Saltar al contenido
Beveiligingsnieuws

Ataque cibernético coordinado a 30+ sistemas de agua

gecommitteerde cyberaanval water

Un ataque cibernético coordinado impactó a más de 30 sistemas de agua comunitarios en el estado de Minnesota durante el 26 y 27 de julio. La agresión afectó la operación de infraestructura tecnológica relacionada con el tratamiento y la distribución del agua, lo que activó una respuesta de ciberseguridad a nivel estatal.

En varios lugares se reportaron interrupciones en el funcionamiento de plantas, problemas de comunicaciones y efectos sobre controles automatizados. Hasta el momento, las autoridades no han identificado públicamente al atacante, los productos comprometidos, la vulnerabilidad utilizada ni si hubo robo de datos.

Qué pasó y a cuántos sistemas afectó

Servicios de TI de Minnesota (MNIT) indicó que, a la fecha, podía confirmar que más de 30 sistemas en todo el estado fueron afectados. La magnitud del impacto fue distinta según el sistema: en algunos casos se observaron disrupciones operativas; en otros, la naturaleza del problema se manifestó como fallas en la automatización o pérdida temporal de capacidad de monitoreo y control.

MNIT también señaló que las investigaciones seguían determinando cuántos sistemas experimentaron interrupciones de operación y qué alcance tuvo cada una.

Señales compartidas que apuntan a coordinación

Según MNIT, los incidentes presentaron características comunes. Entre ellas destacaron el momento en que ocurrieron, las formas de acceso y el tipo de infraestructura objetivo. Esa coincidencia temporal y técnica fue una de las razones por las que el estado describió la actividad como coordinada.

La agencia indicó además que esas similitudes eran consistentes con actividades observadas por socios federales en otros estados y sectores. Sin embargo, todavía no se determinaba si existía un solo actor responsable de todos los eventos.

Impacto reportado en comunidades específicas

Varias municipalidades describieron públicamente afectaciones en sus instalaciones, aunque con matices. Algunas reportaron salidas de servicio, fallas en comunicaciones o necesidad de operar manualmente.

Braham: la planta quedó fuera de línea

En Braham, la planta de agua dejó de operar. La ciudad pidió a residentes reducir el uso de agua mientras se restablecía el tratamiento.

Plymouth: problemas de comunicaciones y operación manual

Plymouth comunicó dificultades de comunicaciones celulares en dos torres de agua y en múltiples estaciones de bombeo de aguas residuales. Aun así, el sistema continuó funcionando mediante operación manual, lo que sugiere que la capa automatizada fue la parte más sensible a la interrupción.

South St. Paul y Maple Plain: efectos en controles automatizados

South St. Paul y Maple Plain reportaron que los controles automatizados de la utilidad se vieron afectados. En Maple Plain, además, se declaró una emergencia local para respaldar la respuesta del municipio.

¿Se pidió a la población cambiar el consumo de agua?

MNIT informó el 28 de julio que no tenía conocimiento de solicitudes activas para que los residentes cambiaran su consumo de agua potable. Esto apunta a que, aunque hubo instrucciones temporales en algunas localidades como Braham, no existía una indicación generalizada a nivel estatal para modificar el uso.

Las autoridades tampoco publicaron hasta ese momento detalles sobre el origen del acceso, los mecanismos técnicos específicos ni datos sobre un posible exfiltrado.

Respuesta coordinada: contención, investigación y compartición de inteligencia

MNIT indicó que trabaja de forma conjunta para coordinar contención, investigación, recuperación y el intercambio de inteligencia de amenazas con diversas entidades estatales. En el esfuerzo también participan socios federales y organismos de respuesta.

La coordinación incluye al Cybersecurity and Infrastructure Security Agency (CISA), la Environmental Protection Agency (EPA), el Federal Bureau of Investigation (FBI) y las propias utilities afectadas.

El responsable de MNIT, John Israel, explicó que los ciberataques contra la infraestructura crítica requieren una respuesta coordinada y de alcance gubernamental amplio. MNIT agregó que la acción estatal permitió contener el incidente y contribuir a reducir el riesgo de impactos más graves sobre servicios esenciales.

