site-logo
site-logo
site-logo

Análisis técnico de las campañas cibernéticas iraníes dirigidas a OT/ICS en los sectores de agua y energía

Análisis técnico de las campañas cibernéticas iraníes dirigidas a OT/ICS en los sectores de agua y energía

Análisis técnico de las campañas cibernéticas iraníes dirigidas a OT/ICS en los sectores de agua y energía

blog-details-image
author

Equipo Shieldworkz

La semana pasada, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), la Oficina Federal de Investigaciones (FBI), la Agencia de Seguridad Nacional (NSA), la Agencia de Protección Ambiental (EPA), el Departamento de Energía (DOE), el Comando Cibernético de EE. UU. y el Departamento del Tesoro emitieron un aviso de ciberseguridad conjunto actualizado. Este documento detalló operaciones cibernéticas agresivas y continuas por parte de actores de amenazas afiliados a Irán contra la infraestructura crítica de EE. UU.

Identificado inicialmente en abril de 2026, el aviso de amenaza conjunto destaca una expansión en el alcance de los ataques dirigidos a tecnología de operación (OT) y sistemas de control industrial (ICS) en los sectores de Sistemas de Agua y Aguas Residuales (WWS), Energía, Instalaciones Gubernamentales, Atención Médica y Manufactura. Los actores de amenazas vinculados a Irán —que incluyen grupos asociados con el Cuerpo de la Guardia Revolucionaria Islámica (IRGC) y la inteligencia iraní— están explotando activamente Controladores Lógicos Programables (PLC), Interfaces Hombre-Máquina (HMI), sistemas de Control Supervisorio y Adquisición de Datos (SCADA) y comunicaciones de campo remotas expuestas a internet.

Si bien las versiones anteriores de esta campaña se centraron principalmente en equipos de Rockwell Automation heredados o conectados a internet y PLC Unitronics de origen israelí, la inteligencia actualizada confirma que los adversarios han ampliado sus capacidades para dirigirse a los sistemas de control de Schneider Electric y Siemens. Los ataques han dado lugar a interrupciones operativas, manipulación de pantallas de datos HMI/SCADA, alteración de archivos de proyecto de los controladores y pérdidas financieras directas para las instalaciones afectadas.

Resumen general

La campaña se centra en la explotación oportuna y dirigida de dispositivos de control industrial accesibles por internet en América del Norte, con implicaciones estratégicas más amplias para las naciones aliadas. Los adversarios aprovechan la inteligencia de fuentes abiertas (OSINT), el escaneo masivo de puertos, credenciales predeterminadas o comprometidas y vulnerabilidades específicas de evasión de autenticación para obtener acceso directo a la red de PLC y módems celulares que conectan los dispositivos de campo con las redes externas.

Una vez dentro, los atacantes interactúan directamente con los archivos de proyecto de los controladores, modificando la lógica operativa, alterando los puntos de consigna y manipulando los flujos de datos que se muestran a los operadores en las pantallas SCADA.

[Amenaza externa / Internet]

       │

       ├── Puertos 44818, 502, 102, 2222, 22

       ▼

[Módem celular / Router perimetral]  ── (Túnel Dropbear SSH)

       │

       ▼

[Red de campo / Gateway insegura]

       │

       ├── Archivos de proyecto modificados / Descargas de lógica forzadas

       ▼

[Controladores Lógicos Programables (PLC)]

  ├── Rockwell Automation Logix (CVE-2021-22681)

  ├── Schneider Electric Modicon M340 / BMX P34

  └── Serie Siemens S7-1200

       │

       ▼

[Pantallas HMI / SCADA] (Lecturas falsificadas y datos manipulados)

 

Cronología

  • Divulgación de CVE-2021-22681 (2021): Se descubrió una vulnerabilidad en el software Studio 5000 Logix Designer de Rockwell Automation, que permite a aplicaciones ajenas a Rockwell descubrir claves criptográficas secretas y comunicarse con los controladores Logix.

  • Finales de 2023 – Principios de 2024: CyberAv3ngers (afiliado al IRGC) explota los PLC Unitronics de la serie Vision expuestos a internet en empresas de agua de EE. UU. tras el estallido del conflicto entre Israel y Hamás, deshabilitando sistemas y alterando las pantallas HMI.

