Saltar al contenido

Los ciberataques al agua en EE. UU. llegan a 12 estados y la alerta del FBI no nombra a Irán

El FBI reporta siete estados y no atribuye el ataque; ABC News eleva la cifra a 12 con Irán como sospechoso.

por Patricia Rodriguez
Aerial shot of a wastewater treatment facility in Poznań, showcasing industrial technology and environmental effort.
Foto de Marcin Jozwiak en Pexels

TL;DR:

  • Fuentes citadas por ABC News reportan intrusiones en servicios de agua y aguas residuales de al menos doce estados; la cifra oficial del FBI sigue en siete desde el 27 de julio.
  • Los efectos documentados fueron pérdida de presión e inundaciones, no contaminación: más de 30 sistemas afectados en Minnesota y nueve en Michigan operaron con seguridad.
  • El aviso conjunto de abril sí atribuía la campaña a actores ligados a la Guardia Revolucionaria; el del 30 de julio habla solo de "actores cibernéticos maliciosos".

Los ciberataques contra plantas de agua y aguas residuales en Estados Unidos ya se reportaron en al menos doce estados, según varias fuentes citadas por ABC News, que también señalan a Irán como principal sospechoso aunque su participación no está confirmada oficialmente. La cifra oficial es otra. El FBI y la Agencia de Protección Ambiental (EPA) hablan de al menos siete estados con incidentes reportados desde el 27 de julio de 2026, y su aviso no menciona a ningún país. No ha habido interrupciones generalizadas del suministro ni del tratamiento, y ninguna autoridad ha reportado agua insegura para beber. Lo que sí quedó documentado son cortes de presión e inundaciones en algunas instalaciones.

Minnesota fue el epicentro: sus autoridades detectaron la intrusión coordinada contra más de 30 sistemas municipales la noche del domingo 26 y la madrugada del lunes 27 de julio. Michigan reportó nueve sistemas el sábado siguiente. Wisconsin pidió a sus servicios de agua medidas inmediatas, y Newsweek suma incidentes en Dakota del Sur y California que los investigadores todavía no confirman como parte de la misma campaña. El FBI lleva la investigación.

Lo que el organismo describe en su aviso público es concreto y bastante rudimentario: tras alcanzar equipos asomados a internet, los atacantes cambiaron direcciones IP y contraseñas, y con eso dejaron a los operadores sin visibilidad ni control sobre bombas, presión y válvulas. Hay un detalle que casi nadie levantó: al menos una organización reportó archivos de proyecto modificados después de notar diferencias en la lógica de escalera entre varias de sus plantas. El FBI también advierte algo incómodo para el sector: en varias víctimas, las similitudes en el montaje de red hecho por terceros pudieron multiplicar los aciertos del atacante. Un mismo integrador, un mismo error, muchos clientes.

⚠️
Los avisos de hervir el agua no significan que alguien la haya contaminado. Se emitieron por precaución tras caídas de presión, porque un sistema despresurizado puede permitir que agua subterránea sin tratar se filtre a las tuberías. Es la explicación que da el propio aviso del FBI y la EPA del 30 de julio de 2026.

El FBI ya había nombrado a Irán, pero no en esta alerta

Aquí está la parte que la cobertura pasa por encima. El 7 de abril de 2026, seis agencias estadounidenses (FBI, CISA, NSA, EPA, Departamento de Energía y el Cibercomando) publicaron el aviso conjunto AA26-097A y ahí sí pusieron nombre y apellido: actores afiliados a Irán, vinculados al mismo ecosistema de CyberAv3ngers, el grupo que el gobierno de EE. UU. atribuye al Comando Cibernético Electrónico de la Guardia Revolucionaria. Ese documento situaba el arranque de la campaña en marzo de 2026 y explicaba la escalada como respuesta probable a las hostilidades entre Irán, Estados Unidos e Israel. El 22 de julio lo actualizaron para sumar equipos de Siemens y Schneider Electric.

CISA alerta por hackers iraníes en agua y energía
FBI, CISA y NSA actualizan su alerta: los atacantes desactivaron la lógica de paro y alarma en plantas de EE. UU.

Ocho días después de esa actualización, con las plantas ya golpeadas, el aviso del FBI y la EPA habla únicamente de "actores cibernéticos maliciosos". Y no es solo el nombre lo que cambia. El documento de abril describía controladores de las familias CompactLogix y Micro850, alcanzados con el propio software de ingeniería de Rockwell, y un método sigiloso: extraer el archivo de proyecto y falsear los datos que ven los operadores en pantalla. El del 30 de julio apunta a los MicroLogix 1100 y 1400, que ni siquiera se programan con esa herramienta, y a una maniobra tosca de cambiar contraseñas y dejar a la gente afuera. El único punto donde las dos historias se tocan es esa organización con la lógica alterada.

Esa distancia entre documentos explica por qué la atribución sigue viviendo en boca de fuentes anónimas y no en un papel firmado, y por qué el ruido político pudo instalarse tan rápido. El viernes 31 de julio, en una reunión de gabinete en Camp David, el presidente Donald Trump culpó a Minnesota y a su gobernador, Tim Walz, y dijo lo contrario que sus propias agencias en abril:

"No creo que haya habido un ciberataque iraní."

