site-logo
site-logo
site-logo

Evaluación de ciberresiliencia frente a rutas de amenazas vinculadas a Irán para sistemas de agua y aguas residuales

Evaluación de ciberresiliencia frente a rutas de amenazas vinculadas a Irán para sistemas de agua y aguas residuales

Evaluación de ciberresiliencia frente a rutas de amenazas vinculadas a Irán para sistemas de agua y aguas residuales

Preparación para contrarrestar las ciberamenazas iraníes
author

Equipo Shieldworkz

Contexto esencial y línea base de amenazas

Este marco de evaluación ofrece a las instalaciones de tratamiento de agua y aguas residuales, ingenieros de SCADA y equipos de ciberseguridad de TI/TO un método basado en evidencia para evaluar, calificar y remediar el riesgo asociado con las vías de amenazas vinculadas a Irán. Esto puede considerarse como un punto de partida para comprender su exposición al riesgo, pero este ejercicio no puede considerarse un sustituto de una evaluación integral de ciberriesgo basada en la norma IEC 62443.

Los actores de amenazas asociados con Irán, incluidos los grupos de amenazas persistentes avanzadas (APT) designados como CyberAv3ngers, MuddyWater (TEMP.Zagros), Cotton Sandstorm (MARINHO) y Charming Kitten (APT35), han demostrado patrones operativos distintos en el sector de infraestructura crítica. Históricamente, estos actores aprovechan la explotación oportunista de activos de tecnología de operaciones (TO) expuestos a Internet, credenciales predeterminadas o débiles, vulnerabilidades de borde sin parches, compromisos en la cadena de suministro de software y campañas de spear-phishing contra redes de TI corporativas para obtener acceso inicial.

Matriz de atribución y mapeo de técnicas

Categoría

TTP observada / Vía de amenaza

Vinculación documentada con amenazas iraníes

Impacto en infraestructura crítica / Sector hídrico

Fuente primaria / Aviso de seguridad

Explotación oportunista de TO

Acceso remoto no autenticado a través de HTTP/HTTPS/SSH; credenciales predeterminadas del fabricante en PLC/HMI (p. ej., serie Unitronics Vision).

Objetivo de CyberAv3ngers (afiliado al IRGC) en controladores lógicos programables Unitronics.

Cambios de parámetros no autorizados, alteración localizada de pantallas HMI, pérdida de visualización/control.

CISA Joint AA23-335A; Aviso conjunto FBI-CISA-NSA (Nov 2023)

Explotación de acceso remoto y de borde

Explotación de CVE conocidos en puertas de enlace, firewalls y VPN expuestos a Internet (p. ej., Fortinet FortiOS, Citrix Bleed, Pulse Secure, Exchange).

Pioneer Kitten (Rubrik Phantom/UNC757), MuddyWater.

Acceso inicial a TI/DMZ, extracción de credenciales, reconocimiento interno, acceso de intermediario (broker) a afiliados de ransomware.

CISA Joint AA24-241A; Aviso conjunto NSA/FBI (Ago 2024)

Herramientas de administración y Living-off-the-Land (LotL)

Uso indebido de herramientas administrativas nativas (PowerShell, WMI, RDP, PsExec, NetScan, AnyDesk, ScreenConnect).

Charming Kitten, MuddyWater, Pioneer Kitten.

Movimiento lateral interno sin ejecución de malware personalizado; evasión de software de seguridad basado en host.

MITRE ATT&CK Group G0069, G0014; CISA AA22-075A

Movimiento lateral de TI a TO

Explotación de estaciones de trabajo de ingeniería con doble conexión (dual-homed), diseños de red planos y dominios compartidos de Active Directory.

Ciberespionaje / Sabotaje genérico observado en actores APT iraníes.

Transición desde el compromiso de la red corporativa al acceso directo a la red SCADA/HMI.

NIST SP 800-82 Rev 3; CISA CPGs

Abuso de protocolos de TO (Debilidad genérica)

Comandos de lectura/escritura no autenticados sobre protocolos heredados (Modbus TCP, DNP3, Ethernet/IP, EtherCAT).

Vulnerabilidad general de TO (no exclusiva de Irán, pero explotada cuando se alcanza).

Manipulación de variables de control de procesos, escrituras inesperadas en bobinas (coils), inyección de telemetría falsa.