  • Marzo de 2026: Rockwell Automation actualiza su aviso sobre CVE-2021-22681, instando a los operadores a retirar los controladores de la red de internet pública, aplicar protecciones estrictas mediante interruptores de modo y realizar el endurecimiento de software.

  • 7 y 8 de abril de 2026: CISA, el FBI, la NSA, la EPA, el DOE y el Comando Cibernético de EE. UU. publican un aviso de ciberseguridad conjunto inicial advirtiendo que los actores de amenazas iraníes están explotando PLC de Rockwell Automation expuestos a internet en instalaciones de agua, energía y municipales, lo que resulta en manipulación de datos y pérdidas financieras. Censys identifica miles de controladores Rockwell expuestos en direcciones IP públicas.

  • Junio de 2026: El actor de amenazas pro-iraní "Handala" se atribuye el mérito de una intrusión dirigida a California Water Service (Cal Water). Las investigaciones confirman que la actividad se limitó a cuentas dentro de plataformas de proveedores de servicios externos.

  • 22 de julio de 2026: Las agencias federales emiten el aviso conjunto actualizado AA26-097A, que amplía el panorama de amenazas para incluir ataques activos contra PLC de Schneider Electric y Siemens, detalla ataques a módems celulares a través de SSH/Dropbear y recomienda mitigaciones inmediatas de bloqueo por llave de hardware.

Análisis de los actores de amenazas

Atribución

Los avisos gubernamentales atribuyen la actividad en curso a grupos de amenazas persistentes avanzadas (APT) patrocinados por el estado iraní y a intermediarios alineados con el estado. Las entidades clave asociadas con esta actividad incluyen:

  • CyberAv3ngers: Vinculado al Comando Ciber-Electrónico del Cuerpo de la Guardia Revolucionaria Islámica (IRGC-CEC). Conocido por alteraciones visuales públicas, escaneo masivo y ataques destructivos o disruptivos directos contra hardware de OT.

  • Handala: Un grupo de actores de amenazas pro-iraní vinculado a los servicios de inteligencia iraníes, especializado en operaciones psicológicas de tipo hacktivismo, implementación de software limpiador (wiper) e intrusiones en proveedores de servicios e infraestructura de suministro de terceros.

  • Contratistas vinculados al Ministerio de Inteligencia y Seguridad (MOIS): Equipos más amplios respaldados por el estado que realizan actividades de recopilación de inteligencia y posicionamiento previo en redes energéticas y municipales.

Motivación

La estrategia cibernética del estado iraní equilibra la disuasión asimétrica, la retaliación geopolítica y las operaciones psicológicas. Al dirigirse a infraestructuras críticas como la distribución municipal de agua y las redes eléctricas regionales, los actores iraníes buscan demostrar su alcance, sembrar el pánico público, interrumpir servicios diarios esenciales e infligir costos económicos sin cruzar el umbral hacia una guerra cinética declarada.

Evolución en las técnicas de ataque a OT

Históricamente, los actores cibernéticos iraníes dependían de alteraciones web simples, relleno de credenciales (credential stuffing) y accesos administrativos no autenticados a HMI básicas o sistemas de gestión de edificios. La campaña actual indica un cambio en su madurez operativa:

  • Explotación con conocimiento del protocolo: Los actores utilizan software de ingeniería oficial de PLC y protocolos industriales nativos (EtherNet/IP, Modbus TCP, Siemens S7) para enviar directamente modificaciones de lógica.

  • Técnicas de Living-off-the-Land (LotL) en OT: En lugar de implementar malware industrial personalizado (como PIPEDREAM o Industroyer), los actores aprovechan herramientas de configuración y protocolos legítimos de los fabricantes de equipos originales (OEM) para interactuar con los archivos de proyecto, eludir los controles y alterar el comportamiento en tiempo de ejecución.

  • Compromiso de gateways a nivel de campo: Ataques dirigidos a módems celulares en sitios de campo a través de SSH (Dropbear) para crear túneles cifrados y persistentes directamente hacia las zonas de controladores de Nivel 1, eludiendo los firewalls corporativos.

