CISA advierte que los hackers están atacando cada vez más los sistemas de agua de EE. UU. tras el ataque en Minnesota.
Una intrusión coordinada dejó fuera de servicio los controladores industriales en más de 30 sistemas de agua de Minnesota. La agencia de ciberdefensa de EE. UU. está diciendo a las empresas de servicios públicos que desconecten ese hardware de internet.
La agencia de ciberdefensa de EE. UU. ha advertido que los hackers están apuntando cada vez más a los sistemas de agua del país, instando a las empresas de servicios públicos a asegurar los controladores industriales que mantienen los grifos funcionando.
CISA emitió la alerta días después de que un ataque coordinado dejara fuera de servicio equipos en más de 30 sistemas de agua en Minnesota, resonando un caso anterior en el que las plantas de agua de Polonia fueron vulneradas a través de contraseñas predeterminadas.
El ataque en Minnesota fue el desencadenante. Durante el fin de semana del 26 de julio, los intrusos accedieron a los controladores lógicos programables que automatizan el tratamiento y la bombeo, bloqueando a los operadores y obligando a varias ciudades a operar sus sistemas manualmente.
Se nombraron cuatro municipios. Plymouth, South St. Paul, Maple Plain y Braham fueron algunos de los afectados, con al menos un pozo municipal y una planta de tratamiento desconectados antes de que el personal restaurara el servicio, generalmente en unos 90 minutos.
El 💜 de la tecnología de la UE
Los últimos rumores de la escena tecnológica de la UE, una historia de nuestro sabio fundador Boris, y un arte de IA cuestionable. Es gratis, cada semana, en tu bandeja de entrada. ¡Inscríbete ahora!
Un funcionario expresó el peligro de manera contundente. Los atacantes podrían "apagar el pozo, básicamente", una descripción clara de lo que sucede cuando alguien más controla la maquinaria que mueve y limpia el agua de una ciudad.
Los funcionarios enfatizaron que el agua se mantuvo segura. Ningún municipio pidió a los residentes que cambiaran la forma en que usaban sus grifos, y el agua potable no fue contaminada, aunque el susto expuso cuán delgada puede ser la margen.
CISA enmarcó esto como un patrón en lugar de un caso aislado. La agencia, que recientemente se vio atrapada sin un manual de respuesta a incidentes cuando fue hackeada, dijo que actores afiliados a Irán han estado explotando controladores expuestos a internet en redes de agua, energía y gobierno.
El detalle técnico es alarmante. Según el aviso de CISA, los atacantes han descargado y alterado archivos de proyectos de controladores y manipulado los módulos de código que ejecutan la lógica de seguridad, desactivando alarmas para que los operadores no notaran la manipulación.
El hardware vulnerable está en todas partes. El aviso nombró controladores de Rockwell Automation, Schneider Electric, Siemens y Unitronics, los caballos de batalla de la automatización industrial que nunca fueron diseñados para estar expuestos en internet abierto.
Gran parte de la debilidad es básica. Los investigadores señalaron controladores no asegurados, contraseñas predeterminadas, mala segmentación de red y software mal configurado en lugar de exploits exóticos, las mismas fallas que han perseguido al sector durante años.
Donde se involucró un defecto específico, fue uno antiguo. CISA destacó un error de omisión de autenticación de 2021 en los controladores de Rockwell, calificado con 9.8 de 10 por severidad, que aún no tiene un parche del proveedor y debe ser mitigado por otros medios.
El consejo de la agencia fue concreto. Dijo a los operadores que desconectaran los controladores de internet público, configuraran los interruptores de modo físico en "ejecutar", segmentaran las redes de TI y operativas, y requerían autenticación multifactor para el acceso remoto.
La magnitud de la exposición es abrumadora. EE. UU. tiene entre 150,000 y 170,000 sistemas de agua, muchos de ellos pequeños y rurales, dirigidos por personal con poco presupuesto o experiencia en ciberseguridad.
Los reguladores han señalado la brecha antes. La EPA ha dicho que más del 70% de los sistemas de agua de EE. UU. no cumplían con una ley de 2018 que requería evaluaciones de riesgo actualizadas, y una auditoría encontró numerosas vulnerabilidades de alto riesgo entre los sistemas que sirven a casi 200 millones de personas.
La atribución apunta a un grupo familiar. Se sospecha que la intrusión en Minnesota es obra de CyberAv3ngers, un grupo vinculado a Irán que atacó equipos de agua en Pennsylvania en 2023, aunque los funcionarios estatales no han nombrado formalmente a un culpable.
El episodio se ajusta a una tendencia más amplia de hacking vinculado a estados. Los gobiernos occidentales han tomado medidas para sancionar el ecosistema cibernético de Rusia y ensayar ataques a infraestructuras en campos de entrenamiento diseñados, una señal de cuán centrales se han convertido el agua, la energía y el transporte como objetivos.
Para las empresas de servicios de agua, el mensaje es incómodo. Las herramientas para infiltrarse son baratas, las defensas son a menudo débiles, y el próximo ataque puede no detenerse en 90 minutos de bombeo manual.
Otros artículos
CISA advierte que los hackers están atacando cada vez más los sistemas de agua de EE. UU. tras el ataque en Minnesota.
Después de un ataque coordinado que dejó fuera de servicio a los controladores en más de 30 sistemas de agua de Minnesota, CISA está instando a las utilidades a desconectar su hardware industrial de internet.