IEC 62443-3-3; Estándares de Avisos de Seguridad ICS de CISA

 

Contexto documentado de amenazas vinculadas a Irán:

  • Ataques oportunistas a TO: A finales de 2023, CISA, el FBI, la NSA, la EPA y la INCD (Israel) publicaron el aviso conjunto AA23-335A. Se confirmó que ciberactores afiliados al Cuerpo de la Guardia Revolucionaria Islámica (IRGC) de Irán (que suelen operar bajo la identidad de "CyberAv3ngers") atacaron y comprometieron activamente PLC Unitronics de la serie Vision en el sector de sistemas de agua y aguas residuales (WWS).

  • TTP documentadas en WWS: Los actores atacaron PLC expuestos directamente a Internet a través del puerto TCP 20256, explotando credenciales predeterminadas (1111). Al acceder, alteraron la pantalla HMI y provocaron que el PLC dejara de responder a comandos legítimos.

  • Potencial de pivoteo de TI a TO: Otros actores patrocinados por el estado iraní (como los identificados como MuddyWater, APT33 o Pioneer Kitten) se centran históricamente en entornos de TI, explotando VPN, firewalls y puertas de enlace de acceso remoto sin parches para el acceso inicial, seguido de la extracción de credenciales y técnicas de "living off the land" (utilizando herramientas nativas como PowerShell y WMI). Aunque históricamente se han centrado en la TI, una segmentación inadecuada entre TI y TO proporciona una vía factible para que estos actores afecten las operaciones de TO.

Esta evaluación evalúa las defensas tanto contra la explotación oportunista de activos de TO expuestos a Internet (impacto directo) como contra la explotación dirigida de perímetros de TI que conduce al movimiento lateral (impacto indirecto), alineada con los principios de IEC 62443 y NIST SP 800-82.

Mapeo con IEC 62443

Marco de evaluación y cuestionario

Instrucciones

Evalúe cada control. Proporcione una respuesta, anote la evidencia requerida para validar la afirmación y registre la calificación utilizando la metodología de la Sección 4.

#

Dominio de evaluación

Pregunta

Respuesta

Evidencia requerida

Calificación (0-3)

Riesgo/Observación

A1

Gobernanza

¿Ha definido y documentado claramente la empresa de servicios públicos la propiedad de las decisiones de ciberseguridad de TO durante una emergencia en la planta (p. ej., quién tiene la autoridad para cortar la conexión TI/TO)?

[ ] Sí




[ ] Parcial




[ ] No




[ ] Desconocido




[ ] N/A

Plan de Respuesta a Incidentes (IRP) que detalle la matriz de autoridad; registros de simulacros que prueben esta autoridad.



A2

Gobernanza

¿Se monitorean activamente los avisos de inteligencia de amenazas (p. ej., WaterISAC, CISA ICS-CERT) y existe un proceso para ponerlos en práctica (p. ej., buscar IOC de AA23-335A)?


SOP de inteligencia de amenazas; registros del sistema de tickets que muestren las revisiones de avisos de seguridad.



B1

Visibilidad de activos

¿Mantiene la instalación un inventario de activos de TO (PLC, HMI, EWS, telemetrías) actualizado y completo, y un diagrama validado de la arquitectura de red física/lógica?


Diagrama de arquitectura actual (mapeado según el modelo de Purdue); lista de inventario de activos de TO (versiones de hardware/firmware).



B2

Visibilidad de activos

¿Existen activos heredados, no compatibles o mantenidos por terceros en el entorno de TO que representen una "caja negra" para el equipo de seguridad interno?


Contratos de proveedores; registros de escaneo de red que verifiquen que no existen dispositivos de "TO en la sombra" (shadow OT).



C1

Segmentación TI/TO

¿Está el entorno de TO estrictamente segmentado de la red de TI corporativa utilizando una arquitectura consistente con las Zonas y Conductos de IEC 62443 (p. ej., DMZ de TO, sin enrutamiento directo a Internet)?


Revisión de la base de reglas del firewall (confirmando denegación por defecto, sin reglas de todo a todo); tablas de enrutamiento.



C2

Segmentación TI/TO

¿Tiene algún activo de TO (específicamente PLC, RTU o HMI) una vía de acceso directo a Internet, ya sea intencional o accidental? (Enfoque crítico según CISA AA23-335A)


Informes de escaneo de vulnerabilidades externas (comprobaciones de Shodan/Censys); configuración del firewall perimetral.



D1

Acceso remoto

¿Todo el acceso remoto al entorno de TO se enruta a través de una puerta de enlace segura y monitoreada (p. ej., Jump Server en la DMZ) que utilice autenticación de múltiples factores (MFA)?


Archivos de configuración de VPN que fuercen MFA; registros de Active Directory / Proveedor de identidad.



D2

Acceso remoto

¿Las conexiones de mantenimiento remoto de los proveedores están configuradas de manera predeterminada como

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.