CISA instó a los operadores de agua y aguas residuales de Estados Unidos a retirar los PLC expuestos a internet, después de una campaña que interrumpió controles automatizados en más de 30 sistemas comunitarios de Minnesota.
***
- CISA detectó un aumento significativo de ataques contra controladores lógicos programables del sector de agua y aguas residuales.
- Las intrusiones en Minnesota afectaron sistemas de tecnología operativa entre el 26 y el 27 de julio, aunque el servicio permaneció funcional en la mayoría de los casos.
- La agencia recomendó usar VPN o gateways, cambiar contraseñas predeterminadas y restringir el acceso remoto a direcciones IP autorizadas.
🚨 Alerta de CISA: Ataques coordinados a sistemas de agua en EE. UU.
Más de 30 sistemas comunitarios en Minnesota se vieron afectados.
Los ataques interrumpieron controles automáticos pero el servicio continuó en la mayoría de los casos.
CISA insta a desconectar PLC de… pic.twitter.com/dFdJlLniSv
— Diario฿itcoin (@DiarioBitcoin) July 31, 2026
CISA alerta sobre ataques coordinados contra PLC de sistemas de agua en Estados Unidos
La alerta de CISA eleva la presión sobre el sector hídrico
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos, conocida como CISA, pidió a los operadores de agua y aguas residuales proteger sus sistemas de tecnología operativa frente a actividades maliciosas contra controladores lógicos programables, o PLC.
La advertencia llegó pocos días después de un ataque coordinado que interrumpió controles automatizados en decenas de servicios de agua de Minnesota. El incidente reforzó la preocupación sobre equipos industriales conectados directamente a internet.
En una alerta publicada el 30 de julio, CISA informó que observa un aumento significativo de actores de amenazas dirigidos contra PLC del sector de agua y aguas residuales.
La agencia urgió a propietarios, operadores e integradores de infraestructuras críticas a eliminar cuanto antes de internet los PLC expuestos y otros dispositivos de tecnología operativa.
El llamado abarca entidades de todos los tamaños. CISA también señaló que incluso las organizaciones con programas de ciberseguridad maduros deben validar sus conexiones externas.
Los ataques modificaron contraseñas y direcciones IP
Según CISA, los atacantes han aplicado tácticas concretas contra controladores expuestos públicamente. Entre ellas figura la modificación de contraseñas para impedir que los operadores legítimos accedan a los equipos.
Los intrusos también desconectaron PLC al cambiar sus direcciones IP. Esta acción puede interrumpir la comunicación entre los controladores y los sistemas que utilizan los operadores para supervisar procesos esenciales.
La agencia indicó que algunas intrusiones provocaron avisos de hervir el agua y obligaron a mantener operaciones manuales durante periodos prolongados.
Esas consecuencias coinciden estrechamente con los reportes publicados por varios servicios de agua de Minnesota durante la misma semana. Sin embargo, las autoridades no han atribuido formalmente los incidentes a un actor específico.
CISA destacó además el riesgo de los módulos celulares instalados por operadores, proveedores o integradores de sistemas. Estos dispositivos pueden no estar documentados o quedar fuera de los escaneos rutinarios de superficie de ataque.
Minnesota concentra la atención sobre la campaña
Los Servicios de Tecnología de la Información de Minnesota informaron que un ataque coordinado afectó sistemas de tecnología operativa en más de 30 sistemas comunitarios de agua.
Las intrusiones ocurrieron entre el 26 y el 27 de julio. Los reportes oficiales describieron interrupciones en algunas funciones automatizadas, aunque la infraestructura continuó funcionando en la mayoría de los casos.
Entre las ciudades afectadas estuvieron Maple Plain, Braham, South St. Paul y Plymouth. Sus comunicados indicaron que activaron procedimientos de contingencia para mantener las operaciones de agua y aguas residuales.
Las autoridades locales informaron a los residentes que el agua potable seguía siendo segura. La continuidad del suministro evitó, en la mayoría de los casos, una interrupción completa del servicio público.