Análisis técnico

Vías de acceso inicial y acceso remoto

  • Dispositivos de campo expuestos a internet: Los adversarios aprovechan Shodan, Censys y herramientas de escaneo personalizadas para ubicar direcciones IP públicas que exponen puertos de comunicación industrial o interfaces de gestión remota.

  • Módems celulares inseguros: Las ubicaciones de campo remotas (por ejemplo, estaciones de bombeo, sitios solares, subestaciones) a menudo dependen de módems celulares para el retorno de datos (backhaul). Los actores se dirigen a interfaces SSH (puerto 22), Telnet (puerto 23) o HTTP abiertas que ejecutan credenciales predeterminadas o débiles. En varios casos, los actores instalaron o aprovecharon instancias ligeras de Dropbear SSH para mantener un acceso persistente.

  • Servicios gestionados por terceros y proveedores: El acceso se obtiene a través de credenciales comprometidas pertenecientes a contratistas externos, integradores o plataformas de servicios gestionados que mantienen conectividad directa de sitio a sitio en entornos de OT.

Tecnologías y vulnerabilidades de ICS/OT afectadas

Proveedor / Equipo

Modelo / Serie de software

Vector de explotación / Puerto objetivo

Impacto operativo principal

Rockwell Automation / Allen-Bradley

Studio 5000 Logix Designer / ControlLogix / CompactLogix

CVE-2021-22681 (Evasión de autenticación), Puertos 44818 (EtherNet/IP), 2222 (CSP)

Conexión no autorizada, modificación de archivos de proyecto, manipulación de pantalla HMI

Schneider Electric

PLC series Modicon M340 / BMX P34

Puerto 502 (Modbus TCP), gestión remota insegura / protocolos abiertos

Descarga de lógica no autorizada, manipulación de estado, interrupción de comunicaciones

Siemens

PLC serie S7-1200

Puerto 102 (S7comm), acceso remoto no autenticado / evasiones de protección de software

Comandos de parada forzados, actualizaciones de lógica de proyecto, anulación de registros

Unitronics

Serie Vision (V130, etc.)

PIN administrativo predeterminado (9999), Puerto 20256 / VNC

Alteración visual de pantalla, bloqueo del sistema, paradas de bombas

Módems celulares perimetrales

Routers celulares industriales de múltiples proveedores

Puerto 22 (SSH), instalación de Dropbear SSH, credenciales débiles/predeterminadas

Tunelización persistente de C2, elusión del perímetro, pivote de red directo

 

Mapeo de MITRE ATT&CK

MITRE ATT&CK para ICS

  • Acceso inicial: T0886 (Servicios remotos), T0865 (Servicios remotos externos), T0883 (Dispositivo accesible por internet).

  • Ejecución: T0807 (Interfaz de línea de comandos), T0855 (Mensaje de comando no autorizado).

  • Persistencia: T0889 (Modificar programa).

  • Evasión: T0820 (Explotación de aplicación expuesta a internet), elusiones de protocolos.

  • Deterioro del control de procesos: T0831 (Manipulación de control), T0858 (Cambiar modo de operación), T0833 (Modificar lógica de control).

  • Impacto: T0826 (Pérdida de disponibilidad), T0836 (Modificar parámetro), T0856 (Falsificar mensaje de reporte).

MITRE ATT&CK para Empresas

  • Reconocimiento: T1595 (Escaneo activo - Escaneo de puertos/IP), T1592 (Recopilar información del host de la víctima).

  • Acceso inicial: T1190 (Explotación de aplicación expuesta a internet), T1078 (Cuentas válidas - Proveedor/Terceros).

  • Comando y control: T1572 (Tunelización de protocolo a través de SSH/Dropbear), T1105 (Transferencia de herramientas de ingreso).

