisis forense

  • Notificar al equipo de seguridad de TO y al CISO dentro del SLA establecido

Fase 3 - Investigar

  • Imagen forense de la estación de trabajo afectada

  • Revisar los registros de conexión USB, los registros de ejecución de procesos y las anomalías de tráfico de red en la ventana de tiempo cercana al evento

  • Hacer una referencia cruzada de los IOC con MITRE ATT&CK para ICS (Técnica T0856 - Spearphishing adjunto a través de medios)

Fase 4 - Recuperar

  • Restaurar desde una copia de seguridad de configuración buena conocida (no de los medios potencialmente comprometidos)

  • Volver a crear la imagen de las estaciones de trabajo afectadas antes de que regresen al servicio

  • Validar la integridad del sistema de control antes de reanudar la producción

Fase 5 - Aprender

  • Análisis de causa raíz: ¿Cómo entró el dispositivo al entorno?

  • Actualizar la política, los controles técnicos o la capacitación en función de los hallazgos

  • Documentar e informar según los requisitos regulatorios aplicables

El enfoque de Shieldworkz para la seguridad de USB y medios extraíbles en CPS

En Shieldworkz, trabajamos con organizaciones de los sectores de energía, manufactura, servicios públicos, y petróleo y gas para diseñar programas de seguridad de TO e ICS que se basen en la realidad operativa; no solo en casillas de verificación de cumplimiento.

Nuestro enfoque para la seguridad de USB y medios extraíbles en entornos de sistemas ciberfísicos incluye:

  • Visibilidad de activos de TO - descubrimiento pasivo sin agentes para enumerar cada endpoint expuesto a USB a través de sus zonas del Modelo Purdue

  • Diseño de políticas y procesos - políticas de medios extraíbles, flujos de trabajo seguros para la transferencia de medios y protocolos de acceso de contratistas diseñados para su entorno operativo

  • Despliegue de controles técnicos - control de dispositivos compatible con TO, robustecimiento de endpoints e integración de quioscos de escaneo de USB

  • Alineación con el cumplimiento - correlación de sus controles de USB con los requisitos de IEC 62443, NERC CIP, NIST SP 800-82 y NIS2

  • Preparación para la respuesta a incidentes - libros de estrategias (playbooks) de respuesta a incidentes USB y ejercicios prácticos de simulación específicos para TO

No improvisamos soluciones de TI esperando que funcionen en su planta. Diseñamos controles que se adaptan a su entorno, sus activos y sus limitaciones operativas.

Conclusión

Las unidades USB no son una amenaza del pasado. En 2026, siguen siendo uno de los vectores más confiables y ampliamente explotados contra los sistemas ciberfísicos, precisamente porque los controles diseñados para detenerlos en los entornos de TI no se trasladan de forma idéntica a TO.

Esto es lo que debe llevarse de este artículo:

  1. Los ataques por USB en entornos CPS eluden por diseño las defensas perimetrales de la red: se ejecutan localmente y no generan tráfico de red

  2. Las redes aisladas (air gaps) aumentan la dependencia de USB, ampliando de manera paradójica la superficie de ataque

  3. Los endpoints heredados, las presiones operativas y los flujos de trabajo de los proveedores crean brechas persistentes que la política por sí sola no puede cerrar

  4. Un enfoque en capas (visibilidad de activos, política formal, controles técnicos, procesos de transferencia seguros y capacitación) es el único camino confiable para mitigar el riesgo de USB

  5. Los marcos de cumplimiento, incluidos IEC 62443, NERC CIP y NIS2, exigen controles específicos para medios extraíbles con requisitos de evidencia de auditoría

Sus próximos pasos no tienen por qué ser complicados. Comience con la autoevaluación de madurez en esta publicación. Identifique sus brechas de mayor riesgo. Luego, priorice los controles técnicos que cierren la mayor exposición con la menor interrupción operativa.

¿Listo para tomar medidas? Solicite una demostración con nuestros expertos en seguridad de TO en Shieldworkz. Lo guiaremos a través de una evaluación estructurada de su postura de riesgo de USB en CPS y le mostraremos exactamente dónde enfocarse primero.

Recursos adicionales:

¿Qué son los medios extraíbles? Riesgos, políticas y soluciones de seguridad para TO industrial aquí
Plantilla gratuita de política de medios extraíbles para equipos de TO y TI aquí
Guías de remediación aquí 



Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.