Agencias estatales y federales investigan los hechos. Hasta el momento, ninguna de ellas ha presentado una atribución formal sobre el origen de los ataques.
La conexión con grupos vinculados a Irán
El momento de las intrusiones en Minnesota llamó la atención porque ocurrió poco después de una advertencia estadounidense sobre ataques vinculados a Irán contra sistemas de control industrial.
La actualización del 22 de julio al aviso AA26-097A amplió la lista de fabricantes considerados objetivos. El documento incorporó dispositivos de Siemens y Schneider Electric, además de los controladores Allen-Bradley de Rockwell Automation.
La advertencia también indicó que los PLC de otros fabricantes podrían encontrarse en riesgo. Los investigadores han observado actividad contra los modelos Rockwell CompactLogix y Micro850, los Schneider Electric Modicon M340 y la serie Siemens S7-1200.
Entre los grupos iraníes mencionados por las autoridades aparecen CyberAv3ngers y Handala. Ambos encajan con el perfil de amenazas dirigidas a sistemas de agua, aunque los investigadores no han vinculado esos grupos con los incidentes de Minnesota.
CyberAv3ngers cuenta con un historial de ataques contra pequeñas empresas de servicios de agua e instalaciones municipales. Además, en ataques ocurridos en 2020 contra instalaciones de agua en Israel, actores vinculados a Irán explotaron routers celulares vulnerables como punto de entrada.
Las medidas recomendadas para los operadores
El mensaje central de CISA consiste en asegurar la tecnología operativa expuesta a internet. Como primera medida, los operadores deben desconectar los PLC de internet.
Cuando exista una necesidad operativa de acceso remoto, la conexión debe pasar por un dispositivo VPN o un gateway. El acceso no debería dirigirse directamente al controlador industrial.
CISA también recomendó activar la protección mediante contraseña y sustituir las credenciales predeterminadas. Esta práctica reduce el riesgo asociado con equipos que conservan configuraciones iniciales conocidas.
Otra medida consiste en permitir únicamente direcciones IP autorizadas. De esta manera, el acceso remoto quedaría limitado a laptops de ingeniería conocidas u otros activos críticos de tecnología operativa.
Después de desconectar los PLC, los operadores deben confirmar que cuentan con una copia de seguridad limpia y conocida de la imagen del controlador. Esta copia puede ayudar a recuperar el equipo si los atacantes modifican la contraseña.
La visibilidad de los equipos será decisiva
El caso de los módulos celulares muestra que el inventario de activos puede ser tan importante como las herramientas de defensa. Un dispositivo instalado por un proveedor podría mantener una conexión externa sin aparecer en los registros habituales.
La falta de documentación dificulta que los operadores identifiquen accesos remotos innecesarios. También puede retrasar la respuesta cuando una planta comienza a presentar fallas en sus controles automatizados.
Los propietarios y operadores de controladores Rockwell Automation MicroLogix 1400 recibieron una referencia específica a la guía de Rockwell para restaurar el acceso cuando se desconoce la contraseña.
CISA aconsejó revisar las tácticas, técnicas e indicadores de compromiso incluidos en el aviso AA26-097A. Esa revisión puede servir para detectar señales de actividad actual o histórica en las redes de las empresas de servicios públicos.
La alerta no identifica un impacto directo sobre criptomonedas, mercados financieros o cadenas de bloques. No obstante, evidencia cómo una vulnerabilidad en infraestructura física puede afectar la confianza pública, la continuidad de servicios y la seguridad de comunidades enteras.
SecurityWeek informó que la campaña en Minnesota y la alerta federal se desarrollan en un contexto de creciente atención sobre los PLC conectados a internet. La investigación continúa sin una atribución oficial, mientras CISA insiste en que las medidas básicas deben aplicarse con urgencia.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Anthropic descubre que Claude hackeó los sistemas de tres empresas durante unas pruebas
Bitcoin
La amenaza cuántica de Bitcoin se acerca tras el avance de IBM
Privacidad
CEO de Telegram, Pavel Durov, responde a las acusaciones de terrorismo de Rusia
Rusia