/
Resiliencia cibernética

100+ sistemas de agua estadounidenses atacados: qué ocurrió y por qué importa la confianza cero

En un ejercicio de guerra a puerta cerrada observado por WIRED, unos 30 ejecutivos de seguros realizaron un ciberataque simulado contra 5.000 compañías de agua de EE. UU. Los efectos se propagaron rápidamente. La refrigeración falló en los almacenes de alimentos. La producción de medicamentos se ralentizó y puso en riesgo los suministros de insulina. Los centros de datos perdieron refrigeración, lo que dejó fuera de servicio los servicios en la nube. Lo más alarmante es que 2.000 hospitales perdieron el agua. Algunos tuvieron que evacuar cuando fallaron sus sistemas de refrigeración.

El ejercicio, dirigido por el grupo de seguros CyberAcuView y el exestratega de CISA Joshua Corman, modeló lo que podría ocurrir si el Volt Typhoon, vinculado a China , lanzara un gran ataque contra el sector hídrico estadounidense. Luego, en julio de 2026, la realidad se acercó más al guion.

Tácticas básicas, disrupción en el mundo real

El 30 de julio, el FBI y la EPA anunciaron que las compañías de agua y aguas residuales en al menos siete estados denunciaron ataques desde el 27 de julio. Los atacantes contactaron a los controladores lógicos programables (PLC) de Rockwell Automation Allen-Bradley a través de Internet. Los PLC controlan bombas, válvulas y otros equipos de agua. Muchos de los PLCs objetivo estaban conectados a módems móviles, lo que permitía al personal gestionarlos de forma remota. Pero si ese enlace está abierto a Internet, un atacante también puede llegar al PLC.

Una vez dentro, los atacantes cambiaron las contraseñas y direcciones IP de los dispositivos, lo que bloqueó el acceso de los operadores. Algunas compañías ya no podían ver ni controlar los equipos conectados. Al menos uno encontró cambios en sus archivos de proyecto PLC.

Los ataques tuvieron efectos reales. Algunos sistemas perdieron presión de agua. Algunos lugares se inundaron. Varios tuvieron que funcionar manualmente. En Georgia, una estación de bombeo alterada llevó a un aviso de ebullición de agua por precaución.

El alcance conocido pronto creció hasta al menos 12 estados. Se atacaron más de 30 sistemas de agua en Minnesota , junto con sistemas en Michigan, Georgia, Dakota del Sur, Nueva Jersey y Alabama.

La IA amplía la amenaza del PLC

Menos de tres semanas luego de la alerta del FBI, las agencias federales advirtieron de una nueva amenaza. Los atacantes estaban atacando PLCs Siemens S7 con scripts de ataque construidos por IA y hechos parecer herramientas reales de monitorización. Las agencias afirmaron que la amenaza iba más allá de Siemens. Otras marcas PLC y sectores clave, incluido el agua, también enfrentaron riesgos.

La IA puede hacer que los ataques sean más rápidos y fáciles. Pero no creó los puntos débiles: equipos abiertos a Internet, sistemas antiguos, normas de acceso débiles y mala visión de la tecnología operativa (OT).

Una campaña más amplia de lo que nadie sabía

A finales de agosto, CISA puso un número en la campaña de julio. Los atacantes atacaron más de 100 sistemas expuestos a Internet en el sector de agua y aguas residuales de EE. UU., la mayoría de las veces PLCs conectados directamente a un módem celular. Los daños fueron limitados. Pero los ataques demostraron que los atacantes podían acceder a equipos clave de agua, y que una táctica sencilla podía funcionar a gran escala.

Los ataques no causaron el desastre en el juego de guerra. Pero mostraron un camino hacia la interrupción física. También mostraron por qué el problema es difícil de solucionar: las compañías de agua no pueden parchear o reemplazar rápidamente todos los controladores antiguos, y no pueden quitar todas las conexiones que se usan para hacer funcionar equipos desde lejos. La respuesta comienza por ver cómo estos sistemas se conectan y cómo contienen una brecha antes de que pueda interrumpir las operaciones acuáticas.

"Debe haber un movimiento hacia la visibilidad y la contención", dijo Trevor Dearing, director de soluciones de infraestructura crítica en Illumio. Llegar ahí significa mejores controles y políticas de Zero Trust. Con Zero Trust, los operadores pueden ver las conexiones de red, eliminar aquellas que no necesitan y controlar el resto. Pueden detener una brecha antes de que se convierta en un desastre.

El agua no puede modernizar de la noche a la mañana

El sector del agua incluye grandes servicios públicos urbanos, sistemas de pequeñas ciudades y proveedores rurales, cuyos cotizaciones y personal varían enormemente. Muchas pequeñas compañías eléctricas no tienen equipo de ciberseguridad. Muchos también operan PLCs antiguos que operan bombas, abren válvulas o gestionan pasos clave de tratamiento de agua. Reemplazar todos los PLC es costoso, y un parche puede obligar a resetear el suministro de agua. No todos los sistemas de agua pueden desconectar durante las mejoras. El acceso remoto agrega riesgos, pero a menudo es necesario porque el equipo puede abarcar una amplia zona.

Proyecto Cuenca 250

Los ataques provocaron una respuesta conjunta de los sectores federal, estatal y privado. El 31 de agosto, la Oficina del Director Nacional de Ciberseguridad (ONCD) y el estado de Texas lanzaron el Proyecto Cuenca 250. El piloto de seis meses ofrecerá a las compañías de agua de Texas herramientas cibernéticas gratis y apoyo de una docena de empresas tecnológicas.