Ataques específicos por sector: Agua y energía

Sistemas de Agua y Aguas Residuales (WWS)

El sector WWS sigue siendo vulnerable debido a presupuestos municipales limitados, ciclos de vida de equipos heredados y una gran dependencia de la gestión remota automatizada para sitios distribuidos geográficamente (por ejemplo, estaciones de bombeo de refuerzo, bombas de elevación, niveles de tanques). Muchas empresas de servicios públicos de tamaño pequeño a mediano carecen de personal dedicado a la ciberseguridad de OT, lo que resulta en PLC expuestos directamente conectados a través de módems celulares sin VPN ni autenticación multifactor (MFA).

Sector de energía

In el sector de energía, los dispositivos de campo como las unidades terminales remotas (RTU) y los PLC regulan las subestaciones de distribución, los colectores de generación solar/eólica y las estaciones de presión de tuberías. La exposición en este sector genera riesgos de caídas de energía localizadas, condiciones de disparo o manipulaciones inadecuadas de válvulas que podrían dañar la infraestructura física o desestabilizar el equilibrio de la red.

Evaluación de impacto operativo

 

 

Recomendaciones defensivas integrales

Acciones prioritarias inmediatas (24–72 horas)

  1. Eliminar la exposición directa a internet [CPG 3.S]:

    • Desconecte inmediatamente todos los PLC, RTU y HMI de la visibilidad pública directa en internet.

    • Audite los bloques de direcciones IP públicas utilizando herramientas como Shodan/Censys para verificar que no haya puertos de OT abiertos (44818, 502, 102, 2222, 20256, 22).

  2. Forzar interruptores de modo físico de hardware:

    • Para los PLC equipados con interruptores de modo físico (por ejemplo, ControlLogix/CompactLogix), cambie manualmente los bloqueos de llave al modo "RUN".

    • Condición previa crítica: Antes de cambiar al modo "RUN", revise y valide minuciosamente los archivos de proyecto en ejecución comparándolos con respaldos fuera de línea de referencia óptima, ya que bloquear en modo RUN guarda el estado activo del proyecto. Cambiar a RUN evita la descarga remota no autorizada o la modificación de la lógica de escalera subyacente.

  3. Endurecimiento de módems celulares de campo:

    • Audite los routers/módems celulares para detectar puertos de gestión abiertos. Cambie todas las credenciales predeterminadas de fábrica de inmediato.

    • Deshabilite Telnet, HTTP y protocolos de gestión no cifrados. Restrinja el acceso SSH (puerto 22) únicamente a los rangos de direcciones IP de gestión designados. Inspeccione los módems para detectar servicios SSH no autorizados (por ejemplo, Dropbear).

  4. Exigir MFA obligatorio y renovación de contraseñas:

    • Requiera autenticación multifactor (MFA) en todas las vías de acceso remoto al dominio de OT (VPN, jump boxes, portales de proveedores).

    • Cambie las contraseñas predeterminadas en todo el software de PLC, herramientas de ingeniería y paneles web.

Mejoras a corto plazo (30–90 días)

  • Habilitar protecciones a nivel de controlador y software: Configure la conmutación de claves de software y la protección de programación dentro del software de ingeniería (por ejemplo, protección de bloques de TIA Portal, contraseñas de proyecto de Studio 5000) para restringir transferencias de lógica no autorizadas.

  • Segmentación de red y listas de control de acceso (ACL): Restrinja las comunicaciones entrantes a los PLC mediante reglas estrictas de firewall/ACL, forzando la vinculación explícita de IP a IP entre las HMI conocidas, las estaciones de trabajo de ingeniería y los PLC.

  • Aislamiento de la arquitectura celular: Realice la transición de los módems de campo remotos a arquitecturas de red aisladas, como Nombres de Punto de Acceso (APN) privados, redes privadas no públicas de 5G (PNI-NPN) o SD-WAN celulares con Acceso a la Red de Confianza Cero (ZTNA).

  • Centralización de registros y monitoreo de anomalías: Recopile y monitoree los registros del sistema de firewalls, módems celulares, gateways de VPN y registros de eventos de PLC para detectar intentos de conexión anormales desde rangos de direcciones IP extranjeras o de proveedores de alojamiento.

Medidas de resiliencia a largo plazo

  • Arquitectura de Confianza Cero para el acceso remoto a OT: Elimine los túneles de acceso remoto entrantes de sitio a sitio persistentes en favor de modelos de control de acceso basados en intermediarios, efímeros y centrados en la identidad.

