### Hasta 4.400 PLC de Rockwell expuestos en Internet: Forescout advierte del riesgo crítico para infraestructuras de agua en EE.UU.
#### Introducción
La exposición de controladores lógicos programables (PLC) a redes públicas constituye uno de los vectores de ataque más críticos para infraestructuras industriales. Un reciente informe de Forescout ha puesto en evidencia la magnitud de este riesgo, al identificar miles de dispositivos Rockwell Automation accesibles desde Internet, muchos de ellos desplegados en infraestructuras esenciales como plantas de tratamiento de agua en ciudades estadounidenses recientemente afectadas por ciberataques. El análisis revela patrones preocupantes en la conectividad, así como la falta de segmentación de red y medidas básicas de seguridad.
#### Contexto del Incidente o Vulnerabilidad
Durante los últimos meses, varias instalaciones de agua en EE.UU. han sido objeto de ciberataques, resaltando la fragilidad de los sistemas de control industrial (ICS) frente a amenazas avanzadas. Forescout realizó un escaneo global el 3 de agosto, identificando 4.407 PLC de Rockwell Automation expuestos en Internet, de los cuales 2.844 están ubicados en Estados Unidos. De forma especialmente alarmante, 22 de estos dispositivos se encuentran en ciudades previamente impactadas por ataques, y 19 de ellos emplean la misma red de operador móvil para su conectividad, lo que podría indicar una deficiente estrategia de segmentación o una configuración estándar reutilizada.
#### Detalles Técnicos
Los dispositivos identificados corresponden principalmente a las gamas Allen-Bradley ControlLogix y CompactLogix, ampliamente utilizadas en entornos industriales críticos. La exposición directa a Internet de estos PLC permite a potenciales atacantes interactuar con los puertos estándar de administración (comúnmente TCP/UDP 44818 para EtherNet/IP), pudiendo aprovechar vulnerabilidades como CVE-2021-22681 (vulnerabilidad de gestión de credenciales) o CVE-2023-3595 (desbordamiento de búfer en firmware), ambas catalogadas con CVSS superior a 8.0.
El vector de ataque más habitual implica el escaneo masivo mediante herramientas como Shodan o Censys, seguido de la explotación automatizada con frameworks tales como Metasploit o herramientas especializadas para ICS (por ejemplo, ICSploit o PLCscan). En el marco MITRE ATT&CK for ICS, estos incidentes se clasifican bajo las TTPs T0866 (Exposición de dispositivo ICS a Internet) y T0806 (Modificación de configuración del dispositivo).
Indicadores de Compromiso (IoC) incluyen conexiones inusuales a los puertos mencionados, tráfico anómalo proveniente de redes móviles comerciales y cambios no autorizados en la lógica de control o los parámetros de los PLC afectados.
#### Impacto y Riesgos
La exposición de estos dispositivos constituye una grave amenaza para la continuidad y seguridad operacional de servicios esenciales. Entre los riesgos específicos destacan:
– **Interrupción del suministro de agua**: Un atacante podría modificar los parámetros de funcionamiento, provocar el vertido de productos químicos peligrosos o detener completamente el proceso, con impacto directo en la salud pública y la economía local.
– **Secuestro y manipulación remota**: Mediante exploits conocidos, los PLC pueden ser reprogramados o deshabilitados, abriendo la puerta a ataques de ransomware ICS o sabotajes.
– **Incumplimiento normativo**: La falta de protección de estos activos contraviene políticas regulatorias como la NIS2 europea o los requerimientos de la CISA y el NIST en EE.UU., exponiendo a las organizaciones a multas y sanciones.
Forescout no ha confirmado compromisos activos, pero la mera exposición de los sistemas ya representa un riesgo crítico, especialmente en un contexto donde actores de amenazas estatales y criminales han incrementado su interés en infraestructuras OT.
#### Medidas de Mitigación y Recomendaciones
Para mitigar estos riesgos, Forescout y los principales organismos de ciberseguridad recomiendan:
– **Segmentación de red**: Ubicar los PLC en zonas industriales separadas de la red corporativa y sin acceso directo a Internet mediante firewalls y VLAN dedicadas.
– **Deshabilitar accesos innecesarios**: Cerrar puertos y servicios no indispensables e implementar listas blancas de acceso por IP.
– **Actualización y parcheo**: Mantener el firmware de los dispositivos actualizado frente a las últimas vulnerabilidades conocidas.
– **Monitorización continua**: Desplegar sistemas de detección de intrusiones específicos para ICS y monitorizar eventos sospechosos.
– **Autenticación fuerte**: Sustituir credenciales por defecto, habilitar autenticación multifactor donde sea posible y revisar periódicamente los logs de acceso.
#### Opinión de Expertos
Especialistas en ciberseguridad industrial como Robert M. Lee (Dragos) y Sergio Caltagirone (Forescout) coinciden en que la proliferación de dispositivos ICS expuestos a Internet demuestra una preocupante falta de madurez en la gestión de riesgos OT. La tendencia a conectar PLC a través de redes móviles, muchas veces sin cifrado ni control de acceso granular, facilita la labor de los atacantes y complica la respuesta ante incidentes.
#### Implicaciones para Empresas y Usuarios
Para operadores de infraestructuras críticas, la exposición de PLC supone un riesgo no sólo técnico sino reputacional y legal. En Europa, el incumplimiento de la directiva NIS2 puede acarrear sanciones de hasta 10 millones de euros o el 2% de la facturación global. Además, la digitalización acelerada del sector industrial ha incrementado el interés de grupos APT y cibercriminales en atacar estos entornos.
Los usuarios finales pueden verse afectados indirectamente por interrupciones en el suministro de agua o servicios críticos, lo que subraya la importancia de la ciberresiliencia en la gestión de infraestructuras públicas.
#### Conclusiones
El informe de Forescout confirma que la exposición de PLC de Rockwell Automation en EE.UU. y a nivel global es una amenaza tangible y creciente. La combinación de malas prácticas de configuración, falta de segmentación y ausencia de controles de acceso robustos sitúa a las infraestructuras críticas en una posición vulnerable. Es imprescindible que los responsables de OT y ciberseguridad actúen de inmediato reforzando sus políticas y procedimientos, en línea con las mejores prácticas internacionales y los requisitos normativos actuales.
(Fuente: feeds.feedburner.com)
