Investigadores de Tenable sospechan que CyberAv3ngers, un grupo de hacktivistas vinculado a Irán, estuvo detrás de un ataque coordinado que interrumpió más de 30 sistemas de agua en Minnesota.
***
- Más de 30 sistemas comunitarios de agua fueron interrumpidos entre el 26 y el 27 de julio en un incidente dirigido contra tecnología operacional.
- Tenable detectó similitudes con campañas anteriores de CyberAv3ngers, aunque las autoridades estatales y federales todavía no atribuyen oficialmente el ataque.
- El grupo ha apuntado a PLC mediante contraseñas predeterminadas, accesos remotos y fallas de segmentación entre redes de tecnología informática y operacional.
Más de 30 sistemas comunitarios de agua en Minnesota sufrieron interrupciones durante un supuesto ciberataque coordinado contra tecnología operacional. Investigadores de Tenable sospechan que la operación corresponde a CyberAv3ngers, un grupo de hacktivistas vinculado a Irán.
Las autoridades estatales y federales todavía no han atribuido públicamente el incidente. La evaluación de Tenable se basa en patrones operativos que coinciden con incursiones anteriores y en la sincronización con advertencias recientes sobre amenazas contra infraestructura crítica, indica un reporte publicado por The Register.
El caso volvió a poner bajo atención la seguridad de los sistemas industriales que controlan servicios esenciales. Estas plataformas permiten supervisar bombas, válvulas, sensores y otros procesos necesarios para mantener el suministro de agua.
Un ataque coordinado contra instalaciones de Minnesota
Los incidentes ocurrieron entre el 26 y el 27 de julio, según la información difundida por Minnesota IT Services, conocida como MNIT. La agencia describió los hechos como un ciberataque coordinado dirigido contra tecnología operacional.
MNIT indicó que el Departamento de Salud trabaja con las instalaciones afectadas para proteger la salud pública. Hasta la última actualización disponible, ninguna ciudad había pedido a sus habitantes modificar la cantidad de agua potable que consumen.
La agencia estatal no entregó detalles técnicos sobre la intrusión. Sin embargo, informó que coordina la respuesta con distintas agencias, organizaciones y cuerpos involucrados en la investigación.
Braham fue una de las primeras ciudades en reportar problemas. En su aviso inicial, la localidad advirtió que sus reservas de agua eran limitadas y solicitó a los residentes no regar sus jardines ni utilizar agua con fines recreativos.
Los inconvenientes en Braham se resolvieron el mismo día. Otras ciudades afectadas no emitieron instrucciones similares sobre el consumo o el uso del agua.
Maple Plain declaró un estado de emergencia para contar con mayor flexibilidad al coordinar recursos. La localidad no pidió a sus habitantes reducir el consumo de agua.
Plymouth y South St. Paul también confirmaron problemas relacionados con ciberseguridad el 27 de julio. Ambas ciudades evitaron solicitar límites al uso de agua por parte de sus residentes.
John Israel, comisionado asistente de MNIT y CISO de Minnesota, afirmó que los ataques contra infraestructura crítica requieren una respuesta coordinada de todo el gobierno. Añadió que MNIT comparte inteligencia, respalda a las comunidades y ayuda a restaurar las operaciones de forma segura.
Israel sostuvo que el incidente demuestra la importancia de las inversiones estatales en capacidades y asociaciones de ciberseguridad. Según su evaluación, la respuesta permitió coordinar con rapidez a distintos niveles de gobierno, contener el incidente y evitar impactos más graves.
Las señales que apuntan a CyberAv3ngers
Tenable identificó similitudes entre el ataque en Minnesota y operaciones anteriores atribuidas a CyberAv3ngers. La firma también observó una coincidencia temporal con advertencias emitidas por organismos gubernamentales de Estados Unidos.
La Agencia de Ciberseguridad e Infraestructura, conocida como CISA, actualizó el 22 de julio un aviso sobre atacantes vinculados a Irán que apuntan a controladores lógicos programables, o PLC. La advertencia llegó cuatro días antes de que Minnesota informara sobre las intrusiones.
El aviso señaló que esos actores intentaban interrumpir operaciones mediante tácticas asociadas previamente con CyberAv3ngers. CISA recomendó mantener una vigilancia elevada a instalaciones gubernamentales, sistemas de agua y aguas residuales, y proveedores de energía.
La coincidencia no constituye una atribución oficial. Hasta ahora, ningún funcionario estatal o federal ha identificado públicamente a un responsable del ataque contra las instalaciones de Minnesota.
El grupo apareció por primera vez alrededor de 2020. Tenable cree que está vinculado al Cuerpo de la Guardia Revolucionaria Islámica de Irán, específicamente con su división de Comando Ciber Electrónico.
Durante sus primeros dos años, CyberAv3ngers funcionó como una persona de propaganda. El grupo reclamó ataques disruptivos contra infraestructura israelí, aunque posteriormente algunas de esas afirmaciones fueron desmentidas como fabricaciones.
Su primera campaña sostenida ocurrió en noviembre de 2023. En esa ocasión, el grupo comprometió PLC de la Autoridad de Agua Municipal de Aliquippa, en Pennsylvania, y los vandalizó con mensajes contra Israel.
