✨︎ Resumen (TL;DR):
- Fuentes citadas por ABC News reportan intrusiones en sistemas de agua y aguas residuales de al menos 12 estados, mientras el FBI y la EPA mantienen una cifra oficial de siete estados.
- Minnesota detectó afectaciones en más de 30 sistemas municipales y Michigan reportó 9; los efectos conocidos fueron pérdida de presión e inundaciones, no contaminación.
- El aviso del 30 de julio de 2026 no atribuye la campaña a Irán, aunque una alerta conjunta del 7 de abril de 2026 sí vinculó a los atacantes con actores afiliados a ese país y a la Guardia Revolucionaria.
Fuentes citadas por ABC News reportan intrusiones en sistemas de agua y aguas residuales de al menos 12 estados de EE. UU., con Irán como principal sospechoso, aunque su participación no está confirmada oficialmente. El FBI y la EPA hablan de al menos siete estados desde el 27 de julio de 2026 y, en su aviso del 30 de julio, no nombran a ningún país. Los incidentes documentados causaron pérdida de presión e inundaciones, no contaminación del agua potable.
La diferencia entre ambos recuentos separa lo confirmado de lo que todavía investigan las autoridades. El aviso público del FBI y la EPA registra incidentes en al menos siete estados desde el 27 de julio de 2026. Fuentes citadas por ABC News elevan el total a 12.
Minnesota concentró el mayor reporte. Sus autoridades detectaron una intrusión coordinada contra más de 30 sistemas municipales durante la noche del domingo 26 y la madrugada del lunes 27 de julio de 2026. Michigan reportó 9 sistemas el sábado siguiente. Wisconsin pidió a sus servicios de agua que adoptaran medidas inmediatas.
Newsweek añadió reportes en Dakota del Sur y California, pero los investigadores todavía no confirman que formen parte de la misma campaña. El FBI lleva la investigación.

Qué ocurrió en las plantas de agua
No hubo interrupciones generalizadas del suministro ni del tratamiento, y ninguna autoridad reportó agua insegura para beber. Los efectos documentados se concentraron en la presión de las tuberías y en inundaciones dentro de algunas instalaciones.
Los avisos de hervir el agua se emitieron como medida preventiva. Cuando un sistema pierde presión, agua subterránea sin tratar puede filtrarse a las tuberías por grietas. Ese riesgo teórico basta para activar una recomendación, aunque no exista evidencia de contaminación. Varias plantas también pasaron a operación manual mientras recuperaban el control.
El aviso federal describe un mecanismo sencillo. Tras acceder a equipos expuestos a internet, los atacantes cambiaron direcciones IP y contraseñas. Con eso dejaron a los operadores sin visibilidad ni control sobre bombas, presión y válvulas.
Al menos una organización informó que sus archivos de proyecto habían sido modificados después de detectar diferencias en la lógica de escalera entre varias de sus plantas. El FBI también advierte que varias víctimas compartían configuraciones de red similares hechas por terceros. Ese patrón pudo multiplicar los aciertos del atacante entre distintos clientes.
La alerta de abril sí vinculó la campaña con Irán
El nombre de Irán sí aparece en un documento anterior. El 7 de abril de 2026, seis organismos estadounidenses, FBI, CISA, NSA, EPA, el Departamento de Energía y el Cibercomando, publicaron el aviso AA26-097A.
Ese documento atribuía la campaña a actores afiliados a Irán y los vinculaba con el ecosistema de CyberAv3ngers, grupo que el gobierno de Estados Unidos atribuye al Comando Cibernético Electrónico de la Guardia Revolucionaria. La alerta situaba el inicio de la campaña en marzo de 2026 y describía su escalada como una respuesta probable a las hostilidades entre Irán, Estados Unidos e Israel.
El 22 de julio actualizaron el aviso para agregar equipos de Siemens y Schneider Electric. Ocho días después, el documento del FBI y la EPA usa únicamente la expresión “actores cibernéticos maliciosos”.
También cambió el tipo de equipo descrito. La alerta de abril hablaba de controladores de las familias CompactLogix y Micro850, a los que los atacantes llegaban mediante el software de ingeniería de Rockwell. El método consistía en extraer el archivo de proyecto y alterar los datos que los operadores veían en pantalla.
El aviso del 30 de julio se refiere a los MicroLogix 1100 y 1400, que no se programan con esa herramienta, y a un método más directo: cambiar contraseñas y dejar fuera a los operadores. El único punto común entre ambos relatos es la organización que reportó cambios en la lógica de escalera.
La distancia entre los dos documentos ayuda a entender por qué la atribución a Irán aparece en fuentes anónimas, pero no en el aviso público más reciente. El viernes 31 de julio de 2026, durante una reunión de gabinete en Camp David, el presidente Donald Trump responsabilizó a Minnesota y a su gobernador, Tim Walz, y afirmó: “No creo que haya habido un ciberataque iraní.”
