CISA reporta ataques a más de 100 sistemas de agua expuestos a internet
Qué pasó
La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) confirmó que durante julio de 2026 se registraron ataques contra más de 100 sistemas de agua potable expuestos directamente a internet. Los ataques fueron atribuidos a actores vinculados a Irán, que aprovecharon la exposición innecesaria de interfaces de control industrial (ICS/SCADA) para acceder a estos sistemas.
Como respuesta, CISA publicó una guía específica orientada a reducir la exposición de sistemas de control industrial en internet, dirigida principalmente a operadores del sector de agua y saneamiento. La alerta pone énfasis en la necesidad de segmentar redes OT/IT y eliminar el acceso remoto directo a PLCs y HMIs sin controles adecuados.
Este incidente se suma a una tendencia reciente de ataques oportunistas contra infraestructura crítica con configuraciones débiles, donde grupos con motivaciones geopolíticas explotan sistemas mal asegurados más que vulnerabilidades sofisticadas.
Qué significa para empresas en LatAm
Muchos operadores de agua y utilities en Latinoamérica utilizan arquitecturas ICS/SCADA similares a las atacadas en EE.UU., a menudo con protocolos legados y sin segmentación adecuada entre redes corporativas y de control operativo. Esta campaña demuestra que la simple exposición a internet de estos sistemas, incluso sin vulnerabilidades explotables conocidas, es suficiente para atraer atacantes con motivaciones tanto criminales como geopolíticas.
Las organizaciones de infraestructura crítica en la región deben considerar que este tipo de ataques no requiere sofisticación técnica extrema, sino aprovechar malas prácticas de configuración, lo que los hace replicables contra cualquier operador con exposición similar.
Qué hacer ahora
- Realizar un inventario y escaneo de activos ICS/SCADA expuestos directamente a internet (usando herramientas como Shodan o Censys).
- Eliminar el acceso remoto directo a PLCs, HMIs y sistemas de control sin pasar por VPN segmentada y autenticación multifactor.
- Implementar segmentación de red estricta entre entornos IT y OT siguiendo el modelo Purdue.
- Revisar y aplicar la guía de reducción de exposición publicada por CISA como referencia de buenas prácticas.
- Establecer monitoreo continuo de tráfico anómalo hacia y desde sistemas de control industrial.
Fuente original: SecurityWeek (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber