


Equipo Shieldworkz
Contexto esencial y línea base de amenazas
Este marco de evaluación ofrece a las instalaciones de tratamiento de agua y aguas residuales, ingenieros de SCADA y equipos de ciberseguridad de TI/TO un método basado en evidencia para evaluar, calificar y remediar el riesgo asociado con las vías de amenazas vinculadas a Irán. Esto puede considerarse como un punto de partida para comprender su exposición al riesgo, pero este ejercicio no puede considerarse un sustituto de una evaluación integral de ciberriesgo basada en la norma IEC 62443.
Los actores de amenazas asociados con Irán, incluidos los grupos de amenazas persistentes avanzadas (APT) designados como CyberAv3ngers, MuddyWater (TEMP.Zagros), Cotton Sandstorm (MARINHO) y Charming Kitten (APT35), han demostrado patrones operativos distintos en el sector de infraestructura crítica. Históricamente, estos actores aprovechan la explotación oportunista de activos de tecnología de operaciones (TO) expuestos a Internet, credenciales predeterminadas o débiles, vulnerabilidades de borde sin parches, compromisos en la cadena de suministro de software y campañas de spear-phishing contra redes de TI corporativas para obtener acceso inicial.
Matriz de atribución y mapeo de técnicas
Categoría | TTP observada / Vía de amenaza | Vinculación documentada con amenazas iraníes | Impacto en infraestructura crítica / Sector hídrico | Fuente primaria / Aviso de seguridad |
Explotación oportunista de TO | Acceso remoto no autenticado a través de HTTP/HTTPS/SSH; credenciales predeterminadas del fabricante en PLC/HMI (p. ej., serie Unitronics Vision). | Objetivo de CyberAv3ngers (afiliado al IRGC) en controladores lógicos programables Unitronics. | Cambios de parámetros no autorizados, alteración localizada de pantallas HMI, pérdida de visualización/control. | CISA Joint AA23-335A; Aviso conjunto FBI-CISA-NSA (Nov 2023) |
Explotación de acceso remoto y de borde | Explotación de CVE conocidos en puertas de enlace, firewalls y VPN expuestos a Internet (p. ej., Fortinet FortiOS, Citrix Bleed, Pulse Secure, Exchange). | Pioneer Kitten (Rubrik Phantom/UNC757), MuddyWater. | Acceso inicial a TI/DMZ, extracción de credenciales, reconocimiento interno, acceso de intermediario (broker) a afiliados de ransomware. | CISA Joint AA24-241A; Aviso conjunto NSA/FBI (Ago 2024) |
Herramientas de administración y Living-off-the-Land (LotL) | Uso indebido de herramientas administrativas nativas (PowerShell, WMI, RDP, PsExec, NetScan, AnyDesk, ScreenConnect). | Charming Kitten, MuddyWater, Pioneer Kitten. | Movimiento lateral interno sin ejecución de malware personalizado; evasión de software de seguridad basado en host. | MITRE ATT&CK Group G0069, G0014; CISA AA22-075A |
Movimiento lateral de TI a TO | Explotación de estaciones de trabajo de ingeniería con doble conexión (dual-homed), diseños de red planos y dominios compartidos de Active Directory. | Ciberespionaje / Sabotaje genérico observado en actores APT iraníes. | Transición desde el compromiso de la red corporativa al acceso directo a la red SCADA/HMI. | NIST SP 800-82 Rev 3; CISA CPGs |
Abuso de protocolos de TO (Debilidad genérica) | Comandos de lectura/escritura no autenticados sobre protocolos heredados (Modbus TCP, DNP3, Ethernet/IP, EtherCAT). | Vulnerabilidad general de TO (no exclusiva de Irán, pero explotada cuando se alcanza). | Manipulación de variables de control de procesos, escrituras inesperadas en bobinas (coils), inyección de telemetría falsa. | IEC 62443-3-3; Estándares de Avisos de Seguridad ICS de CISA |
Contexto documentado de amenazas vinculadas a Irán:
Ataques oportunistas a TO: A finales de 2023, CISA, el FBI, la NSA, la EPA y la INCD (Israel) publicaron el aviso conjunto AA23-335A. Se confirmó que ciberactores afiliados al Cuerpo de la Guardia Revolucionaria Islámica (IRGC) de Irán (que suelen operar bajo la identidad de "CyberAv3ngers") atacaron y comprometieron activamente PLC Unitronics de la serie Vision en el sector de sistemas de agua y aguas residuales (WWS).
TTP documentadas en WWS: Los actores atacaron PLC expuestos directamente a Internet a través del puerto TCP 20256, explotando credenciales predeterminadas (1111). Al acceder, alteraron la pantalla HMI y provocaron que el PLC dejara de responder a comandos legítimos.
Potencial de pivoteo de TI a TO: Otros actores patrocinados por el estado iraní (como los identificados como MuddyWater, APT33 o Pioneer Kitten) se centran históricamente en entornos de TI, explotando VPN, firewalls y puertas de enlace de acceso remoto sin parches para el acceso inicial, seguido de la extracción de credenciales y técnicas de "living off the land" (utilizando herramientas nativas como PowerShell y WMI). Aunque históricamente se han centrado en la TI, una segmentación inadecuada entre TI y TO proporciona una vía factible para que estos actores afecten las operaciones de TO.
Esta evaluación evalúa las defensas tanto contra la explotación oportunista de activos de TO expuestos a Internet (impacto directo) como contra la explotación dirigida de perímetros de TI que conduce al movimiento lateral (impacto indirecto), alineada con los principios de IEC 62443 y NIST SP 800-82.
Mapeo con IEC 62443

