Un ciberataque coordinado que tiene como objetivo más de 30 sistemas públicos de agua en Minnesota ha provocado una respuesta a gran escala por parte de las autoridades estatales y federales, con investigadores examinando si la operación está relacionada con el grupo de hackers vinculado a Irán, CyberAv3ngers. Las autoridades describieron el incidente como una de las campañas cibernéticas más significativas jamás dirigidas contra la infraestructura hídrica local del estado.

 

 

Los ataques comenzaron el 26 de julio y afectaron a varios municipios, incluyendo Plymouth, South St. Paul, Maple Plain y Braham. Aunque las autoridades afirmaron que el agua potable se mantuvo segura durante todo el incidente, varias compañías eléctricas sufrieron interrupciones operativas tras el acceso no autorizado de los atacantes a los sistemas de control industrial.

En Braham, funcionarios locales informaron que un pozo municipal y parte de las operaciones de tratamiento de agua de la ciudad quedaron temporalmente fuera de servicio tras manipular remotamente el sistema de control. El corte obligó a los residentes a limitar brevemente el consumo de agua mientras los trabajadores de servicios restablecían el servicio. Según las autoridades locales, la electricidad seguía disponible, pero los controles automáticos responsables de la distribución de agua dejaron de funcionar hasta que el sistema volvió a funcionar.

Otras comunidades afectadas informaron de la pérdida de parte de sus capacidades automatizadas de control y comunicación. Como resultado, los operadores de la planta pasaron a procedimientos manuales para mantener el tratamiento y distribución del agua en funcionamiento, mientras los equipos de ciberseguridad evaluaban los daños y trabajaban para restaurar las operaciones normales.

Minnesota IT Services (MNIT), que coordina la ciberseguridad de las agencias estatales, said activó sus equipos de respuesta a incidentes inmediatamente después de que se detectaran los ataques. La agencia trabaja junto al Departamento de Seguridad Pública de Minnesota, el FBI y otros socios federales y estatales para investigar las intrusiones, ayudar a las compañías eléctricas a recuperarse y compartir inteligencia de amenazas con organizaciones potencialmente afectadas.

Aunque las autoridades no han atribuido formalmente los ataques, el MNIT señaló que los métodos utilizados, el momento de los incidentes y el tipo de infraestructura objetivo se asemejan a campañas previas contra infraestructuras críticas estadounidenses que involucraban controladores lógicos programables (PLC). CyberAv3ngers, un grupo de hackers ampliamente vinculado por las autoridades estadounidenses con el Cuerpo de la Guardia Revolucionaria Islámica de Irán, ha reivindicado anteriormente la responsabilidad de ataques a instalaciones de agua y aguas residuales en Estados Unidos e Israel.

El incidente se produce solo días después de que la Agencia de Seguridad de Ciberseguridad e Infraestructuras (CISA) y el FBI ampliaran una advertencia anterior de que los actores afiliados a Irán continúan atacando la tecnología operativa conectada a internet utilizada en infraestructuras críticas. La guía actualizada amplió la lista de fabricantes de PLC potencialmente objetivo más allá de Rockwell Automation para incluir Schneider Electric, Siemens y otros proveedores.

Según CISA, los atacantes no están explotando principalmente vulnerabilidades de software recién reveladas. En cambio, están obteniendo acceso mediante PLCs expuestos a internet, configuraciones de seguridad débiles y segmentación de red insuficiente antes de intentar manipular procesos industriales y sistemas de control supervisivo. Las agencias federales han instado a las organizaciones que operan infraestructuras críticas a desconectar los PLC del internet público siempre que sea posible, reforzar los controles de autenticación y vigilar de cerca las redes industriales en busca de signos de actividad no autorizada mientras continúa la investigación sobre los ataques en Minnesota.

Deja un comentario