Una investigación de SpyCloud identificó credenciales robadas en 1.787 organizaciones vinculadas con sistemas de agua y aguas residuales de Estados Unidos, mientras al menos 250 tendrían accesos expuestos a redes operativas y plataformas remotas.
***
- SpyCloud revisó más de 66.000 sistemas de acceso público asociados con unos 10.000 proveedores registrados ante la EPA.
- Los infostealers pueden sustraer contraseñas y tokens de sesión capaces de eludir, en algunos casos, la autenticación multifactor.
- La firma no vinculó estos hallazgos con los recientes ataques atribuidos en privado a hackers respaldados por Irán.
🚨 Ciberseguridad: credenciales robadas exponen a 1.787 proveedores de agua en EE.UU.
SpyCloud halló accesos a redes operativas o remotas en al menos 250 organizaciones.
Los infostealers roban contraseñas y tokens capaces de eludir la autenticación multifactor. pic.twitter.com/spulaLQsjj
— Diario฿itcoin (@DiarioBitcoin) September 22, 2026
Más de mil proveedores de agua y aguas residuales de Estados Unidos estarían expuestos a intrusiones porque dispositivos de sus empleados fueron afectados por malware capaz de robar contraseñas y sesiones activas. La investigación de SpyCloud muestra que una credencial comprometida puede convertirse en una puerta de entrada hacia redes corporativas y, en algunos casos, hacia sistemas remotos relacionados con bombas y flujos de agua.
El hallazgo adquiere relevancia en un momento de creciente preocupación por los ataques contra suministros de agua de distintas comunidades estadounidenses. Aunque los programas que sustraen credenciales no son una amenaza nueva, su capacidad para entregar accesos reutilizables ofrece a los delincuentes un camino relativamente sencillo que no requiere herramientas de inteligencia artificial para penetrar en una organización.
Una exposición que alcanza a miles de sistemas
SpyCloud construyó una base de datos con más de 66.000 sistemas de acceso público asociados con organizaciones registradas ante la Agencia de Protección Ambiental de Estados Unidos, conocida como EPA por sus siglas en inglés. Ese universo correspondía a unas 10.000 organizaciones, una muestra que permitió a la firma comparar la información disponible sobre proveedores de agua con datos obtenidos de infecciones por malware especializado en robar credenciales.
El análisis encontró contraseñas y otros datos de acceso sustraídos en 1.787 organizaciones, casi dos de cada diez proveedores revisados por la empresa. La cifra no significa que todas esas entidades hayan sufrido una intrusión operativa, pero sí indica que delincuentes podrían disponer de credenciales asociadas con instituciones que administran servicios esenciales.
La investigación identificó además al menos 250 organizaciones cuyas credenciales expuestas parecían permitir el acceso a redes operativas y sistemas de acceso remoto. Estas plataformas pueden conectarse con equipos que controlan físicamente bombas y flujos de agua, de modo que el riesgo no queda limitado a cuentas de correo o aplicaciones administrativas.
El peligro se amplifica porque los proveedores de agua dependen de empresas tecnológicas y de servicios que conectan múltiples clientes. Una cuenta comprometida en un proveedor común puede ofrecer a los atacantes información o accesos vinculados con organizaciones que, en principio, no mantienen una relación directa entre sí.
Cómo funcionan los infostealers
Los llamados infostealers son programas maliciosos diseñados para buscar contraseñas almacenadas en los dispositivos de una persona, además de otra información útil para tomar el control de sus cuentas. Su alcance también incluye los tokens de sesión, pequeños datos que permiten a un servicio reconocer que un usuario ya inició sesión y mantenerlo conectado.
Cuando un delincuente obtiene uno de esos tokens, puede intentar entrar como si fuera el usuario legítimo, sin repetir necesariamente todo el proceso de autenticación. En determinados casos, esa técnica permite eludir los sistemas de autenticación multifactor, una defensa que normalmente exige un segundo paso además de la contraseña.
La información robada circula en mercados clandestinos, donde otros hackers intercambian o compran credenciales relacionadas con organizaciones específicas. Por esa razón, una infección que empieza en el equipo de un empleado puede terminar convirtiéndose en un recurso comercial para grupos criminales que nunca tuvieron contacto directo con la víctima original.
