site-logo
site-logo
site-logo

Actualización de inteligencia de amenazas: Campaña cibernética multiestatal dirigida a la tecnología operativa del sector de agua y aguas residuales de EE. UU.

Actualización de inteligencia de amenazas: Campaña cibernética multiestatal dirigida a la tecnología operativa del sector de agua y aguas residuales de EE. UU.

Actualización de inteligencia de amenazas: Campaña cibernética multiestatal dirigida a la tecnología operativa del sector de agua y aguas residuales de EE. UU.

blog-details-image
author

Prayukth K V

Resumen de la campaña

A partir del 26 de julio de 2026, una campaña cibernética coordinada tuvo como objetivo diversos sistemas de tecnología operativa (OT) y sistemas de control industrial (ICS) en todo el sector de sistemas de agua y aguas residuales (WWS) de EE. UU. Las intrusiones iniciales comprometieron más de 30 empresas municipales de agua en Minnesota. A finales de julio y principios de agosto de 2026, los actores de amenazas expandieron la campaña para abarcar instalaciones de agua y aguas residuales en al menos siete estados de EE. UU., incluidos Michigan y Minnesota.



Esta no es una campaña ordinaria. En cambio, es un intento del actor de amenazas de demostrar que puede vulnerar sistemas críticos en la infraestructura crítica de EE. UU.

La persistencia, coordinación y expansión geográfica de esta campaña indican un cambio potencialmente significativo en el panorama global de amenazas que rodean a la infraestructura crítica. En lugar de eventos disruptivos aislados, estas operaciones se asemejan cada vez más a campañas estratégicas de múltiples fases diseñadas para lograr tanto la interrupción operativa como el acceso a largo plazo a entornos de OT. Si esta tendencia continúa, es probable que los ataques contra la infraestructura crítica se conviertan en un instrumento de gobernabilidad cada vez más común, en el que los actores estatales y alineados con el estado aprovechen las ciberoperaciones para influir en los resultados geopolíticos antes, durante y después de períodos de tensión internacional. Esta evolución subraya la necesidad de que los operadores de infraestructura crítica asuman que el ciberreconocimiento, el preposicionamiento y la interrupción operativa ya no son riesgos aislados, sino componentes integrales de la competencia geopolítica moderna.

El objetivo táctico principal observado en estas intrusiones es la explotación directa y la manipulación de controladores lógicos programables (PLC) expuestos a Internet, específicamente los controladores de las series MicroLogix 1100 y 1400 de Rockwell Automation/Allen-Bradley, además de CompactLogix, Micro850 y dispositivos heredados residuales. Los actores de amenazas accedieron de forma remota a interfaces industriales expuestas, alteraron sistemáticamente las contraseñas administrativas de los dispositivos, modificaron las configuraciones de IP y descargaron archivos de proyectos de lógica de escalera alterados.

Estas acciones resultaron en una pérdida simultánea de visibilidad (Loss of View) y pérdida de control (Loss of Control) para los operadores de las plantas, lo que obligó a múltiples municipios a desconectar de inmediato los enlaces SCADA automatizados, activar cortes de seguridad físicos y realizar la transición a operaciones manuales de emergencia.

Importancia de este incidente

El sector WWS representa uno de los componentes estructuralmente más vulnerables de la infraestructura crítica de EE. UU. A diferencia de los sectores de energía o de la industria de defensa, la infraestructura municipal de agua en los EE. UU. está altamente descentralizada y comprende más de 50,000 sistemas de agua comunitarios. La mayoría son gestionados por pequeños distritos de servicios públicos locales que operan bajo presupuestos municipales ajustados y con personal dedicado a la ciberseguridad limitado.

Esta campaña subraya tres riesgos sistémicos clave:

  • Exposición directa y generalizada a Internet de dispositivos OT de Nivel 1/Nivel 2: Los PLC sin blindaje que ejecutan protocolos industriales heredados (por ejemplo, EtherNet/IP, CIP, Modbus TCP) sin autenticación criptográfica nativa siguen siendo accesibles a través de motores de búsqueda públicos como Shodan y Censys.

  • Tácticas de baja complejidad y alto impacto: Los adversarios lograron la interrupción operativa en docenas de plantas físicas sin implementar exploits de día cero sofisticados ni módulos de malware personalizados diseñados para OT.

  • Riesgos operativos y de seguridad pública en cascada: La interrupción de las bombas de dosificación automatizadas, los controles de cabezal de pozo y la telemetría de las estaciones de bombeo amenaza directamente la presión de la línea hidráulica. La pérdida de presión conlleva el riesgo de inducir el sifonamiento de retorno y la infiltración de agua subterránea en las redes de distribución, lo que requiere avisos de hervir agua e intervención física.