Walz respondió en redes sociales que Trump sabe perfectamente quién está detrás. La agencia de tecnología de Minnesota evitó atribuir los hechos y se limitó a señalar similitudes entre los incidentes, como los tiempos y el tipo de tecnología comprometida.
PLC antiguos y módems fuera del inventario
Un controlador lógico programable (PLC) es una computadora industrial que ejecuta las órdenes que abren una válvula o arrancan una bomba.
Los dos modelos que menciona el FBI son veteranos. Rockwell Automation descontinuó el MicroLogix 1100 y ya no lo vende, según su propia ficha de producto. La empresa recomienda migrar a la plataforma Micro800. El MicroLogix 1400 sigue en catálogo, aunque su diseño ronda los 15 años.
Por eso el aviso del FBI dedica un bloque completo a planear el reemplazo de equipos al final de su vida útil, con inventarios y fechas de retiro. El acceso descrito no depende de una falla nueva identificada en el texto. Los atacantes entraron por hardware antiguo conectado a internet.
El otro punto ciego son los módems celulares instalados por operadores, proveedores o integradores. Censys, en su análisis de la alerta de CISA, los identifica como conexiones que pueden quedar sin documentar y fuera de los escaneos rutinarios. El FBI dedica 3 viñetas a asegurarlos y revisar sus bitácoras.
Los datos de exposición coinciden con esa advertencia. De los controladores Rockwell expuestos que Censys observa desde fuera, 59% cuelga de redes de operadores de telefonía celular estadounidenses.
Censys muestra exposición también en España
El corte de Censys del 30 de julio de 2026 contabilizó 4,148 equipos Rockwell/Allen-Bradley visibles desde internet. Estados Unidos concentraba 71% de ellos y Canadá, 11.5%.
Desde la actualización del 22 de julio, el aviso también cubre a Siemens. En ese grupo, Censys contabilizó 4,117 equipos SIMATIC S7-1200 expuestos. Grecia, España, Italia y Austria concentran 86% de esos equipos. En cada uno de esos países, la mayoría no está en centros de datos, sino conectada a través del principal operador de telefonía celular.
El conteo de 2,072 equipos Schneider no filtra por modelo, así que no puede leerse como una cifra de PLC expuestos.
Censys advierte que sus cifras describen exposición y no una lista de víctimas. Ver un equipo desde internet no demuestra que haya sido comprometido. Lo que sí muestran los datos es que la condición técnica aprovechada en Estados Unidos no es una rareza de ese país.
Los estados responden con dinero y alertas
El lunes, Nueva York destinó 9 millones de dólares a 153 proyectos municipales de ciberseguridad para el sector hídrico.
El estado de Washington reenvió las alertas federales a cientos de proveedores. Su propio plan reconoce que actualmente no regula la ciberseguridad de las plantas de agua potable ni revisa sus planes de respuesta a incidentes.
Michigan, uno de los estados con sistemas afectados, cerró la semana con una declaración de Dale George, director de comunicación de su Departamento de Medio Ambiente: “No hay impactos conocidos que hayan representado un riesgo para la salud pública.”
Qué significa para el agua potable
¿El agua de la llave sigue siendo segura? Las autoridades citadas indican que sí. El FBI y la EPA no han reportado contaminación; Minnesota subrayó que la calidad del agua no se vio afectada y Michigan informó que sus 9 sistemas siguieron operando con seguridad. Los efectos conocidos estuvieron en la presión y el control, no en el tratamiento.
¿Por qué hubo avisos de hervir el agua? Porque una planta despresurizada puede permitir que agua subterránea sin tratar entre a las tuberías. El aviso responde a esa posibilidad, no a una contaminación confirmada.
¿Puede ocurrir algo similar en España o América Latina? El factor de riesgo no es la nacionalidad del equipo, sino su exposición. El recuento de Censys no identifica víctimas y tampoco prueba una campaña fuera de Estados Unidos, pero sí muestra que el patrón de módems celulares conectados a redes de operadores existe en otros países.
El saldo descrito reúne al menos 12 estados, más de 40 sistemas municipales identificados y ningún reporte de agua contaminada. El daño observado estuvo en la presión, el control y las inundaciones; la exposición, en contraseñas por defecto, PLC descontinuados y módems que nadie registró.
En Minnesota o en Murcia, la pregunta operativa es la misma: qué PLC y qué módem siguen expuestos, quién los tiene registrados y cuándo deben retirarse. El aviso federal ya señala inventarios, bitácoras y reemplazos al final de la vida útil como puntos concretos de revisión.