Marco de evaluación y cuestionario
Instrucciones
Evalúe cada control. Proporcione una respuesta, anote la evidencia requerida para validar la afirmación y registre la calificación utilizando la metodología de la Sección 4.
# | Dominio de evaluación | Pregunta | Respuesta | Evidencia requerida | Calificación (0-3) | Riesgo/Observación |
A1 | Gobernanza | ¿Ha definido y documentado claramente la empresa de servicios públicos la propiedad de las decisiones de ciberseguridad de TO durante una emergencia en la planta (p. ej., quién tiene la autoridad para cortar la conexión TI/TO)? | [ ] Sí [ ] Parcial [ ] No [ ] Desconocido [ ] N/A | Plan de Respuesta a Incidentes (IRP) que detalle la matriz de autoridad; registros de simulacros que prueben esta autoridad. | ||
A2 | Gobernanza | ¿Se monitorean activamente los avisos de inteligencia de amenazas (p. ej., WaterISAC, CISA ICS-CERT) y existe un proceso para ponerlos en práctica (p. ej., buscar IOC de AA23-335A)? | SOP de inteligencia de amenazas; registros del sistema de tickets que muestren las revisiones de avisos de seguridad. | |||
B1 | Visibilidad de activos | ¿Mantiene la instalación un inventario de activos de TO (PLC, HMI, EWS, telemetrías) actualizado y completo, y un diagrama validado de la arquitectura de red física/lógica? | Diagrama de arquitectura actual (mapeado según el modelo de Purdue); lista de inventario de activos de TO (versiones de hardware/firmware). | |||
B2 | Visibilidad de activos | ¿Existen activos heredados, no compatibles o mantenidos por terceros en el entorno de TO que representen una "caja negra" para el equipo de seguridad interno? | Contratos de proveedores; registros de escaneo de red que verifiquen que no existen dispositivos de "TO en la sombra" (shadow OT). | |||
C1 | Segmentación TI/TO | ¿Está el entorno de TO estrictamente segmentado de la red de TI corporativa utilizando una arquitectura consistente con las Zonas y Conductos de IEC 62443 (p. ej., DMZ de TO, sin enrutamiento directo a Internet)? | Revisión de la base de reglas del firewall (confirmando denegación por defecto, sin reglas de todo a todo); tablas de enrutamiento. | |||
C2 | Segmentación TI/TO | ¿Tiene algún activo de TO (específicamente PLC, RTU o HMI) una vía de acceso directo a Internet, ya sea intencional o accidental? (Enfoque crítico según CISA AA23-335A) | Informes de escaneo de vulnerabilidades externas (comprobaciones de Shodan/Censys); configuración del firewall perimetral. | |||
D1 | Acceso remoto | ¿Todo el acceso remoto al entorno de TO se enruta a través de una puerta de enlace segura y monitoreada (p. ej., Jump Server en la DMZ) que utilice autenticación de múltiples factores (MFA)? | Archivos de configuración de VPN que fuercen MFA; registros de Active Directory / Proveedor de identidad. | |||
D2 | Acceso remoto | ¿Las conexiones de mantenimiento remoto de los proveedores están configuradas de manera predeterminada como |
Recibe semanalmente
Recursos y Noticias
Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos
También te puede interesar

Malware Prevention Strategies Using Media Scan in OT

Team Shieldworkz

CEA Cybersecurity Regulations 2026: What Indian power companies need to do

Team Shieldworkz

Controles avanzados de detección de amenazas que aumentan la eficacia de NDR

Equipo Shieldworkz

Protección de instalaciones de tratamiento de agua con IEC 62443

Equipo Shieldworkz

Desmitificando la narrativa del ciberriesgo de la IA y el costo de las brechas de seguridad

Prayukth K V

Actualización de inteligencia de amenazas: Campaña cibernética multiestatal dirigida a la tecnología operativa del sector de agua y aguas residuales de EE. UU.

Prayukth K V