Hallazgos clave

  • Vector de objetivo principal: Controladores industriales accesibles por Internet que carecen de autenticación multifactor (MFA), dependen de credenciales administrativas débiles o predeterminadas, o son susceptibles a vulnerabilidades no parcheadas (por ejemplo, CVE-2021-22681).

  • Metodología del atacante: Los actores ejecutan sesiones directas de protocolos industriales (EtherNet/IP en el puerto TCP 44818) para reconfigurar los parámetros de red, bloquear a los operadores legítimos cambiando las contraseñas de acceso al PLC y cargar archivos de proyecto alterados para detener las bombas de pozo y los procesos de tratamiento de agua.

  • Estado de atribución: Las advertencias conjuntas de CISA, el FBI, la EPA y los centros de fusión estatales destacan una fuerte alineación táctica con actores de amenazas patrocinados por el estado iraní, específicamente grupos que operan bajo el nombre de CyberAv3ngers (afiliados al Comando Ciber-Electrónico del Cuerpo de la Guardia Revolucionaria Islámica de Irán - IRGC-CEC). Sin embargo, la atribución federal oficial sigue bajo investigación activa sin una certeza forense concluyente.

  • Impacto en la salud pública: Los sistemas físicos de seguridad y las rápidas intervenciones de los operadores evitaron desequilibrios químicos o la contaminación del agua pública. Los impactos operativos se limitaron a pérdidas de presión localizadas, paradas de pozos y alternativas forzadas de control manual.

Evolución desde los primeros incidentes de Minnesota hacia una campaña multiestatal

Las intrusiones del 26 y 27 de julio en Minnesota marcaron la fase inicial de una campaña más amplia y ejecutada sistemáticamente en el territorio estadounidense.

Métrica operativa

Incidentes iniciales en Minnesota (26-27 de julio de 2026)

Expansión de la campaña multiestatal (finales de julio-agosto de 2026)

Alcance geográfico

Localizado en Minnesota (Plymouth, Braham, Maple Plain, South St. Paul).

Al menos 7 estados (incluidos Minnesota, Michigan e instalaciones del medio oeste y centrales).

Volumen de objetivos

~30 sistemas públicos de agua.

Docenas de instalaciones independientes de agua y aguas residuales en múltiples jurisdicciones estatales.

Enfoque de hardware

Principalmente PLC Rockwell Allen-Bradley MicroLogix 1100/1400.

Conjunto de objetivos ampliado que incluye PLC Rockwell CompactLogix, Micro850, Schneider Electric y Siemens.

TTP principales

Restablecimiento de contraseñas, alteración de direcciones IP, desactivación de la lógica de la bomba de pozo.

Escaneo automatizado de redes, modificaciones de lógica de escalera, vandalismo/apagones en pantallas HMI.

Impacto operativo

Paradas de cabezales de pozo aisladas (~1.5 horas en Braham, MN), interrupciones de telemetría local.

Pérdida generalizada de visibilidad/control, anulaciones de estaciones de bombeo, avisos de hervir agua, turnos prolongados de operación manual.

Coordinación defensiva

Respuesta de obras públicas locales y triaje de Minnesota IT Services.

Movilización interinstitucional federal (anuncios conjuntos de servicio público del FBI, CISA, EPA), alertas de WaterISAC, directivas de emergencia de CISA.

 

Cambio estratégico en los objetivos de los atacantes

La progresión de incidentes aislados en zonas rurales de Minnesota a una campaña multiestatal revela un cambio deliberado de objetivos oportunistas a la explotación masiva oportunista. Los ataques iniciales en localidades como Braham, MN (población de ~1,700 habitantes) parecieron ser pruebas de validación para conjuntos de scripts automatizados diseñados para bloquear controladores. Una vez validadas, el actor de amenazas escaló las tácticas en todos los dispositivos expuestos detectables a través de consultas en Shodan o Censys filtrando por el puerto 44818 (EtherNet/IP) y cadenas de hardware de proveedores específicos.

El objetivo del atacante no era la destrucción física catastrófica (por ejemplo, sobrepresurizar las tuberías principales o alterar los equilibrios químicos para causar toxicidad aguda), sino más bien generar fricción operativa generalizada, angustia psicológica y agotamiento de recursos en los departamentos de obras públicas municipales de EE. UU.