"Los sistemas de agua suelen estar infrafinanciados y funcionan con cotizaciones ajustadas", dijo Dearing. Eso puede dificultar cambiar todos los mandos antiguos. El Proyecto Cuenca 250 podría ayudar a cerrar esa brecha. Pero las herramientas y el soporte no pueden controlar a qué puede llegar cada dispositivo. Las compañías eléctricas también necesitan ver y controlar las conexiones alrededor de sus dispositivos.

Cinco pasos de Zero Trust para reducir el riesgo del sector hídrico

La Guía de Reducción de Exposición a Internet de CISA establece cuatro tareas: Encontrar qué está disponible en Internet. Decide qué debe permanecer en línea. Protégelo. Luego vuelve a comprobar cuando la red cambia.

Los cinco pasos siguientes convierten ese consejo en acción:

1. Encontrar lo que está expuesto y conectado.

Primero, haz una lista de todos los activos de TI y OT que Internet puede alcanzar. Incluye enlaces empleados por proveedores y otros socios. Revisa redes privadas virtuales (VPN), módems celulares y herramientas de acceso remoto. CISA también recomienda revisar las direcciones IP empleadas por terceros. No des por hecho que esos enlaces son seguros.

Luego mapear el tráfico dentro de la red. "La conversación que tenemos más a menudo que cualquier otra es la visibilidad: entender qué está conectado con qué y cómo se comunica", dijo Dearing.

Un mapa de red estático no es suficiente. Los equipos necesitan una visión en tiempo real de qué sistemas están hablando.

2. Eliminar el acceso a Internet que no es necesario.

Pregunta por qué cada dispositivo está conectado. Si no necesita atajo a Internet, desconéctalo. Un PLC, una interfaz hombre-máquina (HMI) o una unidad terminal remota no deberían estar abiertos a Internet público. Cuando sea necesario acceso remoto, envíalo a través de una pasarela segura, firewall o VPN. Cambia todas las contraseñas predeterminadas. Emplea nombres de usuario únicos, contraseñas fuertes y autenticación multifactor (MFA) resistente al phishing. Instala actualizaciones de seguridad.

3. Limitar cada dispositivo a su función.

El acceso remoto no es el único riesgo. Un solo inicio de sesión válido no debería abrir toda la red de terapia ocupacional. Establece reglas para cada PLC. Haz una lista de las estaciones de trabajo, gateways, historiadores de datos e HMIs que necesitan llegar a ella. Bloquea todas las demás conexiones. Limita cada enlace permitido al protocolo que necesita.

"Hablamos de microsegmentación y segmentación", dijo Dearing. "En el mundo de la OT, realmente se trata de conectividad segura."

Emplea protocolos industriales seguros cuando los dispositivos los soporten. El cifrado y los certificados pueden confirmar quién o qué se está conectando. Pero no sustituyen las reglas de acceso.

4. Proteger sistemas que no puedes parchear.

CISA dice que hay que parchear los sistemas que se enfrentan a Internet. También dice que hay que reemplazar productos que ya no reciben soporte. Pero una compañía de agua puede necesitar años para reemplazar equipos antiguos. Hasta entonces, aisla los sistemas antiguos y permite solo las conexiones que necesitan.

"Un dispositivo podría tener 100 vulnerabilidades debido a su antigüedad", dijo Dearing. "Pero si solo está conectado a otra cosa, y puedes controlar esa conexión, entonces la exposición de ese dispositivo puede ser bastante baja."

Esto suele llamar parcheo virtual. No corrige el fallo, pero puede bloquear muchos caminos hacia el dispositivo y limitar hacia dónde puede ir un atacante a continuación.

5. Planea cómo contener un ataque.

CISA dice que hay que vigilar el tráfico de la red para detectar actividad extraña. También dice que hay que revisar la exposición a Internet con frecuencia. Las compañías eléctricas necesitan un plan para aislar un sistema comprometido.

"Si pierdes el control del PLC, necesitas poder aislarlo", dijo Dearing. "Necesitas un plan y un conjunto preprobado de políticas de aislamiento que puedas implementar."

Un ataque puede aparecer primero en una estación de trabajo o en una puerta de enlace. Los equipos deben estar preparados para aislarla de inmediato. El resto de la operación de agua debe seguir funcionando.

Evitar que un sistema expuesto se convierta en una emergencia por agua

En una compañía de agua, Zero Trust protege más que los datos. También protege los PLC que operan bombas, válvulas y tratamiento de agua. "Las compañías de agua pueden no ser capaces de eliminar todas las vulnerabilidades o reemplazar todas las compañías públicas envejecidas", dijo Dearing. "Pero pueden obtener una visión en directo de cómo sus sistemas se conectan y se comunican. Con esa visibilidad, pueden decidir qué sistemas necesitan acceso y qué conexiones permitir. Lo más importante es que pueden evitar que un dispositivo comprometido ponga en riesgo el resto de la operación de agua."

El juego de guerra imaginaba 5.000 servicios públicos golpeados a la vez. Julio mostró cómo se alcanzaron los primeros 100.

Ya sea proactiva o luego de la brecha, comienza tu viaje de contención de brechas hoy mismo con una demo personalizada .

Artículos relacionados

Experimente Illumio Insights hoy

Vea cómo la observabilidad impulsada por IA le ayuda a detectar, comprender y contener amenazas más rápido.