SpyCloud examinó el caso de un proveedor anónimo de tecnología de medición cuyo dispositivo en red estaba infectado con malware ladrón de contraseñas. Según la investigación, esa infección permitió sustraer una cantidad considerable de credenciales, incluidas contraseñas de 167 empresas de servicios públicos estadounidenses que dependían del proveedor.
Dos riesgos que el sector debe enfrentar
Jason Lancaster, jefe de investigaciones de SpyCloud, afirmó en la publicación de la compañía que aquella filtración entregó a los criminales las llaves para acceder a “un centenar de organizaciones que de otro modo no estarían relacionadas”. La observación describe un riesgo de concentración: un único proveedor tecnológico puede funcionar como punto de conexión entre numerosas empresas de servicios públicos.
La investigación apareció semanas después de una oleada de ataques contra proveedores de agua en distintas partes de Estados Unidos. El gobierno estadounidense vinculó en privado esos incidentes con hackers respaldados por Irán, aunque SpyCloud aclaró que no encontró evidencia de que esas operaciones se basaran en contraseñas robadas.
En paralelo, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, conocida como CISA, publicó una alerta sobre actores cibernéticos vinculados con Irán que explotan controladores lógicos programables conectados a Internet. El FBI también informó que empresas del sector de agua y aguas residuales de al menos siete estados habían reportado incidentes desde el 27 de julio de 2026.
En esos ataques, las señales apuntaban a debilidades de seguridad diferentes, como contraseñas predeterminadas establecidas por fabricantes en interruptores mecánicos y controladores físicos utilizados por infraestructura crítica. SpyCloud indicó que esas conclusiones coinciden con advertencias anteriores de CISA.
La distinción resulta importante porque evita atribuir todos los incidentes a una misma técnica o actor. Lancaster sostuvo que el sector del agua debe “mantener ambas historias a la vez”: corregir las debilidades conocidas en equipos industriales y, simultáneamente, impedir que credenciales y sesiones robadas permitan el acceso a redes sensibles.
Una amenaza que trasciende el acceso corporativo
Las credenciales comprometidas no garantizan por sí solas que un atacante pueda controlar una bomba o modificar el flujo de agua, porque el resultado depende de los permisos y de la segmentación de cada red. Sin embargo, la exposición de accesos remotos reduce la distancia entre el robo de información y una posible interferencia con sistemas que tienen efectos físicos.
El caso del proveedor de tecnología de medición también muestra que la seguridad no depende únicamente de cada empresa de servicios públicos. Cuando varias organizaciones comparten plataformas, dispositivos o proveedores, una infección en un punto intermedio puede generar una superficie de ataque más amplia que la que cada entidad identifica al revisar sus propios sistemas.
La circulación de tokens de sesión añade una dificultad adicional, porque cambiar una contraseña no siempre basta para cerrar todas las puertas abiertas por una infección. Las organizaciones necesitan identificar sesiones activas comprometidas y evaluar qué accesos tenían los usuarios afectados, especialmente cuando esas cuentas se conectan con redes operativas o herramientas de administración remota.
Los hallazgos de SpyCloud no prueban que las 1.787 organizaciones identificadas hayan sido atacadas ni que los servicios de agua hayan quedado interrumpidos. Sí evidencian, no obstante, que una cantidad significativa de credenciales vinculadas con infraestructura hídrica ya apareció en datos obtenidos por malware, lo que convierte la prevención y la respuesta rápida en prioridades para el sector.
La amenaza combina dos problemas conocidos: equipos industriales con configuraciones débiles y cuentas digitales cuyos secretos terminan en manos de terceros. Mientras los proveedores de agua mantengan ambos riesgos dentro de sus planes de seguridad, podrán evaluar con mayor precisión qué accesos deben revocar, qué dispositivos deben corregir y qué proveedores requieren una revisión urgente.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
CFTC alerta sobre alto riesgo de manipulación en contratos de mercados de predicción
IA
Bitdefender lanza una VPN para proteger la privacidad de los agentes de IA
Empresas
Microsoft reestructura Xbox y entrega Halo a Activision tras cientos de despidos
Computación Cuántica
