CISA detecta ataques contra más de 100 sistemas de agua expuestos a Internet

CISA informó de actividad maliciosa contra más de 100 sistemas de agua y aguas residuales conectados a Internet durante julio de 2026, muchos de ellos PLC accesibles mediante módems celulares.

Ataques
CISA detecta ataques contra más de 100 sistemas de agua expuestos a Internet

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) informó de que más de 100 sistemas del sector de agua y aguas residuales fueron objetivo de actividad maliciosa durante julio de 2026. La agencia difundió la cifra al actualizar sus recomendaciones para reducir la exposición a Internet de los sistemas operativos y de control industrial utilizados en infraestructuras críticas.

Según CISA, los ataques se dirigieron habitualmente contra controladores lógicos programables (PLC) conectados directamente a Internet mediante módems celulares. La agencia ha señalado específicamente los riesgos de mantener PLC y otros sistemas de control industrial (ICS) accesibles desde redes públicas o a través de conexiones celulares sin las medidas de protección adecuadas.

Los ataques contra el sector del agua se han vinculado en el artículo de SecurityWeek con actores iraníes y tenían como objetivo sistemas de tecnología operativa (OT). Hasta ahora, las agencias federales estadounidenses no habían cuantificado públicamente el número de sistemas afectados en esta oleada. El Gobierno tampoco ha detallado cuántos estados fueron alcanzados, aunque al menos 12 podrían haber sufrido ataques. Minnesota, Michigan, Dakota del Sur, Georgia, Nueva Jersey y Alabama se encuentran entre los estados que han confirmado haber sido objetivo.

La actividad maliciosa no provocó interrupciones significativas, de acuerdo con la información publicada. Sin embargo, el episodio ha incrementado la preocupación por el posible impacto de una intrusión contra sistemas OT que intervienen en la operación de instalaciones de abastecimiento y tratamiento de agua. El acceso directo a estos entornos puede ofrecer a los atacantes una vía para interferir en procesos industriales, incluso cuando la intrusión no se traduce inicialmente en una interrupción visible del servicio.

En su guía actualizada, CISA insta a las organizaciones a reducir de forma agresiva su superficie de ataque en Internet, con especial atención a los sistemas OT empleados en infraestructuras críticas. El primer paso recomendado consiste en identificar todos los sistemas accesibles desde Internet mediante inventarios internos y herramientas de exploración externa. A partir de ese registro, las entidades deben determinar qué exposiciones son realmente necesarias para la operación y eliminar o restringir las restantes.

Para los sistemas que deban permanecer conectados, la agencia recomienda sustituir las contraseñas predeterminadas, instalar las actualizaciones de seguridad disponibles y canalizar el acceso remoto a través de pasarelas seguras o servidores de salto. También aconseja imponer autenticación multifactor, supervisar continuamente el tráfico y revisar de forma periódica la configuración de exposición.

CISA subraya que estas revisiones no deben considerarse una tarea puntual. La superficie de ataque puede cambiar cuando se modifican las redes, se incorporan nuevos dispositivos o se establecen conexiones con proveedores y terceros. Por ello, la guía recomienda reevaluar con regularidad los sistemas accesibles y comprobar que los controles aplicados siguen siendo adecuados.

La publicación de estas recomendaciones se produce poco después de otras advertencias de CISA sobre ataques vinculados a Irán contra sistemas ICS fabricados por Siemens, Schneider Electric y Rockwell Automation. La agencia también había pedido al sector del agua reforzar la protección de sus entornos OT ante ataques dirigidos contra PLC.

La noticia fue publicada por SecurityWeek el 26 de agosto de 2026. Fuente: SecurityWeek.