Saltar al contenido
Software Supply Chain Security

Ataques cibernéticos al sector del agua: qué se sabe

water-sector cyberaanvallen

La ola de ataques cibernéticos sector agua contra instalaciones de abastecimiento y tratamiento de aguas residuales en Estados Unidos continúa creciendo. Según reportes de prensa, al menos 12 estados habrían sido alcanzados, aunque aún no todos los casos están públicamente identificados. Mientras algunas autoridades confirman incidentes, otras todavía guardan silencio o aseguran no haber detectado intrusiones.

En paralelo, el FBI difundió información técnica sobre el modus operandi y el posible impacto sobre sistemas industriales, lo que ayuda a los equipos defensores a comprender por dónde se puede estar produciendo la intrusión y qué señales vigilar.

Estados afectados y confirmaciones públicas

El primer estado en informar ataques fue Minnesota. Allí se reportó que se vieron comprometidos más de 30 sistemas comunitarios de agua durante los días 26 y 27 de julio. Posteriormente, Michigan confirmó oficialmente que un número reducido de comunidades habría experimentado actividad cibernética maliciosa.

También se conoció que, al menos en una ciudad de Dakota del Sur, se reportó un ataque que parece formar parte de la misma campaña. En Georgia, la autoridad de agua de Clayton County fue la más reciente en dar confirmación: indicó que sufrió una disrupción temporal que afectó una parte de sus sistemas operacionales y el servicio de agua.

De acuerdo con ese mismo reporte, en algunas zonas se redujo la presión del agua, aunque el servicio se habría restablecido en pocas horas. Esto sugiere que, al menos en ciertos casos, el impacto pudo estar acotado en el tiempo, aun cuando la intrusión hubiera afectado componentes críticos.

Casos con poca información o sin confirmación

En Wisconsin, el tema apareció en la conversación pública, pero aún no se ha confirmado ninguna intrusión. Además, representantes de grandes servicios de agua indicaron que no habrían sido alcanzados por ataques cibernéticos.

En Nueva York, las autoridades no comunicaron si fueron víctimas de la campaña, pero en la misma semana se anunciaron subvenciones por más de 9 millones de dólares destinadas a fortalecer la ciberseguridad de 153 sistemas de agua. Esto, aunque no confirme un incidente, refleja la prioridad que se está dando a la protección de entornos operativos.

Por otra parte, Utah reportó un ataque contra sistemas de control industrial en una instalación asociada a la eliminación de salmuera en un yacimiento petrolero. Sin embargo, esa intrusión se habría detectado en marzo y no parecería vincularse a la campaña reciente. Hasta el momento, no se reportan ataques nuevos en el estado.

Qué informó el FBI sobre las acciones de los atacantes

Al 30 de julio, el FBI había confirmado formalmente que al menos siete estados estarían afectados. En una alerta cibernética, la agencia explicó que los atacantes se habrían centrado en PLC (controladores lógicos programables) de Micrologix, fabricados por Rockwell Automation.

El FBI señaló que, hasta ese momento, no había reportes oficiales de interrupciones significativas y que el agua potable se mantenía segura. No obstante, compartió detalles relevantes sobre la posible afectación, incluso cuando el impacto no llega a ser visible para el público de forma inmediata.

Cómo manipularían los PLC expuestos

De acuerdo con la información del FBI, los actores maliciosos estarían buscando PLC accesibles desde Internet para alterar configuraciones de manera remota. El mecanismo descrito incluye cambios de direcciones IP, activación y configuración de contraseñas, lo que puede causar una pérdida de visibilidad sobre el equipo conectado e, incluso en algunos casos, afectar su función.

La alerta también menciona que al menos una organización detectó archivos de proyecto de PLC modificados, después de observar diferencias en la lógica de escalera (ladder logic) entre múltiples sitios. Además, el FBI advirtió que similitudes en la configuración de red proporcionada por terceros podrían facilitar a los atacantes replicar técnicas exitosas cuando existen configuraciones vulnerables compartidas por varios clientes.