Walz respondió en redes que Trump sabe perfectamente quién está detrás. La agencia de tecnología de Minnesota, mientras tanto, se cuidó de no atribuir nada: dijo haber encontrado similitudes entre los incidentes (los tiempos, el tipo de tecnología comprometida) y nada más. Es la misma prudencia que Irán ya obligó a tener en otros frentes de esta guerra, como cuando se descubrió que había usado el protocolo SS7 y datos publicitarios para rastrear militares estadounidenses en Medio Oriente.

El equipo atacado ya ni se vende, y el punto ciego es el módem

Un controlador lógico programable (PLC) es una computadora industrial que ejecuta las órdenes que abren una válvula o arrancan una bomba. Los dos modelos que nombra el FBI son veteranos: Rockwell Automation descontinuó el MicroLogix 1100 y ya no lo vende, según su propia ficha de producto, y recomienda migrar a la plataforma Micro800. El 1400 sigue en catálogo, pero es un diseño que ronda los quince años. No es casualidad que el aviso del FBI dedique un bloque entero a planear el reemplazo de equipo al final de su vida útil, con inventarios y fechas de retiro. Nadie explotó una falla nueva y brillante: entraron por hierro viejo colgado de internet.

El otro hueco es más específico y más útil. Censys, que analizó la alerta de CISA, resume que el organismo señala los módems celulares instalados por operadores, proveedores o integradores como el punto ciego típico: conexiones sin documentar que quedan fuera de los escaneos de rutina. El propio FBI dedica tres viñetas a asegurarlos y a revisar sus bitácoras. Los números le dan la razón: de los controladores Rockwell expuestos que Censys ve desde fuera, el 59% cuelga de redes de operadores móviles estadounidenses.

Tablero de control industrial con módulos de automatización y cableado ordenado
Imagen ilustrativa. Los controladores que operan bombas y válvulas rara vez tienen pantalla propia · Foto de Shameer Vayalakkad Hydrose en Pexels

España aparece en el mapa de controladores expuestos

El corte de Censys del 30 de julio de 2026 contabiliza 4,148 equipos Rockwell/Allen-Bradley visibles desde internet, con Estados Unidos concentrando el 71% y Canadá el 11.5%. Hasta ahí, un problema norteamericano. Pero desde el 22 de julio el aviso también cubre a Siemens, y ahí el mapa se mueve: de los 4,117 equipos SIMATIC S7-1200 expuestos, Grecia, España, Italia y Austria concentran el 86%, y en cada uno de esos países el grueso no está en centros de datos sino colgado del principal operador móvil. Exactamente el mismo patrón de módem celular que CISA señala del otro lado del Atlántico. Los 2,072 equipos Schneider del conteo van sin filtro de modelo, así que no se leen como exposición de PLC.

Conviene decir con claridad lo que esas cifras no son. Censys lo advierte de entrada: es una caracterización de exposición, no una lista de víctimas, y un equipo visible no es un equipo comprometido. Lo que sí muestran es que la condición que aprovecharon estos atacantes no es una rareza estadounidense.

Y el sector empieza a moverse por dinero, no por avisos. Nueva York destinó el lunes 9 millones de dólares a 153 proyectos municipales de ciberseguridad hídrica. El estado de Washington reenvió las alertas federales a cientos de proveedores, aunque su propio plan reconoce que hoy no regula la ciberseguridad de las plantas de agua potable ni revisa sus planes de respuesta a incidentes. Michigan, que sí fue golpeado, cerró la semana con el mensaje más repetido del episodio, en voz de Dale George, director de comunicación de su Departamento de Medio Ambiente:

"No hay impactos conocidos que hayan representado un riesgo para la salud pública."

Preguntas rápidas sobre los ciberataques al agua en EE. UU.

¿El agua de la llave sigue siendo segura?

Sí, según las autoridades. El FBI y la EPA no han reportado agua contaminada, Minnesota subrayó que la calidad del agua no se vio afectada y Michigan dijo que todos sus sistemas siguieron operando con seguridad. Los efectos documentados fueron de presión y control, no de tratamiento.

¿Por qué hubo avisos de hervir el agua si nadie la contaminó?

Por precaución. Cuando un sistema pierde presión, agua subterránea sin tratar puede filtrarse a las tuberías por las mismas grietas por donde normalmente sale. Es un riesgo teórico que obliga a emitir el aviso, y varias plantas además pasaron a operación manual mientras recuperaban el control.

¿Puede pasar lo mismo en España o América Latina?

La condición de riesgo no es la nacionalidad sino la exposición del equipo. Censys contabilizó al 30 de julio de 2026 unos 4,117 controladores Siemens S7-1200 visibles desde internet, y Grecia, España, Italia y Austria concentran el 86% de ellos, casi todos a través de conexiones móviles.

Doce estados, más de cuarenta sistemas municipales identificados y ni un solo litro de agua contaminado. El saldo real de esta semana no está en el daño sino en lo barato que resultó causarlo: contraseñas por defecto, controladores descontinuados y módems que nadie apuntó en ningún inventario. La pregunta que le queda a cualquier operador de agua, en Minnesota o en Murcia, cabe en una línea y se responde hoy mismo.

Fuentes: 1, 2, 3

Patricia Rodriguez imagen de perfil
por Patricia Rodriguez

Solo puedo decir que soy una apasionada con todo lo que tiene que ver con el mundo Digital me encanta todo lo que es escritura, IA, Ediciones de Video Reels y más. Me considero una persona "DIVERGENTE"

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia