Imagen ilustrativa generada con IA
Amenaza activa contra los PLC Siemens S7: scripts de IA y escaneos de Internet preparan posibles ataques industriales
CISA, NSA, FBI, el Department of Energy y la Environmental Protection Agency publicaron el 19 de agosto de 2026 el aviso AA26-231A, dedicado a una amenaza
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Las agencias estadounidenses alertan de una actividad en curso
CISA, NSA, FBI, el Department of Energy y la Environmental Protection Agency publicaron el 19 de agosto de 2026 el aviso AA26-231A, dedicado a una amenaza activa contra instalaciones industriales basadas en PLC Siemens S7.
Los operadores están llevando a cabo actividades de reconocimiento y desarrollando herramientas ofensivas con ayuda de la inteligencia artificial. Además, los scripts se disfrazan de aplicaciones legítimas para monitorizar entornos OT, con el objetivo de dificultar su detección por parte de los equipos de seguridad.
La campaña apunta a dispositivos directamente expuestos a Internet, sin una segmentación adecuada, insuficientemente actualizados o protegidos con credenciales débiles. Las agencias subrayan que no se trata de una simple hipótesis teórica: la actividad está en curso y también puede afectar a sistemas de control industrial distintos de Siemens S7.
El uso de IA acelera la recopilación de información, la generación de código y la adaptación de las herramientas a las defensas encontradas. No es necesario contar con un alto nivel de experiencia en desarrollo de software industrial para crear herramientas capaces de interactuar con un PLC vulnerable o mal configurado.
Qué familias Siemens S7 están afectadas
La actividad observada afecta a numerosas familias de controladores Siemens:
- S7-200, en todas sus variantes de CPU;
- S7-300, en todas sus variantes de CPU, incluidas 314, 315 y 317;
- S7-400, en todas sus variantes de CPU;
- S7-1200, incluidas las CPU 1211C, 1212C, 1214C, 1215C y 1217C;
- S7-1500, en todas sus variantes de CPU, incluidos los controladores de seguridad de la serie F.
La lista incluye plataformas presentes en instalaciones con distintos niveles de antigüedad y capacidad. Aparecer en ella no significa que todos los dispositivos estén comprometidos automáticamente, sino que identifica las familias sometidas a reconocimiento y pruebas por parte de los actores.
Las herramientas analizadas combinan scripts de Python generados o adaptados con asistencia de IA y componentes de código abierto utilizados para la automatización industrial. Entre los elementos mencionados figuran snap7.dll y python-snap7, bibliotecas que permiten comunicarse con los PLC mediante el protocolo S7comm.
Del reconocimiento a la manipulación de la lógica
Una vez establecida la comunicación, las herramientas pueden realizar operaciones de lectura y escritura sobre distintos elementos del controlador. Entre los datos accesibles se incluyen:
- memoria del PLC;
- parámetros y datos de configuración;
- programas de lógica ladder;
- bloques de datos.
La lectura puede utilizarse para comprender la arquitectura de la planta, comprobar qué operaciones son posibles y preparar acciones posteriores. Incluso sin modificar de inmediato el proceso, el acceso a los datos puede proporcionar a los actores un mapa operativo del entorno industrial.
La escritura introduce un riesgo directo para el funcionamiento del sistema. La alteración de los bloques de datos, la configuración o la lógica de control puede modificar el comportamiento de una línea de producción, interrumpir un proceso o generar condiciones imprevistas para la maquinaria y los operadores.
La actividad observada incluye la búsqueda de credenciales predeterminadas que sigan activas, configuraciones de autenticación mínimas y otros controles de acceso insuficientes. Los actores también identifican dispositivos accesibles públicamente mediante servicios de escaneo como Censys y ZoomEye.
El camuflaje de los scripts como herramientas de monitorización OT añade una dificultad adicional. Una actividad aparentemente relacionada con la supervisión de la planta puede ocultar código destinado al reconocimiento o a la interacción con los PLC.
