Attacco a oltre 100 sistemi idrici USA: PLC esposti a internet nel mirino a luglio
Vulnerabilidades

Imagen ilustrativa generada con IA

Ataque a más de 100 sistemas de agua de EE. UU.: PLC expuestos a internet en el punto de mira en julio

La CISA detectó ciberataques contra más de 100 sistemas de agua en EE. UU. en julio de 2026, con PLCs conectados a internet como principal vector.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La Cybersecurity and Infrastructure Security Agency (CISA) observó en julio de 2026 actividad informática maliciosa contra más de 100 sistemas pertenecientes al sector de Agua y Aguas Residuales (WWS) de Estados Unidos. La agencia publicó recientemente una guía actualizada sobre la reducción de la exposición a internet, en la que revela que el vector más común fue el acceso directo a controladores lógicos programables (PLC) conectados a módems celulares y, por tanto, accesibles desde la red pública. Un aviso relacionado está fechado el 30 de julio de 2026.

Más de 100 sistemas de agua en el punto de mira

La CISA confirmó haber detectado, a lo largo de julio de 2026, intentos de intrusión y accesos no autorizados contra más de 100 sistemas expuestos a internet en el sector del agua y las aguas residuales de Estados Unidos. No se trata de un episodio aislado, sino de una oleada coordinada de actividad maliciosa que afectó a infraestructuras críticas distribuidas en varios estados.

El sector WWS incluye plantas de tratamiento de agua, redes de distribución, sistemas de alcantarillado e instalaciones de depuración. Muchas de estas instalaciones, a menudo gestionadas por municipios pequeños o empresas privadas con recursos limitados, utilizan sistemas de control industrial (ICS) y tecnología operativa (OT) para supervisar y gestionar los procesos. Su exposición directa a internet, a menudo sin medidas de seguridad adecuadas, las convirtió en blancos fáciles.

El vector: PLC conectados directamente a módems celulares

El punto de entrada más explotado fue la conexión directa de los PLC a módems celulares. En la práctica, dispositivos diseñados para controlar procesos físicos —como válvulas, bombas, sensores de nivel y sistemas de dosificación química— estaban al alcance de cualquier persona en internet porque se conectaban mediante una tarjeta SIM y un módem celular, sin pasar por pasarelas seguras, VPN o cortafuegos.

Los PLC no son los únicos activos expuestos. La CISA también menciona interfaces hombre-máquina (HMI), unidades terminales remotas (RTU), componentes SCADA y dispositivos IIoT. Todos estos elementos, si están conectados directamente a la red pública, pueden ser localizados con herramientas de escaneo como Shodan o Censys y luego atacados con relativa facilidad.

El problema no es nuevo. Protocolos como Modbus, EtherNet/IP, DNP3 y OPC UA, utilizados con frecuencia en entornos OT, no fueron diseñados para exponerse a internet sin protecciones. Cuando lo están, cualquiera puede intentar leer o modificar su estado.

Qué hicieron los atacantes: IP y contraseñas modificadas

Según la CISA, los atacantes obtuvieron acceso remoto no autorizado a los PLC expuestos. Una vez dentro, modificaron las direcciones IP de los dispositivos y cambiaron las contraseñas. Esta acción tan simple tuvo consecuencias inmediatas: los operadores legítimos perdieron la capacidad de supervisar y controlar los procesos, porque los sistemas ya no respondían a los comandos o resultaban inaccesibles.

En algunos casos, la CISA señala interrupciones operativas localizadas. La pérdida de las funciones de supervisión y control, incluso sin daños físicos directos, puede impedir la regulación de bombas, la gestión de los niveles de cloro o la detección de anomalías. SecurityWeek, que fue el primero en informar la noticia, minimiza el impacto afirmando que no hubo interrupciones significativas. Las dos evaluaciones difieren: la CISA destaca daños reales pero limitados, mientras que SecurityWeek subraya que ningún servicio de agua quedó fuera de servicio a gran escala.

El riesgo prospectivo, sin embargo, es elevado. La facilidad con la que se comprometieron estos sistemas demuestra lo frágil que es la seguridad OT cuando falta una segmentación de red adecuada.

Atribución incierta y el mapa de los estados

Sobre la identidad de los atacantes, las fuentes no coinciden. SecurityWeek vincula explícitamente los ataques a grupos vinculados a Irán, citando operaciones previas contra infraestructuras críticas estadounidenses. La guía de la CISA, en cambio, no proporciona ninguna atribución explícita.

