Un ciberataque coordinado apunta a más de 30 sistemas de agua de Minnesota mientras una planta se desconecta – CYBERDEFENSA.MX
Un ciberataque coordinado tuvo como objetivo la tecnología operativa en más de 30 sistemas de agua comunitarios de Minnesota los días 26 y 27 de julio, lo que desencadenó una respuesta de ciberseguridad en todo el estado.
Braham, Plymouth, South St. Paul y Maple Plain han descrito públicamente una interrupción de la planta, fallos en las comunicaciones o controles automatizados afectados.
brahamLa planta de agua de México quedó fuera de servicio y la ciudad pidió a los residentes que minimizaran el uso de agua hasta que se reanudara el tratamiento. Plymouth informó problemas de comunicaciones celulares en dos torres de agua y múltiples estaciones de bombeo de aguas residuales, pero continuó operando manualmente.
Sur de San Pablo y Llanura de arce mantuvo los servicios después de que los controles automatizados de servicios públicos se vieran afectados, y Maple Plain declaró un estado de emergencia local para respaldar su respuesta.
Minnesota IT Services (MNIT) dijo el 28 de julio que no tenía conocimiento de ninguna solicitud activa para que los residentes cambiaran su uso del agua potable. Los funcionarios no han identificado públicamente al atacante, los productos afectados, la vulnerabilidad explotada o si se robaron datos.
«En este punto, podemos confirmar que más de 30 sistemas de agua en todo el estado se vieron afectados», dijo MNIT a The Hacker News. «La naturaleza y el alcance del impacto variaron según el sistema, y la investigación aún está determinando cuántos experimentaron interrupciones operativas».
MNIT dijo que los incidentes compartían características comunes, incluido el momento, los métodos de acceso y el tipo de infraestructura objetivo. Esas similitudes respaldaron la descripción que hizo el estado de la actividad como coordinada.
La agencia dijo que las similitudes eran consistentes con la actividad observada por socios federales en otros estados e industrias, pero los investigadores aún no podían determinar si un solo actor era responsable de todos los incidentes.
Los investigadores también identificaron similitudes en cómo se accedió a los sistemas, dijo MNIT, pero la agencia no comparte detalles técnicos específicos mientras continúa la investigación. La atribución no ha sido finalizada.
MNIT dijo que está coordinando la contención, la investigación, la recuperación y el intercambio de inteligencia sobre amenazas con agencias estatales, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), la Agencia de Protección Ambiental, la Oficina Federal de Investigaciones y las empresas de servicios públicos afectadas.
«Los ciberataques contra infraestructuras críticas requieren una respuesta coordinada de todo el gobierno». dicho John Israel, comisionado asistente del MNIT y director de seguridad de la información de Minnesota.
MNIT dijo que la respuesta permitió a las agencias contener el incidente y ayudar a prevenir impactos más graves a los servicios críticos.
En un acontecimiento separado, cuatro días antes de los ataques de Minnesota, las agencias estadounidenses expandió una advertencia sobre actores afiliados a Irán que apuntan a controladores lógicos programables conectados a Internet fabricados por Rockwell Automation, Schneider Electric, Siemens y potencialmente otros fabricantes.
Los investigadores de esa campaña observaron a los atacantes exfiltrar y modificar archivos de proyectos, manipular datos mostrados a través de interfaces hombre-máquina y sistemas de control de supervisión y adquisición de datos, y desactivar la lógica de alarma y apagado.
Los funcionarios estatales y federales no han relacionado públicamente los ataques de Minnesota con esa campaña. tenable dijo el momento y el patrón operativo fueron consistentes con el ecosistema de amenazas más amplio de CyberAv3ngers, aunque se señaló que el incidente no ha sido atribuido oficialmente.
«Si bien MNIT no proporcionó atribución, estas tácticas siguen siendo consistentes con el arte atribuido a CyberAv3ngers y otros grupos afiliados al IRGC-CEC, que se sabe que atacan infraestructura crítica desde al menos 2023», dijo Scott Caveza, ingeniero senior de investigación de Tenable, a The Hacker News.
Caveza dijo que las agencias estadounidenses han advertido previamente que CyberAv3ngers y otros grupos afiliados al Comando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica de Irán han atacado sistemas de agua y aguas residuales a través de controladores lógicos programables e interfaces hombre-máquina, causando en algunos casos interrupciones operativas.
El asesoramiento de CISA proporciona orientación defensiva para todo el sector. Los funcionarios de Minnesota no han identificado públicamente una familia de controladores lógicos programables, un método de acceso específico o una vulnerabilidad utilizada en los ataques.
CISA también recomienda registrar las conexiones del módem celular, restringir el acceso del controlador a los sistemas autorizados e inspeccionar los archivos del proyecto en ejecución en busca de cambios no autorizados. Los operadores deben validar las copias de seguridad antes de la restauración y, cuando un controlador tenga un interruptor de modo físico, colocarlo en modo de ejecución solo después de validar sus archivos de proyecto.
Al 29 de julio de 2026, MNIT dijo que la investigación seguía activa y que los socorristas continuaban evaluando los sistemas afectados.
Actualizar: Este artículo se actualizó después de su publicación para incluir comentarios de MNIT y Tenable.







