Saltar al contenido

Hackeo a plantas de agua en siete estados: el FBI habla de presión, no de contaminación

El FBI y la EPA alertan por ataques a controladores de plantas de agua en siete estados. Nadie ha atribuido el hackeo.

por Patricia Rodriguez
Drone shot of an advanced water purification plant surrounded by trees.
Foto de Amine KM en Pexels

TL;DR:

  • El FBI y la EPA alertaron el 30 de julio que desde el 27 de julio empresas de agua y alcantarillado de al menos siete estados de EE. UU. reportaron intrusiones en sus controladores industriales.
  • Los atacantes cambiaron de forma remota la IP y la contraseña de PLC Allen-Bradley MicroLogix 1100 y 1400 expuestos a internet; los efectos reportados incluyen pérdida de presión e inundaciones.
  • Ninguna agencia ha señalado responsables, el aviso federal no liga esos siete estados con los más de 30 sistemas golpeados en Minnesota, y no hubo demanda de rescate.

El FBI y la Agencia de Protección Ambiental de Estados Unidos publicaron el 30 de julio un aviso conjunto de servicio público: desde el 27 de julio, compañías de agua y alcantarillado de al menos siete estados reportaron incidentes al buró, y parte de esa actividad degradó la operación de las plantas. Los atacantes llegaron por internet a equipos expuestos, les cambiaron la dirección IP y les pusieron contraseña, y con eso dejaron a los operadores sin visibilidad y, en varios casos, sin control del equipo conectado. Entre los efectos que llegaron al FBI hay pérdida de presión e inundaciones. El documento no nombra los estados, no dice quién está detrás y no promete que lo dirá pronto.

El aviso sí nombra el hardware: controladores lógicos programables Allen-Bradley MicroLogix 1100 y 1400, de Rockwell Automation. El FBI aclara que solo ha observado esta conducta en esos modelos, pero pide aplicar el mismo criterio a PLC de otras marcas. Hay un detalle que cambia la escala del problema: al menos una organización encontró archivos de proyecto modificados después de detectar diferencias en la lógica de escalera entre varias de sus instalaciones. Y el buró advierte que varias víctimas compartían configuraciones de red provistas por terceros, lo que le permitiría a un atacante multiplicar un mismo éxito entre los clientes de un mismo proveedor.

⚠️
El aviso del FBI y la EPA no atribuye los ataques a ningún país ni grupo, no identifica los siete estados y no vincula formalmente esos incidentes con el ciberataque a los sistemas de agua de Minnesota. Cualquier titular que dé por hecho al culpable está adelantándose al documento.

La pérdida de presión es la consecuencia; el objetivo lo puso otro documento

Buena parte de la cobertura del viernes tituló que el FBI había revelado un plan para contaminar el agua potable. El aviso federal no dice eso. Lo que dice, con el verbo en condicional, es que la caída de presión en un sistema de agua "podría permitir" que aguas subterráneas sin tratar se filtren hacia las tuberías. Es una descripción física de una consecuencia posible, no una lectura de la intención del atacante.

La afirmación sobre el objetivo tiene otro origen. Viene de un memorando de la Oficina de Aprehensión Criminal de Minnesota, distribuido esta semana y al que tuvo acceso CNN, donde se sostiene que el impacto que probablemente buscaban los intrusos era provocar pérdida de presión y con ella una posible contaminación del suministro. Es una hipótesis de investigadores estatales, atribuible y relevante, pero no es la conclusión del FBI ni de la EPA. La diferencia importa cuando lo que está en juego es si alguien deja de tomar agua de la llave.

La física detrás de la preocupación se llama sifonaje inverso. Las redes de distribución operan con presión positiva justamente para empujar el agua hacia el usuario y mantener afuera cualquier contaminante; cuando esa presión se desploma en un punto donde la tubería corre cerca de una fuente no potable, el flujo puede invertirse. Por eso el mismo aviso insiste en que los operadores conserven la capacidad de pasar a control manual: el respaldo no es digital, es humano.

Torre de agua metálica de una ciudad pequeña vista desde abajo contra un cielo despejado
Imagen ilustrativa. Los sistemas comunitarios pequeños concentran la mayor parte de la infraestructura de agua en Estados Unidos. · Foto de Sarah Bailey en Pexels

Minnesota: más de 30 sistemas, ningún rescate y ningún culpable

El caso que destapó todo es el de Minnesota. La agencia estatal de tecnología, MNIT, informó el 28 de julio que un ciberataque coordinado golpeó la tecnología operativa de más de 30 sistemas comunitarios de agua los días 26 y 27 de julio, y que activó de inmediato su respuesta estatal junto con el Departamento de Salud, la Agencia de Control de la Contaminación, CISA, la EPA y el FBI. Su director de seguridad informática, John Israel, lo resumió así:

"Los ciberataques contra la infraestructura crítica exigen una respuesta coordinada de todo el gobierno."

MNIT agregó que el Departamento de Salud de Minnesota no tenía conocimiento de solicitudes activas de ciudades para que sus habitantes modificaran el uso del agua potable. Según SecurityWeek, entre las ciudades que salieron a informar están Maple Plain, Braham, South St. Paul y Plymouth: algunas perdieron funciones automáticas de control, activaron procedimientos de contingencia y le dijeron a sus vecinos que el agua seguía siendo segura. Emily Zimmer, vocera de MNIT, precisó al Star Tribune que no hubo ninguna demanda de rescate, dato que aleja el caso del secuestro de datos por dinero y lo acerca a una operación de interrupción.

CISA, por su parte, publicó el 30 de julio su propia alerta sectorial y ahí sí puso una consecuencia dura sobre la mesa: la actividad ha derivado en "avisos de hervir el agua y operación manual sostenida", sin decir dónde. La agencia pidió sacar de internet cuanto antes todo PLC expuesto y advirtió que hasta las organizaciones con programas maduros deben auditar sus conexiones externas, incluidos módems celulares instalados por proveedores o integradores que quizá ni figuren en los inventarios.

Sobre el autor, nadie ha firmado nada. Un funcionario policial le dijo a NBC News que el ataque en Minnesota tiene rasgos de injerencia iraní; Fox News reportó que los investigadores consideran a hackers vinculados con Irán como los responsables más probables; y The Record consignó que Wired publicó un memorando del WaterISAC que ligaba los ataques con Irán. The Hacker News subraya lo que falta: las agencias no conectaron los siete estados con Minnesota ni adjudicaron la operación a CyberAv3ngers ni a nadie más. Es el mismo tipo de zona gris que FomoEra ya documentó cuando una empresa puso confianza media, y no certeza, sobre el origen de un ataque.

Amazon liga 4 hackeos de npm a Corea del Norte
Amazon liga axios, debug, chalk y typo-crypto a Sapphire Sleet con confianza media; Aikido dice que ya se sabía.

El FBI pide contraseñas fuertes en equipos con la contraseña rota desde 2017

Aquí está la parte incómoda del aviso, y no la contó ningún medio del ciclo. La segunda recomendación del FBI y la EPA es poner contraseñas complejas y únicas en los PLC. El problema es que los dos modelos que la propia alerta nombra arrastran fallas públicas y documentadas justo en ese mecanismo.

La base de datos nacional de vulnerabilidades del NIST registra desde el 29 de junio de 2017 la CVE-2017-7903, que describe requisitos débiles de contraseña en los MicroLogix 1100 y 1400 en versiones 16.00 y anteriores: el equipo usa una contraseña numérica con un máximo de caracteres muy corto. Y desde el 16 de marzo de 2020 está publicada la CVE-2020-6984, que afecta a todas las versiones del MicroLogix 1100, a todos los Serie A del 1400 y a los Serie B hasta la v21.001. Su descripción es de una sola línea: "la función criptográfica utilizada para proteger la contraseña en MicroLogix es detectable". El NIST la puntúa en 7.5, alto. CISA la puntúa en 9.8, crítico.

La ironía se cierra sola. Los atacantes no rompieron la contraseña: la usaron como arma, poniendo una nueva para dejar afuera al operador. Por eso CISA tuvo que remitir en su alerta a un documento de Rockwell Automation con un título que lo dice todo, sobre cómo recuperar el acceso a un controlador MicroLogix 1400 cuando la contraseña es desconocida.

Al fondo hay un asunto de calendario industrial. La propia Rockwell anuncia en su sitio que los controladores Bulletin 1763 MicroLogix 1100 están descontinuados y ya no se venden, con fecha de descontinuación en abril de 2022 y migración recomendada a la plataforma Micro800. Uno de los dos modelos que el FBI pone al frente de su alerta lleva más de cuatro años fuera del catálogo, y eso explica por qué el aviso dedica un bloque entero a planear el reemplazo de equipo en fin de vida. El contraste con el software de consumo es brutal: mientras un navegador prueba dos parches de seguridad por semana, una bomba de agua puede seguir corriendo sobre un controlador que ya nadie actualiza.

La advertencia llevaba cuatro días publicada cuando empezaron los ataques

El otro dato que ordena la historia es la cronología. InformationWeek recuerda que el 22 de julio el FBI, CISA y la EPA actualizaron un aviso conjunto sobre actores que apuntaban a tecnología operativa conectada a internet, ampliaron la lista de fabricantes de PLC afectados y publicaron nuevos indicadores de compromiso. Los ataques en Minnesota empezaron la noche del domingo 26. Cuatro días.

