Ciberataque al agua en Minnesota: memo apunta a Irán

Ciberataque al agua en Minnesota: memo apunta a Irán

Más de 30 sistemas de agua de Minnesota perdieron el control remoto; un memo vincula el caso con Irán.

Por Humberto Toledo el 31 de julio del 2026 a las 6:11 pm PDT

✨︎ Resumen (TL;DR):

  • Intrusos cambiaron contraseñas y direcciones IP de los controladores industriales en más de 30 sistemas comunitarios de agua de Minnesota entre el domingo 26 y el lunes 27 de julio.
  • El FBI y la EPA reportaron incidentes en al menos siete estados, con pérdida de presión, inundaciones y archivos de proyecto de PLC modificados.
  • Las agencias de inteligencia estadounidenses evalúan a Irán como responsable probable, pero ninguna agencia lo ha atribuido públicamente y la alerta de CISA no menciona al país.

Más de 30 sistemas comunitarios de agua de Minnesota perdieron el control remoto de sus equipos entre el domingo 26 y el lunes 27 de julio, luego de que intrusos cambiaran las contraseñas y las direcciones IP de sus controladores industriales. El FBI y la EPA reportaron incidentes en al menos siete estados, incluidos casos de pérdida de presión, inundaciones y archivos de PLC modificados. Un memo del WaterISAC relaciona la actividad con una campaña alineada con Irán, pero CISA no menciona al país en su alerta del 30 de julio y ninguna agencia federal ha atribuido públicamente el ataque.

Agente de OpenAI usó 4 cuentas externas contra Hugging Face
Te podría interesar:
Agente de OpenAI usó 4 cuentas externas contra Hugging Face
Foto: Ann H / Pexels

Qué está confirmado y qué sigue bajo evaluación

Minnesota IT Services describió un ataque coordinado contra más de 30 sistemas comunitarios y dijo que todavía no atribuye la actividad a un actor específico. La dependencia tampoco confirma que todos los incidentes pertenezcan al mismo ataque.

El conteo publicado por The New York Times fue de 36 sistemas municipales. El medio también fue el primero en difundir la sospecha sobre una posible participación iraní.

El jueves 30 de julio, CISA pidió a todo el sector del agua retirar de internet cualquier controlador expuesto. Ese mismo día, el FBI y la EPA publicaron una alerta conjunta con incidentes en al menos siete estados, mientras Rockwell Automation emitió un aviso para recuperar el acceso a sus controladores MicroLogix.

En Braham, la intrusión dejó fuera de servicio el pozo y la planta de tratamiento. El ayuntamiento explicó el corte y habló de “actores desconocidos”, según MPR News.

Plymouth y South St. Paul también resultaron afectadas. South St. Paul identificó el problema el lunes por la mañana y pasó a operación manual sin interrumpir el servicio, de acuerdo con un vocero municipal citado por CBS News.

La evaluación de inteligencia va más lejos que la comunicación pública. The Washington Post reportó que agencias de inteligencia estadounidenses concluyeron que Irán era probablemente responsable, citando a varios funcionarios.

El memorando filtrado del WaterISAC, reportado primero por WIRED y obtenido por Nextgov/FCW, cita hallazgos del Centro de Fusión de Minnesota. Según el documento, la actividad está “alineada” con las características de una campaña que CISA describió en abril y atribuyó a hackers ligados a Irán.

El mismo memorando no presenta evidencia directa que relacione el caso de Minnesota con Teherán. Funcionarios citados por CNN dijeron que Irán es uno de los sospechosos, pero sin una determinación formal, y advirtieron que también analizan la posibilidad de una operación de bandera falsa.

El FBI declinó señalar a un responsable. Cynthia Kaiser, exsubdirectora adjunta de la división cibernética del FBI y actual vicepresidenta del centro de investigación de ransomware de Halcyon, resumió el criterio técnico ante AP: “Habría que tratarlo como si fuera Irán hasta que se demuestre lo contrario”.

Ninguna agencia federal ha nombrado públicamente a un responsable del ataque en Minnesota. La alerta pública de CISA del 30 de julio no menciona a Irán en ninguna línea.

CISA sí actualizó el 22 de julio un aviso previo sobre actividad iraní contra tecnología operativa, apenas cuatro días antes del fin de semana en que comenzaron los incidentes.

Rockwell publicó una recuperación, no un parche

Un PLC (controlador lógico programable) es una computadora industrial que abre y cierra bombas, válvulas y motores siguiendo una lógica programada. Es la pieza que convierte una orden de software en agua que se mueve por una tubería.

El aviso SD1790 de Rockwell Automation, publicado el 30 de julio en su revisión inicial, no incluye un CVE asociado. El propio documento lo define como una “guía de recuperación operativa”, no como la divulgación de una vulnerabilidad.

El aviso no describe la explotación de una falla del producto. Describe equipos con dirección IP pública a los que los intrusos cambiaron la contraseña, dejando fuera a los operadores.

Para recuperar un MicroLogix 1400 al que ya no es posible entrar, Rockwell indica este procedimiento:

  • Apagar el controlador y desconectar la pila 1747-BA.
  • Encenderlo y dejar que entre en falla; después, apagarlo de nuevo.
  • Reconectar la pila.
  • Fijar la dirección IP desde el teclado LCD del propio equipo.
  • Volver a descargar el programa con RSLogix 500.

El fabricante advierte que el proceso borra el programa, los datos y la configuración de red. Sin un respaldo del archivo de proyecto guardado fuera del controlador, el programa no se recupera.

Las recomendaciones de Rockwell para evitar otra recuperación destructiva son concretas: quitar la IP pública y cualquier regla de reenvío de puertos, colocar el controlador detrás de un firewall en una red de planta aislada, dejarlo en modo RUN desde el teclado para bloquear cambios de lógica y firmware, aplicar el firmware FRN 21.002 o superior con seguridad de contraseña mejorada en la serie B y deshabilitar el servidor HTTP cuando no se utilice.

Censys observó que una parte considerable de los MicroLogix 1400 alcanzables desde internet todavía utiliza versiones de firmware fuera de venta.

También hay una diferencia técnica entre las alertas. Rockwell y CISA hablan del MicroLogix 1400, mientras que el aviso del FBI y la EPA amplía la lista al MicroLogix 1100 y señala que las mismas consideraciones aplican a controladores de otras marcas.

El riesgo pasó de la contraseña a la lógica

La alerta conjunta I-073026-PSA del FBI y la EPA describe una intrusión que no terminó en el bloqueo del operador. Al menos una organización reportó archivos de proyecto del PLC modificados después de detectar discrepancias en la lógica de escalera en varios de sus sitios.

Cambiar una contraseña impide el acceso. Modificar el archivo que contiene la lógica de una bomba introduce un riesgo operativo distinto.

El FBI también observó similitudes entre las configuraciones de red proporcionadas por terceros a varias víctimas. Cuando el mismo esquema vulnerable se repite entre clientes, un atacante puede multiplicar sus accesos con el mismo método.

Los efectos reportados incluyen pérdida de presión e inundaciones. Cuando una tubería se despresuriza, el agua subterránea sin tratar puede entrar por cualquier fisura.

Un memorando de la Oficina de Aprehensión Criminal de Minnesota obtenido por CNN sostiene que el efecto buscado era provocar esa caída de presión y una posible contaminación posterior del suministro. CISA lo describió en términos más secos: “avisos de hervir el agua y operación manual sostenida”.

Hasta ahora, las autoridades estatales y federales no han encontrado evidencia de que la calidad del agua potable se haya visto afectada.

Trump culpa a Minnesota y Walz responde

El viernes 31 de julio, durante una reunión de gabinete en Camp David, el presidente Donald Trump descartó la hipótesis iraní y responsabilizó al gobierno de Minnesota, al que llamó incompetente.

En declaraciones recogidas por Gizmodo, Trump dijo: “Irán tiene problemas más grandes que preocuparse por Minnesota”.

Cuando un reportero le preguntó si podía descartar a Irán, insistió en que el responsable era el propio estado.

El gobernador Tim Walz respondió en X que Trump sabe quién está detrás del ataque y que también sabe que otros estados fueron afectados. Walz sostuvo además que los recortes de DOGE debilitaron a la agencia federal encargada de responder a este tipo de incidentes.

Gizmodo citó un reporte de Broadband Breakfast según el cual CISA perdió cerca de un tercio de su personal después de esos recortes.

El antecedente que alimenta la hipótesis iraní

La guerra entre Estados Unidos e Irán llevaba cinco meses desde los ataques de finales de febrero, volvió a escalar durante esa semana y mantuvo casi detenido el tráfico por el estrecho de Ormuz.

Desde que comenzó el conflicto, actores presuntamente ligados a Irán interrumpieron operaciones de la empresa médica Stryker y atacaron infraestructura industrial en varios sectores de Estados Unidos, según Nextgov.

El antecedente más citado sigue siendo el de 2023, cuando un grupo proiraní tomó y defaceó las interfaces de un sistema de agua en Aliquippa, Pensilvania, aprovechando un equipo expuesto con contraseña de fábrica.