Tenable afirmó que CyberAv3ngers comprometió al menos 75 PLC de la serie Vision de Unitronics en Estados Unidos, Israel, Reino Unido e Irlanda. El grupo habría aprovechado contraseñas predeterminadas para obtener acceso a los equipos.
Entre 2024 y 2025, la organización desarrolló IOCONTROL, un kit de malware diseñado para atacar dispositivos de tecnología operacional e internet de las cosas. OpenAI afirmó en 2024 que integrantes del grupo utilizaron ChatGPT durante el proceso de desarrollo.
La vulnerabilidad de los sistemas industriales
CyberAv3ngers intensificó su actividad en 2026 y comenzó a apuntar a infraestructura crítica estadounidense mediante PLC de Rockwell Automation y Allen-Bradley. Esa campaña se habría extendido desde marzo.
La actualización de CISA del 22 de julio incorporó equipos de Schneider Electric y Siemens a la lista de posibles objetivos. La ampliación muestra que la amenaza no se limita a un único fabricante o plataforma industrial.
Funcionarios federales señalaron que algunos ataques contra varios sectores de infraestructura crítica interrumpieron operaciones en las instalaciones afectadas. No ofrecieron detalles específicos sobre la naturaleza de esas interrupciones.
El grupo suele concentrarse en pequeñas instalaciones municipales y sistemas de agua. Los expertos consideran que estos objetivos pueden resultar más accesibles porque muchas comunidades pequeñas y rurales carecen de equipos dedicados a la ciberseguridad.
Una instalación de menor tamaño puede administrar procesos industriales con recursos limitados y depender de herramientas concebidas para soporte remoto. Esa combinación puede dificultar la detección temprana y aumentar el impacto de una intrusión.
Tenable indicó que algunos operadores gestionan entornos de tecnología operacional mediante TeamViewer y AnyDesk. En otros casos, los PLC permanecen expuestos directamente en internet.
Según la firma, esos métodos de acceso pueden eludir controles de seguridad empresariales. También pueden crear una superficie de ataque invisible para los sistemas convencionales de monitoreo de seguridad.
Otro riesgo surge cuando las redes de tecnología informática y tecnología operacional no están bien segmentadas. Una sola intrusión puede propagarse por una parte considerable de la red si ambos entornos mantienen conexiones excesivamente amplias.
El incidente de Minnesota no produjo, según la información disponible, órdenes generales para limitar el consumo de agua. No obstante, los problemas registrados en Braham y los estados de emergencia declarados en otras localidades muestran las consecuencias prácticas de una interrupción digital.
Una amenaza que trasciende al sector del agua
Los ataques contra PLC pueden afectar procesos físicos, aunque el acceso inicial ocurra mediante una red informática. Por eso, una falla de ciberseguridad puede transformarse en una interrupción operativa con efectos directos sobre servicios públicos.
El agua y las aguas residuales forman parte de los sectores que CISA pidió vigilar con especial atención. La lista también incluye instalaciones gubernamentales y proveedores de energía.
La campaña atribuida a CyberAv3ngers se inscribe en una tendencia más amplia de operaciones contra infraestructura crítica estadounidense. Su alcance incluye distintos fabricantes, regiones y tipos de equipos industriales.
La identificación del grupo sigue siendo una hipótesis de investigadores privados. La falta de una atribución oficial obliga a distinguir entre los patrones técnicos observados y una conclusión definitiva sobre la responsabilidad del ataque.
Para las comunidades locales, la prioridad inmediata consiste en restaurar los sistemas sin comprometer la seguridad del servicio. MNIT afirmó que trabaja con sus socios para apoyar esa recuperación y reforzar las defensas futuras.
La experiencia de Minnesota también evidencia la importancia de proteger activos que no siempre reciben la misma atención que los grandes centros de datos. Un PLC expuesto, una contraseña predeterminada o una red mal segmentada puede convertirse en el punto de entrada a un servicio esencial.
El caso plantea además un desafío de coordinación. La respuesta debe reunir a gobiernos locales, autoridades estatales, agencias federales, operadores de servicios y equipos especializados en seguridad industrial.
CyberAv3ngers ha demostrado que los sistemas pequeños pueden resultar atractivos para actores con motivaciones políticas. Aunque una intrusión no provoque una crisis generalizada, la interrupción temporal puede generar costos, presión pública y pérdida de confianza.
Mientras continúa la investigación, Minnesota mantiene el foco en la continuidad del suministro y en la recuperación segura de las operaciones. Las autoridades aún deben determinar quién ejecutó el ataque, qué acceso obtuvo y si existieron consecuencias técnicas más amplias.
La fuente original, The Register, reportó que la sospecha de Tenable coincide con las tácticas asociadas al grupo y con la advertencia de CISA emitida el 22 de julio. La información disponible no confirma una atribución oficial por parte de funcionarios estatales o federales.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Un gusano de Word infecta Copilot y altera documentos financieros sin ser detectado
Noticias
Broadcom corrige fallas críticas de VMware que permitían evadir la autenticación y escapar de máquinas virtuales
Regulación
Google expandirá su tecnología de verificación de edad a Android en todo el mundo
Energía