Efectos operativos potenciales

En cuanto a los efectos reportados, el FBI mencionó escenarios como pérdida de presión y inundaciones. La agencia explicó que, en un sistema de agua, una caída de presión podría facilitar que agua subterránea no tratada se infiltre a las tuberías. También aclaró que el alcance del impacto dependería de cómo estuviera configurado el PLC (por ejemplo, si se usaba para monitoreo o para controlar equipos), del modelo (1100 versus 1400) y de la capacidad del sistema para pasar a operación manual.

Posibles vínculos y el foco en actores de Irán

Hasta ahora, Estados Unidos no habría indicado oficialmente quién está detrás de los ataques. Sin embargo, el reporte señala que Irán surgió rápidamente como principal sospechoso, en parte porque sus cibergrupos han sido asociados con objetivos de tipo ICS/OT (sistemas de control industrial/operaciones tecnológicas), incluido el sector del agua.

De forma adicional, se informó que investigadores federales estarían revisando la posible participación iraní. Asimismo, se menciona que un informe no público de WaterISAC (organización de intercambio de información para el sector hídrico) habría citado evidencia de que los ataques estarían alineados con campañas de intrusión previamente vinculadas a Irán.

Recomendaciones para defensores: protección de OT y PLC

En respuesta a la amenaza, CISA (agencia de ciberseguridad estadounidense) instó al sector del agua a reforzar la protección de sistemas OT, con especial énfasis en los PLC.

Además, agencias federales actualizaron una advertencia previa de abril sobre intrusiones asociadas a ataques iraníes contra dispositivos OT. En esa actualización se advirtió que equipos de Siemens, Schneider Electric y Rockwell Automation habrían sido objetivo.

En términos prácticos, esta línea de recomendaciones apunta a que el problema no se limita a “software corporativo”, sino a componentes que controlan o monitorizan procesos físicos. Por eso, la defensa debe contemplar tanto la exposición de dispositivos como la seguridad de las redes y los procedimientos operativos.

Exposición a Internet y retos para medir vulnerabilidad

Un factor que complica el panorama es la exposición de equipos de control industrial. Se reportó que Censys estimó que aproximadamente 10.000 PLC de Rockwell, Siemens y Schneider estarían accesibles desde Internet. No obstante, el mismo reporte subraya que no está claro cuántos de esos dispositivos serían realmente vulnerables a los ataques descritos.

En este contexto, también se mencionó que Infracritical publicó un informe con un resumen de la información técnica disponible para la comunidad defensora de OT. La utilidad de estos recursos radica en que ayudan a traducir señales técnicas en acciones de revisión y priorización.

Qué significa todo esto para el sector del agua

Aunque no todos los estados confirman el alcance de la intrusión, el patrón descrito por el FBI deja claro que los ataques cibernéticos sector agua no buscan únicamente robar información: intentan afectar configuraciones de PLC y, con ello, reducir visibilidad o interferir en el funcionamiento. En la práctica, eso puede manifestarse como problemas de presión, fallas operativas o situaciones que requieran operar bajo modos alternativos.

La buena noticia es que el FBI indicó que el agua potable se mantenía segura en ese punto del seguimiento; la mala es que incluso sin un colapso inmediato, la manipulación de controles industriales puede tener consecuencias operativas. Por ello, el enfoque debe ser preventivo: revisar exposición, endurecer acceso, monitorear cambios en configuraciones y asegurar que el personal disponga de rutas de respuesta para operación manual cuando sea necesario.

Si el objetivo es reducir el riesgo de recurrencia, las acciones coordinadas entre autoridades, responsables de infraestructura y equipos de ciberseguridad OT resultan esenciales. Con el número de incidentes confirmados aumentando, el tiempo para evaluar defensas y priorizar mejoras se vuelve cada vez más urgente.

Fuente: https://www.securityweek.com/water-sector-cyberattacks-reportedly-hit-at-least-12-states/