Ataques a los PLC de sistemas de agua: CISA emite alerta tras 30 compromisos en Minnesota
CISA alerta tras 30 ataques a PLC de agua en Minnesota. Conoce los riesgos, los dispositivos vulnerables y cómo proteger tu infraestructura OT.
Imagen ilustrativa generada con IA
El 31 de julio de 2026, CISA emitió una alerta urgente tras un aumento de ataques contra controladores lógicos programables (PLC) expuestos en Internet. La zona más afectada es Minnesota, donde más de 30 sistemas comunitarios de agua fueron comprometidos en pocos días. Los atacantes tomaron el control de los dispositivos, modificaron credenciales y direcciones IP e interrumpieron los procesos de tratamiento. Varias empresas de servicios públicos se vieron obligadas a pasar a la operación manual. La agencia estatal MNIT activó el plan de respuesta a incidentes.
Lo que sucedió en Minnesota
Las acciones maliciosas apuntaron directamente a los PLC instalados en las plantas de distribución y depuración. En muchos casos, los operadores fueron bloqueados porque las contraseñas de acceso habían sido alteradas. En otros casos, las direcciones de red fueron cambiadas para desconectar los dispositivos del sistema de supervisión, haciendo imposible el telecontrol. El efecto inmediato fue el paso a procedimientos manuales para mantener activo el servicio de agua.
La alerta no reporta una puntuación CVSS, pero evalúa la gravedad como alta debido al riesgo de bloqueos operativos prolongados y daños físicos a las infraestructuras. Algunas de las organizaciones afectadas contaban con programas de ciberseguridad considerados maduros, lo que demuestra que la superficie de ataque industrial aún está ampliamente subestimada.
Los dispositivos objetivo
Los productos vulnerables incluyen PLC de Rockwell Automation/Allen‑Bradley, en particular los MicroLogix 1400, muchos de los cuales ejecutan firmware que ha llegado al fin de su comercialización. También se vieron afectados hosts de Siemens y Schneider Electric, a menudo accesibles directamente desde la red pública. Según Censys, los hosts expuestos suman más de 4.100 para Rockwell/Allen‑Bradley, 4.100 para Siemens y 2.000 para Schneider Electric.
Un elemento crítico surgido de la investigación son los módems celulares no documentados. Se trata de dispositivos conectados a las redes de operadores como Verizon Business, AT&T, T‑Mobile, Comcast, Charter y Starlink. Estos módems escaparon a los inventarios corporativos y crearon un canal invisible a través del cual los atacantes alcanzaron los PLC. Estos módems representan un punto ciego para muchos operadores.
Las contramedidas a adoptar de inmediato
La primera recomendación de CISA es taxativa: eliminar cualquier dispositivo OT de la exposición directa a Internet. Si esto no fuera posible, se debe canalizar el acceso remoto exclusivamente a través de VPN o pasarelas dedicadas. Todas las credenciales predeterminadas deben modificarse y el acceso debe limitarse con listas de direcciones IP autorizadas (allow‑listing).
Para los Rockwell MicroLogix 1400 con contraseñas alteradas, Rockwell Automation ha publicado una guía oficial para la recuperación del acceso. Además, es indispensable inventariar y aislar los módems celulares no registrados. Censys ha difundido indicadores de compromiso y guías de threat hunting que cada empresa de servicios debería integrar en sus actividades de monitoreo.
Por qué incluso un programa maduro puede fallar
El ataque en Minnesota confirma que la adopción de marcos de ciberseguridad no basta si no se acompaña de una visibilidad completa de los activos OT. Los módems invisibles, las credenciales predeterminadas y los PLC obsoletos ofrecieron a los atacantes una vía de entrada directa, eludiendo toda defensa perimetral. Sin segmentación e inventario continuo, incluso una organización preparada puede verse gestionando una emergencia operativa real.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