O sea que no faltó el aviso. Faltó el tiempo, el presupuesto o el personal para ejecutarlo en cientos de sistemas comunitarios pequeños, que es donde vive la mayor parte de la infraestructura de agua en Estados Unidos y donde el área de sistemas suele ser una sola persona a medio tiempo, cuando la hay.

Trump culpa a Minnesota; Walz culpa al hacha de DOGE sobre CISA

El viernes 31 de julio la discusión técnica se volvió política. En una reunión de gabinete en Camp David, el presidente Donald Trump descartó la hipótesis iraní y responsabilizó al gobierno estatal, según recogió KHQ: dijo que culpaba a Minnesota por ser incompetente y al que llamó gobernador corrupto del estado. Sobre Teherán fue más lejos:

"Irán ya quisiera. Irán tiene problemas más grandes que preocuparse por Minnesota."

El gobernador Tim Walz respondió en redes sociales y movió el reclamo hacia la capacidad federal de respuesta. Escribió que Trump sabe perfectamente quién es responsable y que otros estados también fueron golpeados, que así se ve la guerra moderna y que no hay plan para ganarle una guerra a Irán. Después apuntó a los recortes, en una frase que ABC News recogió íntegra:

"DOGE le metió el hacha a CISA y dejó al país expuesto a ciberataques."

Ninguna de las dos posturas resuelve la pregunta abierta. La atribución sigue sin hacerse de manera formal y el conteo de estados afectados sigue sin publicarse.

La lista de tareas del FBI no depende de estar en Estados Unidos

El aviso federal es un documento público con una lista concreta de acciones, y su valor no se detiene en la frontera: el propio FBI pide aplicar el mismo criterio a controladores de cualquier marca, y CISA advierte que el punto ciego más común son los módems celulares que instala un proveedor y nadie documenta. Cualquier operadora de agua en México, España o América Latina que tenga telemetría remota tercerizada está mirando el mismo mapa de riesgo. Esto es lo que piden las dos agencias:

  • Sacar los PLC de la internet pública y mediar todo acceso remoto a través de una pasarela segura, además de asegurar y actualizar los módems celulares de campo y revisar sus registros con regularidad.
  • Poner contraseñas complejas y únicas, sabiendo que en equipos viejos ese control es más débil de lo que parece.
  • Restringir el tráfico con reglas de firewall o listas de control de acceso, y bloquear direcciones IP no autorizadas, sobre todo las asociadas a proveedores de hosting.
  • Dejar los interruptores físico y de software en posición de ejecución, y pasarlos a programación solo mientras se carga una actualización.
  • Practicar y mantener viva la capacidad de operar la planta a mano, con planes de continuidad probados y no solo escritos.
  • Comparar los archivos de proyecto que corren en el PLC contra una copia buena conocida, y revisar los registros de módems, interfaces de operador y estaciones de trabajo por si hubo movimiento lateral.
  • Llevar un pronóstico rodante de doce meses de equipos en fin de vida, revisado cada trimestre, y aislar los que no se puedan reemplazar todavía.

Preguntas rápidas sobre el hackeo a las plantas de agua

¿Es seguro tomar agua de la llave si vivo en un estado afectado?

En Minnesota, MNIT informó que el Departamento de Salud estatal no tenía conocimiento de solicitudes activas de ciudades para modificar el uso del agua potable, y las ciudades que salieron a informar dijeron que el agua seguía siendo segura. Los otros seis estados no se han identificado públicamente, así que la vía es preguntar a la operadora local.

¿Qué es un PLC y por qué importa en una planta de agua?

Un PLC, o controlador lógico programable, es una computadora industrial que ejecuta la lógica que abre y cierra bombas y válvulas y vigila la presión. Si alguien le cambia la dirección IP o la contraseña, el operador pierde la vista y a veces el control del equipo físico, aunque las bombas sigan funcionando.

¿Ya se sabe quién hackeó las plantas de agua?

No de manera oficial. MNIT dijo que no ha atribuido la actividad a un actor específico, y el FBI y la EPA tampoco señalaron responsable en su aviso del 30 de julio. Reportes de NBC News, Fox News y The Record apuntan a una posible pista iraní, pero ninguna agencia lo ha confirmado.

La lista de recomendaciones del FBI es gratuita y se ejecuta en una tarde, salvo la última línea. Reemplazar un controlador descontinuado cuesta dinero que un municipio de mil setecientas personas no tiene en su presupuesto anual, y ese es exactamente el equipo que los atacantes fueron a buscar.

Fuentes: 1, 2, 3

Patricia Rodriguez imagen de perfil
por Patricia Rodriguez

Solo puedo decir que soy una apasionada con todo lo que tiene que ver con el mundo Digital me encanta todo lo que es escritura, IA, Ediciones de Video Reels y más. Me considero una persona "DIVERGENTE"

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia