
Guía de remediación
Cuestionario de Evaluación de Ciberresiliencia para
Instalaciones de Agua y Aguas Residuales Frente a Ciberamenazas Vinculadas a Irán
Evaluación de la preparación de su empresa de servicios de agua contra las ciberamenazas de TO vinculadas a Irán
En noviembre de 2023, actores afiliados al CGRI que operaban bajo el alias de "CyberAv3ngers" comenzaron a comprometer PLC Unitronics de la serie Vision conectados a Internet en empresas de servicios de agua de EE. UU. e internacionales. No necesitaron un zero-day. Se autenticaron utilizando contraseñas predeterminadas o inexistentes y obtuvieron acceso completo de ingeniería a al menos 75 dispositivos. Un aviso conjunto de seguimiento, actualizado tan recientemente como en julio de 2026, documenta una segunda campaña más avanzada: actores afiliados a Irán que explotan PLC conectados a Internet de Rockwell Automation, Siemens y Schneider Electric, utilizando el propio software de ingeniería legítimo de los proveedores para alterar la lógica de control y falsificar lo que los operadores ven en sus pantallas HMI.
Esto no es un modelado de amenazas especulativo. Son dos avisos conjuntos de la CISA, el FBI, la NSA, la EPA y socios internacionales, que nombran a los sistemas de agua y aguas residuales entre las víctimas confirmadas. Y plantea una pregunta que la mayoría de las empresas de servicios públicos no pueden responder con confianza: si se dirigiera la misma técnica contra su instalación, ¿funcionaría?
Shieldworkz desarrolló el Cuestionario de Evaluación de Resiliencia Cibernética para Instalaciones de Agua y Aguas Residuales contra Ciberamenazas Vinculadas a Irán para responder a esa pregunta con disciplina. Es una autoevaluación de 112 preguntas y 13 dominios que rastrea cada pregunta hasta una ruta de ataque documentada, no una mejor práctica genérica disfrazada de inteligencia de amenazas, indicándole con precisión en qué parte de su entorno habrían encontrado una apertura estas campañas.
Por qué es importante esta evaluación
La mayoría de los cuestionarios de seguridad de TO hacen preguntas genéricas de madurez tomadas de marcos de TI. Este está diseñado a la inversa a partir de dos campañas reales, por lo que cada dominio y cada control crítico se remonta a una técnica específica y citada, en lugar de asumir mejores prácticas.
La exposición a Internet como el punto de entrada confirmado: los PLC y HMI expuestos a Internet fueron el vector documentado de acceso inicial en ambas campañas.
Las credenciales predeterminadas como el mecanismo exacto de 2023: las contraseñas de fábrica no corregidas brindaron a los atacantes acceso de ingeniería completo sin necesidad de sofisticación técnica.
Software legítimo como herramienta de ataque de 2026: la lógica de control se alteró utilizando el propio software de ingeniería del proveedor, no malware personalizado, por lo que la detección de cambios resulta más importante que el antivirus.
Pantallas falsificadas como una técnica documentada: Las pantallas de HMI y SCADA mostraban valores que no coincidían con el estado real del proceso, ocultando el compromiso de seguridad a los operadores.
La evaluación también es cuidadosa de nunca exagerar lo que muestra la evidencia. Distingue explícitamente entre lo que está documentado y atribuido a actores vinculados a Irán, lo que se ha observado contra entornos de OT/ICS en general y lo que es simplemente una práctica sólida de seguridad de OT, de modo que los hallazgos sigan siendo defendibles ante un consejo de administración o un regulador.
Conclusiones clave de la evaluación
Trece dominios, mapeados con marcos de trabajo reales. Desde la Gobernanza y la Visibilidad de Activos hasta la Seguridad de las Estaciones de Trabajo de Ingeniería, la Detección, la Respuesta a Incidentes, el Respaldo y la Recuperación, y las Consecuencias Físicas, cada dominio se mapea con NIST CSF, NIST SP 800-82 o IEC 62443, de modo que los hallazgos se remontan a prácticas establecidas y no a la opinión del evaluador.
Un modelo de evaluación que no se puede manipular con buen papeleo. La metodología evita deliberadamente que una instalación con puntuaciones sólidas en gobernanza compense numéricamente una sola brecha catastrófica. Si un control crítico, como un PLC expuesto a Internet o un plan de respuesta a incidentes no probado, obtiene una puntuación de cero o uno, la calificación general se limita a D, sin importar lo que indique el porcentaje.