El aviso vincula la campaña con las matrices MITRE ATT&CK for ICS y MITRE ATT&CK for Enterprise, ambas en la versión 19, además de MITRE D3FEND 1.5.0. Las técnicas incluyen el uso de servicios de escaneo, el desarrollo y la adquisición de capacidades ofensivas, la explotación de credenciales inseguras, el acceso a sistemas ICS, el camuflaje y la lectura o escritura de datos y programas industriales.
Sectores expuestos y posibles consecuencias
Las organizaciones estadounidenses más afectadas operan en la manufactura crítica, la energía, los servicios de agua y el tratamiento de aguas residuales. La lista también incluye los sectores químico, alimentario y agrícola, así como las instalaciones comerciales.
Una exposición puede pasar desapercibida para el propietario de la planta cuando depende de conexiones gestionadas por proveedores externos. Los integradores de sistemas, los equipos de mantenimiento y los proveedores de servicios remotos pueden conservar el acceso a los PLC o configurar equipos que hagan accesible la red OT sin que la organización propietaria tenga una visibilidad completa.
El aviso no vincula la amenaza con identificadores CVE concretos ni proporciona una puntuación numérica de gravedad. Sin embargo, alerta de la existencia de vulnerabilidades conocidas de severidad alta y crítica en los PLC afectados, especialmente cuando los dispositivos están expuestos a Internet o aislados de forma insuficiente.
Los posibles impactos incluyen la interrupción de procesos industriales, el tiempo de inactividad, daños en los equipos e incidentes de seguridad. También pueden producirse la exposición de datos sensibles, incumplimientos normativos y efectos en cadena sobre sistemas interconectados.
Las agencias describen el comportamiento como una forma de reconocimiento persistente. Los actores parecen probar modelos específicos para aumentar la probabilidad de éxito y preparar futuras operaciones capaces de provocar interrupciones u otros efectos físicos y operativos.
El aviso no señala que esta actividad se haya incorporado al catálogo KEV de CISA ni indica una fecha límite KEV para las intervenciones. Por tanto, la prioridad operativa se debe a la naturaleza activa del reconocimiento y a la posible exposición de los dispositivos, no a una fecha de remediación incluida en el catálogo.
Comprobaciones que deben iniciarse en las plantas
La primera medida consiste en elaborar un inventario completo de los PLC Siemens S7, indicando el modelo, la variante de CPU, la versión de software, el propietario, las conexiones de red y los métodos de acceso remoto. El inventario también debería incluir los dispositivos accesibles a través de infraestructuras gestionadas por terceros.
Los operadores deberían:
- aplicar las actualizaciones críticas de seguridad disponibles para los PLC y sus componentes asociados;
- eliminar la accesibilidad directa desde Internet;
- separar las redes OT de las redes públicas y limitar los flujos a las conexiones estrictamente necesarias;
- sustituir las credenciales predeterminadas o débiles;
- desactivar los accesos remotos que no sean imprescindibles;
- proteger la integridad de la lógica ladder, los programas y las configuraciones;
- revisar los privilegios concedidos a proveedores e integradores.
La monitorización debe centrarse en lecturas o escrituras inesperadas en los bloques de datos, accesos inusuales a los PLC, conexiones procedentes de Internet y herramientas que imiten aplicaciones de supervisión OT.
También conviene buscar scripts de Python no autorizados y la presencia de componentes como snap7.dll o python-snap7 en estaciones de trabajo, servidores y sistemas utilizados para la gestión industrial. Su presencia no demuestra por sí sola que exista una intrusión: puede ser legítima en algunos entornos, pero debe verificarse frente al inventario de software y las actividades autorizadas.
Por último, deben aplicarse las mismas medidas a los PLC que no sean de Siemens. La campaña observada utiliza los sistemas S7 como objetivo concreto, pero las agencias describen una capacidad de ataque más amplia contra los sistemas de control industrial.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