En 2016, el Departamento de Justicia acusó a un grupo de hackers iraníes por un ataque contra una presa pequeña cerca de Nueva York. Este mismo año, la actividad iraní en el ciberespacio volvió a llamar la atención por el uso del protocolo SS7 y datos publicitarios para rastrear a militares estadounidenses.

Estos antecedentes explican por qué la hipótesis iraní está bajo escrutinio, pero no sustituyen la evidencia directa que todavía falta para atribuir el caso de Minnesota.

El mismo patrón puede aparecer fuera de Minnesota

El mecanismo descrito no requirió una técnica sofisticada. Bastó con que un controlador industrial tuviera una dirección IP pública y una contraseña débil o de fábrica.

Ese riesgo no depende de una ciudad específica. Los mismos fabricantes suministran hardware para redes de agua municipales en distintos países.

Censys contabilizó más de 4,100 equipos Rockwell/Allen-Bradley alcanzables desde internet abierto, 4,100 de Siemens y más de 2,000 de Schneider Electric.

BleepingComputer añadió un matiz necesario: esos dispositivos eran alcanzables, pero el conteo no demuestra que hubieran sido atacados o comprometidos.

Casi la mitad de los equipos Rockwell expuestos se alcanzaba a través de redes de operadores comerciales, en particular mediante módems celulares. CISA advirtió que la tecnología operativa expuesta puede incluir módems instalados por operadores, proveedores o integradores que no aparecen en los inventarios ni en los escaneos rutinarios de superficie de ataque.

Gus Serino, especialista en ciberseguridad del sector hídrico, dijo a CNN: “La escala y la coordinación de estos ciberataques no tienen precedente”.

Medidas concretas para los sistemas de agua

El FBI y la EPA plantearon una lista que no depende de tecnología de punta:

  • Desconectar los controladores de internet público y pasar todo acceso remoto por una puerta de enlace segura. Cuando haya módems celulares, recomiendan arquitecturas aisladas como APN privado, ZTNA o VPN sitio a sitio.
  • Habilitar y revisar los registros de los módems para detectar accesos inusuales.
  • Usar contraseñas únicas y complejas, además de listas de control que solo permitan la comunicación entre equipos esperados.
  • Dejar los interruptores físicos y de software en posición RUN para bloquear cambios de lógica, configuración y firmware.
  • Practicar y conservar la capacidad de operar la planta de forma manual, con respaldos probados.
  • Comparar los archivos de proyecto con una copia de lógica buena conocida mediante las herramientas de verificación del fabricante.
  • Mantener un pronóstico móvil de 12 meses sobre los equipos que llegan al fin de su vida útil y revisarlo cada trimestre.

Las medidas tampoco requieren un presupuesto nuevo, según la información de la alerta: sacar los equipos de internet, cambiar contraseñas, restringir las conexiones y conservar respaldos fuera del controlador son acciones de configuración y operación.

Preguntas rápidas

¿El agua de Minnesota se puede beber?

Las autoridades estatales y federales no han encontrado evidencia de que la calidad del agua potable se haya afectado. Varias ciudades emitieron avisos preventivos de hervir el agua y pasaron a operación manual mientras recuperaban el control de sus equipos.

¿Quién está detrás del ciberataque a los sistemas de agua?

No existe una atribución formal. The Washington Post reportó que la inteligencia estadounidense evalúa a Irán como responsable probable, y el memorando del WaterISAC dice que la actividad está alineada con una campaña iraní descrita por CISA en abril, pero no ofrece evidencia directa. La alerta pública de CISA no nombra a Irán.

¿Qué hacer si un controlador MicroLogix quedó bloqueado con contraseña?

Rockwell publicó el procedimiento en su aviso SD1790: apagar el equipo, retirar la pila 1747-BA, encenderlo hasta que entre en falla, apagarlo, reconectar la pila, fijar la IP desde el teclado LCD y volver a descargar el programa con RSLogix 500. El proceso borra el programa y la configuración, por lo que exige un respaldo previo fuera del equipo.

La autoría sigue sin atribución pública, aunque las agencias de inteligencia estadounidenses evalúan a Irán como responsable probable. La respuesta técnica ya está definida: retirar los PLC de internet, guardar los proyectos fuera de los equipos y comprobar la operación manual. El punto pendiente es determinar si las modificaciones de lógica, la pérdida de presión y los incidentes de Minnesota forman parte de una misma campaña.

Fuentes: 1, 2, 3, 4

Más de Tecnología

Feed