Relación con advertencias federales sobre PLC expuestos

Cuatro días antes de los incidentes en Minnesota, agencias de Estados Unidos ampliaron una advertencia sobre actores afiliados a Irán que apuntaban a PLC (controladores lógicos programables) accesibles desde internet. La guía mencionó fabricantes como Rockwell Automation, Schneider Electric y Siemens, entre otros posibles.

En esa campaña previa, los investigadores observaron actividades como exfiltración y modificación de archivos de proyectos; manipulación de datos mostrados en interfaces humano-máquina y en sistemas SCADA; y la desactivación de lógica de apagado y alarmas. Aunque se trató de un contexto distinto, el patrón general de intrusión y manipulación de control industrial es relevante para evaluar defensas.

Las autoridades estatales y federales no conectaron públicamente los eventos de Minnesota con esa campaña anterior. Aun así, análisis de Tenable indicaron que el patrón temporal y operativo era consistente con el ecosistema de amenaza más amplio señalado, aunque el caso no estaba atribuido oficialmente.

Advertencia independiente del FBI y la EPA (PLC “internet-facing”)

El 30 de julio, el FBI y la EPA emitieron una alerta separada: reportaron incidentes en utilidades de agua y aguas residuales en al menos siete estados. En estos casos se mencionaron PLC de Rockwell Automation/Allen-Brady con modelos MicroLogix 1100 y 1400 expuestos a internet.

El FBI aclaró que solo había observado actividad con esos modelos, pero recomendó que operadores que usen otras marcas de PLC apliquen medidas similares de protección. Entre los efectos descritos en esa alerta se incluyen cambios remotos de direcciones IP y contraseñas de PLC, lo que puede provocar pérdida de monitoreo y control.

En algunos reportes, la operación del agua se degradó y se mencionaron consecuencias como pérdida de presión e incluso inundaciones. Al menos una organización identificó archivos de proyectos modificados tras encontrar discrepancias en la lógica tipo ladder entre varios sitios.

Qué recomendaciones defensivas se destacaron

Las autoridades indicaron que, mientras avanzaba la investigación, se mantenían recomendaciones defensivas para reducir el riesgo. CISA, por ejemplo, ofreció una guía para el sector.

  • Registrar conexiones de módems celulares para detectar accesos no autorizados.
  • Restringir el acceso a los controladores a sistemas autorizados.
  • Inspeccionar archivos de proyectos en ejecución para confirmar que no hubo cambios no autorizados.
  • Validar respaldos antes de restaurar sistemas.
  • Cuando exista un interruptor físico de modo en el controlador, colocarlo en modo de funcionamiento solo después de validar el proyecto.

En Minnesota, las autoridades no habían publicado hasta entonces una familia específica de PLC, el método de acceso o la vulnerabilidad particular empleada. Tampoco se había finalizado la atribución.

Estado de la investigación y siguientes pasos

Al 29 de julio de 2026, MNIT señaló que la investigación seguía activa y que los respondedores continuaban evaluando qué sistemas estaban afectados. El artículo fue actualizado para incluir comentarios posteriores de MNIT y Tenable, y después se añadieron más detalles sobre la advertencia federal relacionada con PLC expuestos a internet.

Mientras tanto, el mensaje principal para operadores de infraestructura crítica es claro: ante el uso de accesos remotos y la posible manipulación de lógica de control, la vigilancia, la verificación de integridad y la segmentación de acceso son medidas esenciales para sostener la continuidad operativa.

Conclusión

El caso de Minnesota evidencia cómo un ataque cibernético coordinado puede traducirse en fallas prácticas para servicios comunitarios de agua: desde plantas fuera de línea hasta problemas de comunicaciones y cambios que afectan controles automatizados. Aunque aún no hay atribución pública ni detalles técnicos confirmados sobre la causa exacta, las respuestas estatales y federales subrayan la importancia de endurecer accesos, auditar configuraciones y proteger los sistemas de control industrial.

Fuente: https://thehackernews.com/2026/07/coordinated-cyberattack-targets-30.html