  • Automatización de verificación de integridad: Implemente herramientas continuas de monitoreo de configuración que comparen las sumas de verificación de la lógica activa del controlador con las compilaciones de referencia autorizadas para detectar cambios no autorizados en tiempo real.

  • Gobernanza de cadena de suministro y de terceros: Exija requisitos cibernéticos estrictos y derechos de auditoría para integradores externos, proveedores de servicios en la nube y proveedores de mantenimiento remoto.

Alineación con marcos de seguridad relevantes

 

 

 

Análisis adicional e implicaciones estratégicas

Lo que revela esta campaña sobre la estrategia cibernética iraní

Las operaciones cibernéticas iraníes demuestran una estrategia pragmática y de bajo costo. En lugar de gastar vulnerabilidades de día cero de alto valor o desarrollar marcos de malware personalizados y complejos (que requieren ciclos de desarrollo extensos), los grupos de amenazas iraníes priorizan el volumen, la velocidad y el oportunismo. Al escanear dispositivos expuestos públicamente y aprovechar protocolos de ingeniería conocidos, logran un amplio alcance operativo con un gasto mínimo de recursos.

Evolución en las técnicas de ataque a OT

Aunque el mecanismo de ataque sigue siendo en gran medida oportuno, la técnica operativa ha progresado. Los actores de amenazas están demostrando una mejor comprensión de las plataformas de control industrial, yendo más allá del simple vandalismo de interfaces web para interactuar con la lógica de escalera del controlador, alterar puntos de consigna y ejecutar comandos a nivel de protocolo en múltiples fabricantes importantes (Rockwell, Schneider Electric, Siemens, Unitronics).

Implicaciones más amplias para los operadores globales

Esta campaña sirve como una advertencia crítica para los operadores a nivel mundial, incluidos aquellos en Europa, Medio Oriente y Asia-Pacífico. Los intermediarios iraníes utilizan herramientas de escaneo OSINT disponibles globalmente para descubrir dispositivos OT expuestos en cualquier parte del mundo. Cualquier organización que exponga controladores industriales no segmentados a la internet pública —independientemente de su ubicación geográfica o tamaño— está sujeta a descubrimiento automatizado y posibles interrupciones.

Debilidades defensivas comunes explotadas sistemáticamente

  • Visibilidad directa en internet pública: Controladores conectados directamente a módems celulares sin firewalls perimetrales o APN privados.

  • Excesiva confianza en las configuraciones predeterminadas del proveedor: Contraseñas administrativas sin cambiar y puertos de gestión abiertos.

  • Gestión inadecuada de riesgos de terceros: Vías de mantenimiento remoto inseguras proporcionadas a contratistas externos.

  • Falta de selectores de seguridad de hardware físico: Omisión de configurar los bloqueos de llave físicos del PLC en modo "RUN", dejando los puertos de programación remota permanentemente abiertos.

Conclusiones estratégicas para CISO y líderes de seguridad de OT

Plan de acción para CISO y líderes de OT:

  • Asumir la exposición hasta que se audite: Realice escaneos inmediatos de exposición externa en todos los espacios de direcciones IP corporativas y de campo para verificar que ningún puerto de OT o interfaz de gestión sea visible para la internet pública.

  • Bloquear físicamente los controladores: Envíe técnicos de campo para auditar los PLC críticos; asegúrese de que los archivos del proyecto estén verificados y los interruptores de hardware estén cambiados a la posición RUN.

  • Aislar el retorno de datos celular (backhaul): Mueva todas las comunicaciones celulares de campo a APN privados, VPN seguras o arquitecturas de Confianza Cero.

  • Forzar controles de acceso estrictos de terceros: Exija MFA y mediación de jump-hosts para todas las sesiones de acceso remoto de proveedores e integradores.

  • Cerrar la brecha operativa: Fomente la colaboración directa entre los equipos de seguridad de TI y los ingenieros de OT de campo para garantizar que las políticas de seguridad no afecten la seguridad operativa ni la continuidad del proceso.

 

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.