Tecnología

Lo que se sabe sobre los presuntos hackeos iraníes a las plantas de agua de EE. UU.

TechCrunchhace 2 h
Equipo industrial en una planta de tratamiento de agua
Equipo industrial en una planta de tratamiento de aguaPhoto: 逐光 创梦 / Pexels

En las últimas semanas, investigadores de ciberseguridad y funcionarios federales han estado siguiendo una ola de intrusiones en los sistemas de control industrial de plantas de agua estadounidenses pequeñas y medianas, en una operación que varias empresas de seguridad atribuyen a grupos de piratería vinculados al gobierno iraní. Aunque la escala y la gravedad varían según el caso, el patrón ha reavivado la alarma sobre la vulnerabilidad de la infraestructura hídrica de EE. UU. ante ciberataques vinculados a estados.

Los ataques parecen dirigirse a controladores lógicos programables, los pequeños ordenadores industriales que regulan procesos físicos como la presión del agua, la dosificación de químicos y el funcionamiento de bombas en las plantas de tratamiento. Estos controladores suelen tener décadas de antigüedad, construidos para la fiabilidad más que para la ciberseguridad, y en muchas plantas pequeñas siguen conectados a internet con contraseñas débiles o predeterminadas, lo que los convierte en objetivos comparativamente fáciles para atacantes que buscan sistemas industriales expuestos.

Los investigadores dicen que la actividad de piratería tiene las características de campañas anteriores atribuidas a grupos vinculados a Irán, incluida una ola de intrusiones a finales de 2023 que desfiguró paneles de control de plantas de agua con mensajes políticos que hacían referencia al conflicto en Oriente Medio. Esa campaña anterior se dirigió a una marca específica de controlador industrial de fabricación israelí ampliamente utilizada en plantas de agua, aprovechando el hecho de que muchos operadores nunca habían cambiado la contraseña predeterminada del equipo.

A diferencia de los ataques contra grandes instituciones financieras o corporaciones, las intrusiones en los sistemas de plantas de agua tienden a afectar a operadores pequeños con recursos limitados: distritos hidráulicos municipales, plantas rurales y departamentos de agua de ciudades pequeñas que a menudo carecen de personal dedicado a la ciberseguridad, planes formales de respuesta a incidentes o presupuesto para auditorías periódicas de sistemas. Los investigadores de seguridad describen esto como uno de los aspectos más preocupantes de la campaña: los objetivos no se seleccionan por su importancia estratégica, sino más bien por la facilidad con la que se pueden encontrar y vulnerar sus sistemas.

Las consecuencias de una intrusión exitosa en los controles de infraestructura hídrica varían ampliamente en gravedad. En varios casos documentados previamente, los atacantes pudieron manipular ajustes como los niveles de dosificación química o la velocidad de las bombas, aunque las plantas generalmente detectaron y revirtieron los cambios no autorizados antes de que afectaran el agua que llegaba a los clientes. Las agencias federales han subrayado que la mayoría de las plantas de agua de EE. UU. mantienen sistemas de respaldo manuales y supervisión de operadores diseñados específicamente para detectar comportamientos automatizados anómalos, una salvaguarda que hasta ahora ha evitado que las intrusiones reportadas causen daño físico al suministro público de agua.

Aun así, funcionarios e investigadores advierten contra la complacencia. El patrón constante de intrusiones demuestra que los atacantes pueden acceder de forma fiable a los sistemas de control de una parte de los aproximadamente 50.000 sistemas comunitarios de agua de EE. UU., incluso si las consecuencias físicas se han contenido hasta ahora. Los investigadores de seguridad señalan que el gran número de plantas pequeñas, combinado con la autoridad federal limitada para imponer estándares de ciberseguridad a sistemas gestionados en gran parte localmente, crea una brecha persistente difícil de cerrar rápidamente.

La respuesta del gobierno federal se ha centrado en gran medida en orientación voluntaria y el intercambio de información, en lugar de mandatos vinculantes de ciberseguridad, una estructura que refleja tanto los límites jurisdiccionales —las plantas de agua se regulan principalmente a nivel estatal y local— como la resistencia de los grupos comerciales del sector, preocupados por el costo del cumplimiento para operadores pequeños, a menudo con dificultades financieras. La Agencia de Protección Ambiental y la Agencia de Ciberseguridad y Seguridad de Infraestructura han emitido avisos repetidos instando a las plantas a cambiar las contraseñas predeterminadas, aislar los sistemas de control de internet público y adoptar una segmentación de red básica, pero la adopción sigue siendo desigual en todo el sector.

