🙌 ¡Gracias por contactarnos!
📩 Te hemos enviado un correo con los siguientes pasos, no olvides revisar tu buzón
¡Ups! Algo salió mal al enviar el formulario.
Análisis de sector

Hackers vinculados a Irán atacan sistemas de agua en Minnesota

Josue Guerrero
Publicado
31 Jul 2026
3 min
de lectura

El 26 y 27 de julio, un ciberataque coordinado afectó a más de 30 sistemas municipales de agua en Minnesota, Estados Unidos. MNIT (la agencia de tecnología del estado) confirmó el incidente el 28 de julio y señaló que la investigación permanece activa, aunque medios como The Washington Post y NBC News reportan que investigadores federales sospechan de un grupo vinculado a Irán. El ataque forzó el cierre de al menos una planta y obligó a otras a operar de forma manual. Las autoridades no han emitido advertencias sobre el suministro de agua ni pedido a los residentes cambiar su consumo, y no se ha exigido rescate alguno, un dato que refuerza la hipótesis de que el objetivo era la disrupción y no el beneficio económico.

Cómo ocurrió el ataque

Según la investigación en curso, los atacantes obtuvieron acceso a través de controladores lógicos programables (PLCs) que los integradores de sistemas usan para gestionar de forma remota la infraestructura de agua. Varios de estos dispositivos contaban con conexiones celulares expuestas directamente a internet, sin pasar por una VPN o gateway intermedio, lo que eliminó cualquier capa de segmentación entre la red pública y el entorno operativo (OT). El patrón —acceso a dispositivos de campo mal configurados o sin actualizar, seguido de manipulación de procesos industriales— es consistente con explotación de aplicaciones expuestas (T1190 de MITRE ATT&CK) contra sistemas de control industrial, una táctica que investigadores han vinculado en el pasado a CyberAv3ngers, un grupo con presuntos vínculos al Cuerpo de la Guardia Revolucionaria de Irán y un historial de ataques contra infraestructura de agua en Estados Unidos desde 2020.

Por qué importa

Este incidente confirma un riesgo que va más allá de la infraestructura crítica pública: cualquier organización que dependa de sistemas de control industrial (OT), IoT industrial o dispositivos de gestión remota conectados a internet enfrenta el mismo patrón de exposición. En LATAM, sectores como manufactura, energía, agroindustria y utilities operan con integradores externos que instalan y mantienen estos dispositivos, muchas veces sin que el equipo de seguridad de la empresa tenga visibilidad completa de qué está expuesto a internet. La ausencia de un motivo financiero en este ataque también es una alerta: actores estatales o patrocinados por estados priorizan la disrupción operativa sobre la extorsión, lo que significa que el análisis de riesgo no puede limitarse a "qué tan atractivos somos para el ransomware", sino a "qué tan expuesta está nuestra operación crítica".

Qué puedes hacer

  • Mapea qué dispositivos OT/IoT de tu operación están expuestos a internet. Un ejercicio de pentesting con dAttack identifica PLCs, gateways y dispositivos de gestión remota accesibles públicamente antes de que un atacante los encuentre.
  • Formaliza la segmentación y gobernanza de tu infraestructura industrial dentro de tu SGSI. Marcos como ISO 27001, que impulsamos con dStandard, exigen evaluar el riesgo de terceros integradores y la exposición de activos críticos, incluyendo entornos OT.
  • Detecta actividad anómala en tus sistemas de control antes de que escale a disrupción operativa. Un dSOC con monitoreo 24/7 identifica accesos irregulares a redes OT/IT que anteceden a un ataque de este tipo.

En Delta Protect acompañamos a empresas en LATAM a blindar su infraestructura crítica y operativa, desde sistemas corporativos hasta entornos industriales, frente a amenazas cada vez más sofisticadas.

Fuente externa

Contenido relacionado