Análisis de atribución basado en evidencia: Sospechas de Irán

Los organismos de investigación federales (FBI, CISA, EPA) y las firmas privadas de inteligencia de amenazas han destacado posibles vínculos con actores respaldados por el estado iraní. Sin embargo, el rigor analítico exige una distinción clara entre los indicadores técnicos, la inteligencia circunstancial y los hechos forenses confirmados.

 

 

Hechos forenses confirmados

  • Vector de ataque: Los ataques aprovechan PLC expuestos a Internet que ejecutan protocolos industriales no autenticados.

  • Oportunidad del aviso: CISA actualizó el Aviso de Seguridad AA26-097A el 22 de julio de 2026, advirtiendo específicamente sobre ciberamenazas iraníes que apuntan activamente a PLC de infraestructura crítica en EE. UU. Las intrusiones comenzaron cuatro días después, el 26 de julio.

  • Postura oficial interinstitucional: El FBI, CISA y la EPA emitieron un Anuncio de Servicio Público Conjunto el 31 de julio de 2026, confirmando intrusiones en curso contra controladores Rockwell MicroLogix en siete estados sin asignar una atribución definitiva a un estado-nación específico.

Evaluaciones de inteligencia

  • Directivas del Centro de Fusión Estatal y WaterISAC: Los informes de inteligencia filtrados y los avisos de WaterISAC indican que el Centro de Fusión de Minnesota identificó TTP operativas que coinciden con campañas históricas afiliadas al IRGC.

  • Análisis de Tenable y Claroty: Los proveedores privados de seguridad de OT señalaron que las tácticas operativas imitan el manual de juego de CyberAv3ngers, un grupo intermediario de IRGC-CEC responsable de los ataques de noviembre de 2023 contra PLC Unitronics Vision350 de fabricación israelí en la Autoridad Municipal de Agua de Aliquippa, Pensilvania.

  • Matriz de objetivos en expansión: En 2023, CyberAv3ngers se centró en mensajes antiisraelíes al apuntar a dispositivos Unitronics. La campaña de 2026 refleja una expansión más amplia, independiente de la plataforma, que tiene como objetivo equipos de Rockwell Allen-Bradley, Schneider Electric y Siemens.

Momento geopolítico

La campaña coincide con una mayor tensión geopolítica entre Estados Unidos e Irán en Oriente Medio. Históricamente, las ciberoperaciones iraníes funcionan como un instrumento de represalia asimétrico, aprovechando las intrusiones en infraestructura crítica para señalar capacidad e imponer costos económicos sin cruzar el umbral del conflicto militar directo.

Contraevidencia y ambigüedad de atribución

  • Falta de malware personalizado único: Los ataques dependen completamente de interacciones de protocolo nativas (comandos EtherNet/IP, inicios de sesión con contraseñas predeterminadas, interfaces de administración web/telnet no autenticadas). Debido a que estas técnicas requieren una baja capacidad técnica, cualquier actor sofisticado, hacktivista independiente o sindicato criminal podría ejecutarlas utilizando herramientas de escaneo público y módulos Metasploit.

  • Declaraciones oficiales contradictorias: El 31 de julio de 2026, el presidente de los EE. UU., Donald Trump, expresó públicamente su escepticismo respecto a la participación de Irán, declarando: "No creo que haya sido un ciberataque iraní", lo que destaca una disparidad entre los informes preliminares de inteligencia ejecutiva y las investigaciones forenses de campo en curso.

  • Potencial de bandera falsa: Personajes hacktivistas prominentes (como Handala) suelen adoptar o exagerar afiliaciones con unidades cibernéticas de estados-nación para ganar visibilidad mediática o encubrir operaciones de extorsión comercial.

Nivel de confianza de atribución general: MEDIO

Aunque la victimología, las tácticas, el momento y la tecnología objetivo se alinean estrechamente con los patrones operativos afiliados al IRGC, las autoridades no han publicado rastros forenses directos (como infraestructura C2 única controlada por el actor de la amenaza o herramientas respaldadas por el estado firmadas digitalmente).

Perfil del actor de amenazas y matriz de capacidades

Para evaluar todos los vectores de amenaza plausibles, la siguiente tabla compara a los grupos candidatos utilizando el marco de trabajo MITRE ATT&CK para ICS.

Grupo de actores de amenazas

Afiliación / Antecedentes

Ataques históricos conocidos

TTP principales (ATT&CK para ICS)

Evaluación de capacidades

Probabilidad estimada de participación

CyberAv3ngers

Intermediario del Comando Ciber-Electrónico del IRGC (IRGC-CEC).

Autoridad Municipal de Agua de Aliquippa (2023); infraestructura WWS de Israel (2020-2023).

Acceso directo a Internet (T0886), Modificación de parámetros (T0836), Desfiguración/Defacement (T0827), Credenciales predeterminadas (T0812).

Media: Capacidad para la explotación basada en scripts de dispositivos de campo expuestos; desarrollo limitado de protocolos industriales nativos.

ALTA

Handala Hack

Hacktivista proiraní / Frente del IRGC.

Infraestructura israelí, centros de investigación nuclear, sistemas de transporte regional.

Exfiltración de datos (T0803), Mensaje de comando no autorizado (T0855), Descubrimiento de sistema remoto (T0846).

Baja–Media: Principalmente desfiguraciones de sitios web, despliegue de limpiadores (wipers) en entornos de TI, escaneo oportunista de OT.

MEDIA

APT33 / Elfin

Patrocinado por el estado iraní (Fuerza Aeroespacial del IRGC).

Sectores de aviación global, energía y petroquímica en EE. UU. y Arabia Saudita.

Spearphishing (T0865), Explotación de servicios remotos (T0886), Empaquetamiento de software (T0857).

Alta: Sofisticado facilitador de acceso inicial a TI/OT; capacidad para implementar wipers personalizados (variantes de Shamoon).

BAJA (Las tácticas carecen de los vectores de entrada empresariales típicos de TI de APT33)

Ciberdelincuencia / Actores de bandera falsa

Ciberdelincuentes independientes / extorsionadores.

Campañas de ransomware oportunistas contra redes municipales de TI/OT.

Fuerza bruta (T0809), Destrucción de datos (T0826), Arquitectura de impacto (T0881).

Baja–Media: Dependen de kits de exploits comerciales, botnets automatizadas, credenciales de facilitadores de acceso.

BAJA–MEDIA

 

Reconstrucción técnica del ciclo de vida del ataque

Debido a que las imágenes forenses de disco completas y las capturas de paquetes de red (PCAP) de todos los sitios municipales afectados están restringidas bajo investigación federal activa, partes de esta reconstrucción representan una hipótesis analítica basada en campañas anteriores, avisos de CISA e informes de servicio público del FBI.

 

 

Acceso inicial (observado)

Los actores de amenazas llevaron a cabo un reconocimiento automatizado dirigido a rangos de IP conectados a Internet asociados con ISP rurales y municipales. Las búsquedas rastrearon el puerto TCP 44818 abierto (EtherNet/IP - Common Industrial Protocol / CIP), el puerto TCP 502 (Modbus TCP) y el puerto TCP 80/443 (servidores web integrados).

La entrada inicial se obtuvo a través de dos vectores principales:

  • Inicio de sesión no autenticado / con credenciales predeterminadas: Aprovechando los inicios de sesión administrativos predeterminados (por ejemplo, admin/password o predeterminados por el proveedor) en las interfaces expuestas de configuración web y Telnet de MicroLogix 1100/1400.

  • Explotación de vulnerabilidades conocidas: Explotando vulnerabilidades heredadas como CVE-2021-22681 (CVSS 9.8), una falla de nivel de protocolo no autenticada en los controladores Rockwell Logix que permite a atacantes remotos enviar comandos CIP maliciosos para modificar las configuraciones de los dispositivos y alterar la lógica de control sin autenticación.

Persistencia y escalada de privilegios (observado)

Los actores no necesitaron implementar exploits de escalada de privilegios locales ni establecer shells web persistentes. En cambio, la persistencia se logró de forma nativa dentro del hardware de OT:

  • Bloqueo administrativo: Los atacantes habilitaron la protección por contraseña en controladores que antes no estaban autenticados o cambiaron las contraseñas administrativas existentes.

  • Reconfiguración de dirección IP: Los actores de amenazas alteraron los parámetros locales de IPv4 (dirección IP, máscara de subred, puerta de enlace predeterminada) de los módulos de interfaz de red Ethernet. Esto interrumpió de manera efectiva la comunicación entre el PLC y la interfaz humano-máquina (HMI) SCADA local de la planta, bloqueando al personal de ingeniería local fuera de su propio hardware de campo.

Descubrimiento y movimiento lateral (Hipótesis analítica)

Esta es una hipótesis analítica basada en campañas anteriores.

In entornos donde el PLC objetivo actuaba como punto de entrada a una estación de trabajo de ingeniería de doble conectividad (dual-homed) o a un enrutador de puerta de enlace, es probable que los atacantes emitieran tramas de descubrimiento de difusión (por ejemplo, comandos ListIdentity de EtherNet/IP) a través de rangos de subred internos (192.168.x.x / 10.x.x.x). Esto les permitió identificar dispositivos de campo adyacentes, unidades terminales remotas (RTU) de estaciones de bombeo y nodos HMI conectados a la misma red plana de Capa 2.

Acceso a la red de OT e interacción con SCADA (observado)

Una vez establecidas las comunicaciones directas de la sesión CIP, los atacantes interactuaron directamente con la memoria de tiempo de ejecución del controlador:

  • Modificación de lógica de escalera: Los atacantes cargaron archivos de proyecto modificados o sobrescribieron directamente direcciones de memoria de bits que controlan los relés de salida.

  • Forzar bits de E/S: Al forzar bits de salida discreta conectados a relés de enclavamiento, los atacantes abrieron actuadores de válvulas y ordenaron el cierre o el funcionamiento en seco de bombas de pozo de alta capacidad.

 

Interrupción de telemetría y recuperación manual (observado)

La alteración de los parámetros de red creó una pérdida de visibilidad inmediata en las pantallas HMI del operador. Las notificaciones de alarma estándar no se enviaron a los operadores de guardia remotos a través de los canales de telemetría celular. El personal de la empresa de servicios públicos locales solo se percató del incidente cuando la telemetría física de la torre de agua indicó niveles de agua a la baja o baja presión en las tuberías municipales principales.

Secuencia de recuperación:

  • Los operadores enviaron cuadrillas de mantenimiento físico a los cabezales de pozo y estaciones de bombeo remotas.

  • Los ingenieros aislaron manualmente los PLC afectados desconectando los cables de comunicación Ethernet.

  • Se realizaron restablecimientos completos de hardware (conmutadores DIP de fábrica / desconexión de baterías) para borrar la memoria dañada y anular las contraseñas actualizadas.

  • Se volvieron a cargar los archivos de copia de seguridad del proyecto de lógica de escalera en los PLC a través de conexiones serie directas (protocolo RS-232 / DF1) utilizando computadoras portátiles de ingeniería locales.

  • Los operadores mantuvieron el funcionamiento del sistema utilizando interruptores físicos manuales (HOA - hand-off-auto) mientras se aseguraban las puertas de enlace de la red.

 

Análisis detallado del impacto operativo

 

 

Pérdida de visibilidad y control

El principal impacto operativo en los siete estados afectados fue la pérdida inmediata de control de supervisión remoto. Las instalaciones modernas de WWS dependen de pantallas HMI (por ejemplo, FactoryTalk View, VTScada, Ignition) para visualizar los niveles de los tanques, los caudales, los niveles de cloro residual y los gradientes de presión a lo largo de millas de tuberías. La interrupción de la comunicación de los PLC cegó a los operadores, tiñendo de gris las pantallas HMI o congelando los parámetros dinámicos del proceso.

Impactos hidráulicos y mecánicos

  • Paros de bombas y riesgos de cavitación: En Braham, Minnesota, el ataque forzó la salida de servicio del pozo municipal principal y de la planta de tratamiento de agua durante aproximadamente 90 minutos. Las paradas abruptas y no programadas de las bombas provocan el golpe de ariete hidráulico, una sobrepresión capaz de romper tuberías de agua envejecidas.

  • Caídas de presión del sistema: En varias empresas de servicios públicos afectadas, las paradas de las bombas hicieron que las presiones del sistema de distribución cayeran por debajo de los umbrales regulatorios (típicamente 20 PSI). La baja presión de la línea crea zonas de presión negativa, atrayendo agua subterránea no tratada, contaminantes del suelo o escorrentía agrícola a las tuberías de suministro a través de filtraciones subsuperficiales.

  • Avisos de hervir agua: Como medida de seguridad regulatoria, los departamentos de salud estatales exigieron a las empresas de servicios públicos que sufrieron pérdidas de presión sostenidas emitir avisos obligatorios de hervir agua.

Consecuencias financieras, regulatorias y de salud pública

  • Salud pública: Debido a los diseños físicos de seguridad y la rápida intervención de los operadores, no se produjo contaminación química ni envenenamiento del agua.

  • Carga financiera: Las pequeñas empresas de servicios públicos municipales enfrentan una severa presión financiera por el pago de horas extras al personal de respuesta a emergencias, los contratos de retención para respuesta a incidentes forenses de terceros, los costos de reemplazo de hardware y las campañas obligatorias de muestreo de calidad del agua.

  • Cumplimiento regulatorio: Bajo la Ley de Agua Potable Segura (SDWA) y las Autoridades de Respuesta a Emergencias de la EPA, las empresas de servicios públicos se enfrentan a una mayor supervisión regulatoria, evaluaciones obligatorias de riesgos de ciberseguridad y posibles responsabilidades civiles por no abordar la higiene cibernética básica.

Análisis comparativo: Panorama de amenazas en el sector del agua

Para comprender cómo está evolucionando la táctica operativa, la campaña multiestatal de 2026 se compara a continuación con incidentes históricos de ciberseguridad en el sector del agua.

Incidente

Objetivo principal

Vector / TTP

Impacto operativo

Atribución del actor de amenazas

Oldsmar, FL (2021)

HMI de tratamiento de agua

Acceso remoto no seguro de TeamViewer; protección de contraseña débil.

El atacante intentó aumentar la concentración de hidróxido de sodio (

) a niveles peligrosos; corregido manualmente por el operador.

Indeterminado (Probablemente un actor oportunista doméstico / interno).

Aliquippa, PA (2023)

Autoridad Municipal de Agua (PLC Unitronics)

PLC expuesto a Internet; contraseña predeterminada (1111); pantalla de desfiguración implementada.

Bomba de la estación de refuerzo desactivada; pérdida de telemetría; el operador cambió a control manual.

CyberAv3ngers (afiliado a IRGC-CEC).

Campaña Volt Typhoon (2023–2025)

Puertas de enlace de TI/OT, enrutadores, firewalls

Técnicas de Living-off-the-Land (LotL), shells web personalizadas, exploits de día cero en dispositivos.

Preposicionamiento dentro de redes de infraestructura crítica para una interrupción operativa latente.

Volt Typhoon (patrocinado por el estado de la República Popular China).

Campaña multiestatal WWS (julio–agosto de 2026)

PLC Rockwell Allen-Bradley en más de 7 estados

Explotación a nivel de protocolo (CVE-2021-22681), modificaciones directas de lógica CIP, bloqueo de red.

Pérdida de visibilidad/control en múltiples empresas de servicios públicos, paradas de cabezales de pozo, caídas de presión hidráulica, avisos de hervir agua.

Sospecha de Estado iraní / CyberAv3ngers (bajo investigación activa).

Evolución clave de la táctica

  • Cambio de HMI a controladores de bajo nivel: Los incidentes más antiguos (como Oldsmar) dependían de comprometer la capa de interfaz humana (TI/HMI). La campaña de 2026 pasa por alto las HMI por completo, interactuando directamente con los PLC embebidos de Nivel 1 a través de protocolos industriales de bajo nivel.

  • Expansión de plataformas: Los actores de amenazas iraníes han pasado de apuntar a controladores de nicho (Unitronics) a marcas globales de automatización de uso generalizado (Rockwell MicroLogix, CompactLogix, Schneider, Siemens), ampliando significativamente su radio de impacto.

  • Escala automatizada: La transición de apuntar a empresas de servicios públicos individuales a lanzar escaneos automatizados y simultáneos en varios estados demuestra un aumento en la eficiencia operativa y la coordinación.

Mapeo integral de MITRE ATT&CK

Mapeo de ATT&CK para empresas

ID de técnica

Nombre de técnica

Contexto / Actividad observada

T1190

Explotación de aplicación expuesta a Internet

Explotación de módulos web no parcheados o fallas en el protocolo EtherNet/IP (por ejemplo, CVE-2021-22681) en PLC expuestos.

T1078

Cuentas válidas

Uso de credenciales administrativas predeterminadas para iniciar sesión en las interfaces de administración del PLC.

T1595

Escaneo activo

Escaneo automatizado en todo Internet (Shodan/Censys) en busca de puertos industriales expuestos (44818, 502, 80).

T1090

Proxy

Enrutamiento de tráfico malicioso a través de VPN comerciales y enrutadores domésticos comprometidos para ofuscar la infraestructura de origen.

Mapeo de ATT&CK para ICS

ID de técnica

Nombre de técnica

Contexto / Actividad observada

T0886

Servicios remotos

Conexión remota directa a controladores de campo industriales a través del puerto TCP 44818.

T0812

Credenciales predeterminadas

Explotación de contraseñas predeterminadas no verificadas en controladores Rockwell MicroLogix.

T0889

Modificar programa

Carga de archivos de proyecto alterados o corrupción de rutinas de memoria de lógica de escalera.

T0836

Modificar parámetro

Cambio de parámetros de configuración local de IPv4 y relojes del sistema en los PLC.

T0827

Desfiguración/Defacement

Sobrescritura de pantallas HMI o parámetros de pantalla LCD en controladores de campo.

T0815

Controlar la arquitectura de la red

Interrupción de los límites de la red al bloquear canales SCADA legítimamente configurados.

T0829

Pérdida de control

Desactivación de rutinas manuales/automáticas de bombas, congelando bucles operativos físicos.

T0828

Pérdida de visión

Interrupción de rutas de telemetría entre los PLC de campo y las HMI del operador central.

 

Oportunidades de detección e indicadores de búsqueda de amenazas

Indicadores técnicos esperados (indicadores IOC)

Nota: De conformidad con estrictos estándares de inteligencia, los siguientes indicadores representan firmas técnicas esperadas, firmas de protocolos e ID de eventos, en lugar de valores hash fabricados o direcciones IP desechables.

 

 

Firmas de red y de protocolo

  • Anomalías de tráfico de EtherNet/IP: Tráfico entrante en el puerto TCP 44818 originado en direcciones IP de Internet externas y direccionables, destinado directamente a subredes de OT internas.

  • Códigos de servicio CIP inusuales: Alto volumen de solicitudes de mensajería explícita del Protocolo Industrial Común (CIP), específicamente códigos de servicio asociados con descargas de proyectos (0x4C), modificaciones de parámetros (0x4E) o solicitudes de restablecimiento de identidad.

  • Acceso HTTP/Telnet a interfaces de OT: Conexiones HTTP entrantes (puerto 80/443) o Telnet (puerto 23) a servidores web integrados de MicroLogix 1100/1400 desde direcciones IP que no pertenecen a ingeniería.

Event IDs de Windows (estación de trabajo de ingeniería y servidores SCADA)

  • Event ID 4625: Intentos fallidos de inicio de sesión en servidores HMI SCADA o equipos de salto (indica actividad de fuerza bruta antes del acceso al PLC).

  • Event ID 7045: Se instaló un nuevo servicio en un host SCADA (indica un posible movimiento lateral o herramientas de persistencia).

  • Event ID 1102: Se borró el registro de auditoría de seguridad en las estaciones de trabajo de ingeniería.

Reglas de IDS de OT y monitoreo de seguridad de red (NSM)

  • Ejemplo de regla de Suricata / Snort:

Fragmento de código

alert tcp $EXTERNAL_NET any -> $HOME_NET 44818 (msg:"OT-POLICY Exposed Rockwell CIP Explicit Connection Attempt from Internet"; flow:to_server,established; content:"|6f 00|"; offset:0; depth:2; reference:cve,2021-22681; classtype:attempted-admin; sid:10002026; rev:1;)

  • Detección de scripts de Zeek / Bro: Monitorear cambios repentinos en los atributos de identidad del dispositivo CIP (por ejemplo, el nombre del proveedor, el número de serie o la configuración de IP del dispositivo que cambia dinámicamente a través de la captura de cable).

 Recomendaciones defensivas multicapa

Las recomendaciones están alineadas con IEC 62443, NIST SP 800-82 Rev. 3, los Objetivos de rendimiento de ciberseguridad intersectorial (CPG) de CISA y las Directrices de la EPA/AWWA.

 

 

Lista de verificación de mitigación urgente para empresas de agua

Fortalecimiento inmediato de la arquitectura (0–48 horas)

  1. Eliminar la exposición directa a Internet: Verificar mediante escaneos de gestión de superficie de ataque externa (EASM) que ningún PLC, HMI o RTU tenga direcciones IPv4 públicas escuchando en los puertos TCP 44818, 502, 102, 23 o 80/443.

  2. Implementar puertas de enlace de acceso seguro: Colocar todo el acceso remoto detrás de una puerta de enlace VPN industrial que exija autenticación multifactor (MFA) y listas de control de acceso (ACL) granulares.

  3. Cambiar credenciales predeterminadas: Exigir contraseñas administrativas complejas y únicas en todas las interfaces de PLC integradas y cuentas de software SCADA.

  4. Gestión de interruptores de llave física: Ajustar los interruptores de llave física en los PLC de Allen-Bradley al modo RUN en lugar del modo REMOTE (REM) o PROGRAM (PROG). Esto bloquea físicamente las descargas de lógica remota no autorizadas o los cambios de modo a través de la red.


 

 

Arquitectura de seguridad de OT y guía del SOC (30–90 días)

  • Segmentación de red (IEC 62443 / NIST SP 800-82): Aplicar una arquitectura estricta del Modelo Purdue. Separar mediante firewall y aislar la TI empresarial (Nivel 3) del control de supervisión SCADA (Nivel 2) y de los controladores de procesos de campo (Nivel 1).

  • Mantenimiento de copias de seguridad fuera de banda: Mantener copias de seguridad de imagen patrón fuera de línea y aisladas de la red (air-gapped) de todos los archivos de proyecto de lógica de escalera de PLC (formatos .ACD, .L5X) y configuraciones de tiempo de ejecución de HMI.

  • Continuidad operativa a prueba de fallas: Garantizar que las válvulas de alivio mecánicas, los interruptores de presión y los interruptores manuales HOA (Hand-Off-Auto) estén cableados físicamente de forma independiente de las salidas digitales del PLC para preservar las operaciones básicas de la planta durante bloqueos cibernéticos.

Implicaciones estratégicas y geopolíticas

Escalada del conflicto geopolítico asimétrico

El ataque a los sistemas municipales de agua señala un cambio continuo en la estrategia cibernética patrocinada por el estado. En lugar de reservar capacidades para objetivos militares o de defensa de alto valor, los actores respaldados por el estado y las entidades proxy aprovechan ataques de baja complejidad contra servicios públicos vulnerables para generar un impacto psicológico desproporcionado. Estas operaciones demuestran capacidad, prueban los mecanismos de respuesta ante crisis y crean preocupación pública sin cruzar los umbrales que desencadenarían una represalia militar directa.

Riesgos sistémicos en la infraestructura crítica

Las vulnerabilidades explotadas en esta campaña (controladores expuestos a Internet, credenciales predeterminadas y software operativo no parcheado) no son exclusivas del sector del agua. Existen configuraciones de hardware y red idénticas en:

  • Energía y gas natural: Estaciones de medición remota, actuadores de válvulas de tuberías y controladores de cabezales de pozo.

  • Transporte: Controladores de señales de tráfico, redes de desvío ferroviario y sistemas de ventilación de túneles.

  • Manufactura y Alimentos/Agricultura: Controles ambientales, líneas de pasteurización y sistemas de envasado automatizados.

Mandatos de política y gobernanza

La ineficacia de las directrices voluntarias de ciberseguridad para prevenir intrusiones generalizadas en pequeñas empresas de servicios públicos probablemente acelerará los cambios regulatorios. Es de esperar que los organismos reguladores federales (EPA, CISA, TSA) impulsen mandatos vinculantes de ciberseguridad para las empresas de agua, similares a las normas obligatorias NERC-CIP aplicadas en el sector de la energía eléctrica. Lograr el cumplimiento, sin embargo, requerirá mecanismos de financiamiento federal dedicados para apoyar a las empresas de servicios públicos municipales con recursos limitados.

Referencias  

  1. Revista TIME: What to Know About the U.S. Water Systems Cyberattacks (Publicado el 2 de agosto de 2026).

Enlace: Artículo de TIME

  1. Oficina Federal de Investigaciones (FBI) / Anuncio de servicio público conjunto de la EPA: Malicious Cyber Actors Targeting Water and Wastewater Sector Internet-Facing Programmable Logic Controllers, Causing Operational Disruptions (Publicado el 31 de julio de 2026).

Enlace: Alerta de servicio público del FBI

  1. Aviso de seguridad de CISA AA26-097A: Iranian-Affiliated Cyber Threat Actors Targeting Internet-Facing Programmable Logic Controllers Across U.S. Critical Infrastructure (Actualizado el 22 de julio de 2026).

  2. CBS News / Associated Press: U.S. Investigating Cyberattack on Water Systems in 7 States, Including Minnesota and Michigan (1 y 2 de agosto de 2026).

Enlace: Reporte de CBS News

  1. Reporte de Cybernews / WIRED: Iran Hackers Hit 30 Minnesota Public Water Systems in Coordinated Cyberattack (30 de julio de 2026).

Enlace: Cobertura de Cybernews

  1. National Vulnerability Database (NVD): CVE-2021-22681 Detail – Rockwell Automation Logix Controllers Unauthenticated Protocol Flaw.

  2. Publicación especial de NIST 800-82 Rev. 3: Guide to Operational Technology (OT) Security.

  3. Serie de normas ISA/IEC 62443: Security for Industrial Automation and Control Systems.


Definiciones clave

Confianza

Significado

Confirmado

Respaldado por declaraciones oficiales o evidencia forense

Evaluación de alta confianza

Múltiples fuentes independientes coinciden

Evaluación de confianza moderada

Inferencia analítica sólida pero evidencia incompleta

Hipótesis analítica

Basada en campañas y tácticas operativas anteriores, no confirmada

 

La persistencia, coordinación y expansión geográfica de esta campaña indican un cambio potencialmente significativo en el panorama de amenazas globales que rodean a la infraestructura crítica. En lugar de eventos disruptivos aislados, estas operaciones se asemejan cada vez más a campañas estratégicas de múltiples fases diseñadas para lograr tanto la interrupción operativa como el acceso a largo plazo a los entornos de OT.

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.