La atribución a actores vinculados a Irán, aunque considerada creíble por varios investigadores de seguridad que siguen la campaña, no ha ido acompañada de pruebas públicas detalladas en todos los casos, y los funcionarios generalmente se han mostrado cautelosos a la hora de nombrar de forma definitiva a grupos específicos o patrocinadores estatales en investigaciones en curso. La atribución en estos casos suele basarse en indicadores técnicos —firmas de malware, reutilización de infraestructura y tácticas coherentes con campañas identificadas previamente— más que en una única prueba concluyente.

Los expertos en ciberseguridad que estudian los ataques a infraestructuras críticas señalan que los sistemas de agua se han convertido en un objetivo cada vez más atractivo para los grupos de piratería vinculados a estados, precisamente porque combinan un alto impacto simbólico y psicológico con defensas técnicas generalmente débiles, en comparación con sectores como la banca o la energía, que han enfrentado una presión regulatoria y de inversión más sostenida para reforzar sus sistemas. Una intrusión exitosa y visible en infraestructura hídrica, incluso sin daño físico, puede generar una preocupación pública desproporcionada respecto a la sofisticación técnica realmente necesaria para llevarla a cabo.

Para los operadores de plantas de agua, la orientación práctica de los investigadores de seguridad sigue siendo en gran medida la misma que en incidentes anteriores: cambiar las credenciales predeterminadas, desconectar los sistemas de control del acceso directo a internet siempre que sea posible, segmentar las redes para que un único dispositivo comprometido no pueda alcanzar los controles operativos críticos, y establecer procedimientos manuales de anulación que no dependan de que el sistema comprometido siga siendo fiable. Si esa orientación se traduce en una adopción más rápida y amplia entre miles de plantas pequeñas, muchas de ellas con presupuestos limitados, sigue siendo la pregunta central sin resolver que plantea esta última ola de intrusiones.

Este artículo es un resumen editorial asistido por IA basado en TechCrunch. La imagen es una foto de archivo de 逐光 创梦 en Pexels.

Para seguir leyendo

Patrón digital abstracto que representa datos de píxeles
Más de Tecnología

Ahora puedes desactivar las marcas de agua visibles de la IA de Google Gemini: esto es lo que realmente cambia

Google ahora permite a los usuarios desactivar la marca de agua visible que normalmente aparece en imágenes, videos y música generados con Gemini y sus modelos Nano Banana y Omni. La marca de agua invisible SynthID y los metadatos incrustados permanecen de todos modos, lo que significa que el contenido sigue siendo técnicamente rastreable como generado por IA aunque ya no lo parezca.

The Verge
Una computadora portátil con un icono de seguridad digital
Tecnología

Un fallo de compartición de pantalla permite a atacantes tomar el control total de los Mac: lo que hay que saber

Investigadores de seguridad han confirmado la explotación activa de una vulnerabilidad que permite a atacantes remotos acceder a Mac sin contraseña a través de un fallo en la función de compartición de pantalla. Así funciona el exploit, qué sistemas están expuestos, y qué medidas deberían tomar los usuarios de Mac mientras se desarrolla un parche.

Ars Technicahace 2 h
Filas de servidores dentro de un centro de datos
Tecnología

OpenAI y Anthropic bajan precios ante el avance de los rivales chinos de la IA

OpenAI y Anthropic han lanzado ambas modelos más baratos en las últimas semanas, un cambio que los analistas atribuyen a la intensificación de la competencia de los laboratorios de IA chinos, que ofrecen un rendimiento comparable por una fracción del costo. La presión de precios marca un cambio notable para dos empresas que llevan años compitiendo principalmente en capacidad más que en costo.

Ars Technicahace 2 h
Un camión circulando por una autopista
Tecnología

Los camiones autónomos ya se prueban en las autopistas de California: qué permiten realmente los nuevos permisos

Aurora Innovation y Kodiak AI han recibido permisos del Departamento de Vehículos Motorizados de California para probar camiones autónomos en las autopistas del estado, un hito para una industria que ha luchado por ganar terreno regulatorio en uno de los mayores mercados de carga del país. Esto es lo que permiten, y lo que no permiten, los nuevos permisos.

TechCrunchhace 2 h