01 Qué Sucedió
La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) emitió el 30 de julio de 2026 una alerta instando a los operadores del sector de agua y saneamiento (WWS) a proteger su tecnología operativa (OT) ante un aumento significativo de la actividad maliciosa dirigida a controladores lógicos programables (PLC). La alerta pide a los propietarios, operadores e integradores de sistemas de infraestructura crítica que identifiquen y retiren de internet, lo antes posible, los PLC y otros activos OT expuestos públicamente.
CISA señaló que entre las tácticas observadas se incluyen la modificación de contraseñas por parte de los atacantes para bloquear a los operadores legítimos, así como la desconexión de PLC mediante el cambio de sus direcciones IP, actividad que ha derivado en avisos de hervir el agua y en operaciones manuales sostenidas en las instalaciones afectadas. La agencia indicó que los ataques abarcan entidades de agua de todos los tamaños, y que incluso las organizaciones con programas de ciberseguridad maduros deberían validar sus conexiones externas, señalando en particular los módems celulares instalados por operadores, proveedores o integradores de sistemas que pueden no quedar registrados en los análisis rutinarios de superficie de ataque.
La alerta se produce tras un ciberataque coordinado que, según Minnesota IT Services, afectó los sistemas OT de más de 30 empresas municipales de agua en todo el estado el 26 y 27 de julio de 2026. Empresas de agua y saneamiento de al menos siete estados han reportado incidentes relacionados al FBI desde el 27 de julio, y en algunos casos la actividad degradó las operaciones de agua. Ciudades afectadas de Minnesota, entre ellas Maple Plain, Braham, South St. Paul y Plymouth, reportaron interrupciones en algunas funciones de control automatizado, aunque se activaron procedimientos de contingencia y las operaciones de agua y saneamiento se mantuvieron funcionales en la mayoría de los casos; las autoridades indicaron que el agua potable siguió siendo segura. Organismos estatales y federales están investigando, y todavía no se ha realizado una atribución formal.
El momento de la alerta coincide con una actualización, del 22 de julio, del aviso AA26-097A —publicado originalmente en abril de 2026—, que había advertido a organizaciones de infraestructura crítica sobre actividad vinculada a Irán dirigida a sistemas de control industrial fabricados por Rockwell Automation, Schneider Electric y Siemens. Los investigadores han observado actividad contra controladores Rockwell CompactLogix y Micro850, dispositivos Schneider Electric Modicon M340 y PLC de la serie Siemens S7-1200, y el aviso señala que equipos de otros fabricantes también podrían estar en riesgo. Grupos vinculados a Irán, entre ellos CyberAv3ngers y Handala, encajan con el perfil de actores conocidos por atacar OT del sector de agua, aunque los investigadores no han vinculado los incidentes de Minnesota a un grupo específico.
La alerta de CISA del 30 de julio recomienda tres medidas inmediatas para los operadores: desconectar los PLC de internet y encaminar cualquier acceso remoto a través de una VPN o un dispositivo pasarela en lugar de conectarse directamente al controlador; habilitar la protección por contraseña y cambiar las contraseñas predeterminadas; y aplicar listas blancas de direcciones IP para que el acceso remoto solo esté permitido desde equipos de ingeniería conocidos u otros activos OT críticos. La agencia también aconsejó mantener una copia de respaldo conocida y limpia de la imagen de cada PLC en caso de que un dispositivo quede bloqueado por una contraseña modificada, y remitió a los propietarios de controladores Rockwell Automation MicroLogix 1400 a la guía específica de Rockwell para restaurar el acceso cuando se desconoce la contraseña. CISA también animó a las empresas a revisar las tácticas, técnicas e indicadores de compromiso incluidos en el aviso AA26-097A para verificar posibles señales de actividad actual o histórica en sus redes.
02 Conclusiones Clave
- 01 La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) emitió el 30 de julio de 2026 una alerta instando a los operadores del sector de agua y saneamiento (WWS) a proteger su tecnología operativa (OT) ante un aumento significativo de la actividad maliciosa dirigida a controladores lógicos programables (PLC).
- 02 La alerta pide a los propietarios, operadores e integradores de sistemas de infraestructura crítica que identifiquen y retiren de internet, lo antes posible, los PLC y otros activos OT expuestos públicamente.
- 03 CISA señaló que entre las tácticas observadas se incluyen la modificación de contraseñas por parte de los atacantes para bloquear a los operadores legítimos, así como la desconexión de PLC mediante el cambio de sus direcciones IP, actividad que ha derivado en avisos de hervir el agua y en operaciones manuales sostenidas en las instalaciones afectadas.
- 04 La agencia indicó que los ataques abarcan entidades de agua de todos los tamaños, y que incluso las organizaciones con programas de ciberseguridad maduros deberían validar sus conexiones externas, señalando en particular los módems celulares instalados por operadores, proveedores o integradores de sistemas que pueden no quedar registrados en los análisis rutinarios de superficie de ataque.
03 Por Qué Importa
CISA emitió una alerta instando a las empresas de agua y saneamiento a asegurar los controladores lógicos programables expuestos a internet, días después de que un ciberataque coordinado afectara la tecnología operativa de más de 30 sistemas de agua en Minnesota.
04 Visión De Ingeniería De ATLAS
Este registro no incluye una interpretación de ingeniería separada de ATLAS.
05 Fuentes
- Este informe se basa en una alerta publicada por la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) el 30 de julio de 2026: “CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs”, con información adicional de SecurityWeek.