Ocho hallazgos críticos que anulan todo lo demás. Dispositivos de OT expuestos a Internet, credenciales por defecto, ausencia de segmentación IT/OT, acceso remoto no controlado, falta de visibilidad sobre cambios de lógica no autorizados, un plan de respuesta a incidentes (IR) no probado, capacidad de recuperación no confiable y la falta de un sistema de respaldo para operación manual; cada uno de ellos vinculado directamente a una ruta de ataque documentada, no a un riesgo teórico.
Detección de comportamiento sobre coincidencia de indicadores. CISA ya ha retirado los indicadores de compromiso originales de 2023 por considerarlos obsoletos, y la campaña de 2026 ha evolucionado a través de múltiples proveedores. La evaluación califica si puede detectar comandos de escritura inesperados, dispositivos nuevos y actividad de ingeniería anormal, porque los IOC estáticos no detectarán lo que viene a continuación.
Las operaciones manuales como el último recurso de seguridad. El Dominio L plantea la pregunta que decide los resultados durante una intrusión real: ¿puede la planta seguir produciendo agua segura si el sistema SCADA está comprometido, no está disponible o le miente al operador? Todos los demás controles reducen la probabilidad de un compromiso; este limita las consecuencias cuando todo lo demás falla.
Cómo apoya Shieldworkz su preparación para el cumplimiento de CISA y EPA
Completar la evaluación le indica cuál es su situación actual. Resolver lo que esta encuentre es donde entra Shieldworkz. La CISA, el FBI, la NSA y la EPA han emitido dos avisos conjuntos sobre este conjunto de amenazas en menos de tres años, lo que señala una creciente expectativa regulatoria de que las empresas de servicios públicos puedan demostrar, y no solo afirmar, su preparación defensiva contra rutas de ataque conocidas.
OThello Assess: valida los hallazgos de exposición que revela este cuestionario, mapeando sus PLC, RTU y HMI reales conectados a Internet en ciclos de evaluación de menos de 24 horas.
Detección y respuesta de redes de TO: proporciona el monitoreo de comportamiento sobre el cual se le califica en esta evaluación, comandos de escritura no autorizados, nuevos dispositivos y actividad de ingeniería anómala.
Ejercicios teóricos de respuesta a incidentes: enfocados en los mismos escenarios que evalúa este cuestionario (manipulación de la lógica de PLC, falsificación de HMI y compromiso de acceso remoto), de modo que contar con un plan probado sea una realidad y no solo un requisito cumplido.
Evaluaciones de preparación regulatoria: traducimos las directrices de asesoramiento de la CISA, las expectativas del sector de la EPA y los requisitos de la norma IEC 62443 en medidas de remediación que su equipo realmente pueda ejecutar, secuenciadas por nivel de consecuencia y no por conveniencia.
Las empresas de servicios públicos que combinan esta evaluación con la validación de Shieldworkz obtienen más que una calificación. Reciben una respuesta respaldada por evidencia a la pregunta que toda junta directiva eventualmente se hace: ¿estamos expuestos a una amenaza que ya ha comprometido instalaciones como las nuestras?
Descargar la evaluación
Dos campañas documentadas ya han tenido como objetivo la tecnología operativa (OT) del sector hídrico con estas técnicas. La próxima no se anunciará con antelación.
Complete el formulario para recibir su copia gratuita del Cuestionario de Evaluación de Resiliencia Cibernética para Instalaciones de Agua y Aguas Residuales frente a Amenazas Cibernéticas Vinculadas a Irán. También tendrá la opción de programar una consulta sin compromiso con un experto en seguridad de OT de Shieldworkz, quien puede ayudarle a interpretar sus resultados, validar sus hallazgos críticos y priorizar las medidas de corrección según el nivel de impacto.
Programe una Demostración con Expertos en Seguridad de OT de Shieldworkz
¡Descarga tu copia hoy mismo!
Evalúe la resiliencia de su empresa de servicios públicos frente a las ciberamenazas de TO documentadas y vinculadas a Irán. Descargue hoy mismo el Cuestionario Gratuito de Evaluación de Resiliencia Cibernética.