Tampoco hay confirmación oficial sobre el número de estados afectados. El gobierno federal no ha revelado cuántos estados sufrieron intentos de intrusión. SecurityWeek estima que fueron al menos 12, y seis han confirmado públicamente lo sucedido: Minnesota, Michigan, Dakota del Sur, Georgia, Nueva Jersey y Alabama.

Poco antes de la publicación de la guía, la CISA ya había advertido de ataques vinculados a Irán contra sistemas de control industrial de Siemens, Schneider Electric y Rockwell Automation. No se especifica si estos tres proveedores están directamente implicados en la oleada de julio de 2026, pero el contexto sugiere una continuidad del interés por la OT estadounidense por parte de actores estatales o afiliados.

Las cuatro medidas de la CISA para reducir la exposición

La guía de la CISA traza un camino en cuatro pasos para ayudar a las organizaciones del sector del agua —y, en general, a todas las infraestructuras críticas— a reducir la superficie de ataque.

1. Evaluar la exposición actual. Identificar todos los activos accesibles desde internet utilizando inventarios internos y herramientas de escaneo externo como Cyber Hygiene Vulnerability Scanning de CISA, Shodan, Censys, Thingful o Shadowserver. Verificar también los accesos remotos de terceros: integradores, MSSP, proveedores y cualquier conexión mediante VPN o módem celular.

2. Evaluar la necesidad de la exposición. Preguntarse si cada activo debe ser realmente accesible desde internet. Si la respuesta es no, eliminar por completo el acceso o restringirlo de forma significativa.

3. Mitigar los riesgos en los activos que deben permanecer expuestos. Cambiar todas las contraseñas predeterminadas, aplicar actualizaciones de seguridad, sustituir software y dispositivos que ya no reciben soporte, utilizar un jump host para un acceso seguro y supervisado, controlar el tráfico entrante y saliente, implementar autenticación multifactor (MFA) —aunque solo sea a nivel de jump host— y seguir las indicaciones para el acceso remoto seguro a entornos OT.

4. Establecer evaluaciones periódicas. Las redes y las conexiones de terceros cambian continuamente: es necesario revisar periódicamente los activos expuestos.

En cuanto al acceso remoto seguro, la CISA recomienda enrutar todo el tráfico a través de pasarelas seguras, cortafuegos, VPN u otras soluciones centralizadas, nunca directamente hacia PLC, HMI o RTU. Cada acceso debe requerir nombres de usuario únicos, contraseñas robustas y MFA resistente al phishing. Los controles de autenticación deben resistir intentos de fuerza bruta y ataques basados en credenciales robadas.

Herramientas y controles para descubrir los propios activos expuestos

La CISA también ofrece indicaciones operativas para los defensores. Las organizaciones deberían escanear periódicamente sus propios rangos de IP públicas e investigar cada puerto abierto inesperado. Un puerto abierto no implica automáticamente una vulnerabilidad, pero cada servicio OT o de acceso remoto expuesto debe estar justificado: si no es necesario, debe eliminarse; si lo es, deben aplicarse las mitigaciones.

Herramientas como Shodan, Censys, Thingful y Shadowserver permiten descubrir activos expuestos. Para el protocolo CIP (puerto 44818), la CISA sugiere consultas como:

  • Censys: host.services.port: 44818 and host.ip: "X.X.X.X/Y"
  • Shodan: port: 44818 net:X.X.X.X/Y

La lista mínima de puertos que deben comprobarse incluye los servicios clásicos de acceso remoto —SSH (22), Telnet (23), HTTP (80), HTTPS (443), RDP (3389), VNC (5900), TeamViewer (5938)— y los protocolos industriales más difundidos: Modbus (502–507 y otras implementaciones), EtherNet/IP (44818/TCP y 2222/UDP), DNP3 (19999/UDP y 20000/TCP/UDP), OPC UA (4840/TCP y 4843/TCP), BACnet (47808/TCP), además de Niagara Fox (1911/TCP y 4911/TCP).

Las organizaciones del sector del agua también pueden recurrir a los servicios gratuitos de Cyber Hygiene de CISA, a los asesores regionales de ciberseguridad (Cybersecurity Advisors) y a los recursos específicos para el sector WWS elaborados por CISA y la EPA. Para notificaciones, está disponible la dirección [email protected].

El caso se inscribe en un marco más amplio: el Congreso está estudiando un proyecto de ley para reforzar la ciberseguridad del agua y la creación de un “Water Watch Center”. La seguridad OT, especialmente en los sectores menos protegidos, se ha convertido en una prioridad nacional.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosciberseguridadPLCsistemas de aguaCISAinfraestructuras críticasinternetataque informáticoseguridad OT
Volver al inicio