Un ciberataque coordinado apunta a más de 30 sistemas de agua de Minnesota mientras una planta se desconecta – CYBERDEFENSA.MX

Un ciberataque coordinado tuvo como objetivo la tecnología operativa en más de 30 sistemas de agua comunitarios de Minnesota los días 26 y 27 de julio, lo que desencadenó una respuesta de ciberseguridad en todo el estado.

Braham, Plymouth, South St. Paul y Maple Plain han descrito públicamente una interrupción de la planta, fallos en las comunicaciones o controles automatizados afectados.

brahamLa planta de agua de México quedó fuera de servicio y la ciudad pidió a los residentes que minimizaran el uso de agua hasta que se reanudara el tratamiento. Plymouth informó problemas de comunicaciones celulares en dos torres de agua y múltiples estaciones de bombeo de aguas residuales, pero continuó operando manualmente.

Sur de San Pablo y Llanura de arce mantuvo los servicios después de que los controles automatizados de servicios públicos se vieran afectados, y Maple Plain declaró un estado de emergencia local para respaldar su respuesta.

Minnesota IT Services (MNIT) dijo el 28 de julio que no tenía conocimiento de ninguna solicitud activa para que los residentes cambiaran su uso del agua potable. Los funcionarios no han identificado públicamente al atacante, los productos afectados, la vulnerabilidad explotada o si se robaron datos.

Ciberseguridad

«En este punto, podemos confirmar que más de 30 sistemas de agua en todo el estado se vieron afectados», dijo MNIT a The Hacker News. «La naturaleza y el alcance del impacto variaron según el sistema, y ​​la investigación aún está determinando cuántos experimentaron interrupciones operativas».

MNIT dijo que los incidentes compartían características comunes, incluido el momento, los métodos de acceso y el tipo de infraestructura objetivo. Esas similitudes respaldaron la descripción que hizo el estado de la actividad como coordinada.

La agencia dijo que las similitudes eran consistentes con la actividad observada por socios federales en otros estados e industrias, pero los investigadores aún no podían determinar si un solo actor era responsable de todos los incidentes.

Los investigadores también identificaron similitudes en cómo se accedió a los sistemas, dijo MNIT, pero la agencia no comparte detalles técnicos específicos mientras continúa la investigación. La atribución no ha sido finalizada.

MNIT dijo que está coordinando la contención, la investigación, la recuperación y el intercambio de inteligencia sobre amenazas con agencias estatales, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), la Agencia de Protección Ambiental, la Oficina Federal de Investigaciones y las empresas de servicios públicos afectadas.

«Los ciberataques contra infraestructuras críticas requieren una respuesta coordinada de todo el gobierno». dicho John Israel, comisionado asistente del MNIT y director de seguridad de la información de Minnesota.

MNIT dijo que la respuesta permitió a las agencias contener el incidente y ayudar a prevenir impactos más graves a los servicios críticos.

En un acontecimiento separado, cuatro días antes de los ataques de Minnesota, las agencias estadounidenses expandió una advertencia sobre actores afiliados a Irán que apuntan a controladores lógicos programables conectados a Internet fabricados por Rockwell Automation, Schneider Electric, Siemens y potencialmente otros fabricantes.

Los investigadores de esa campaña observaron a los atacantes exfiltrar y modificar archivos de proyectos, manipular datos mostrados a través de interfaces hombre-máquina y sistemas de control de supervisión y adquisición de datos, y desactivar la lógica de alarma y apagado.

Ciberseguridad

Los funcionarios estatales y federales no han relacionado públicamente los ataques de Minnesota con esa campaña. tenable dijo el momento y el patrón operativo fueron consistentes con el ecosistema de amenazas más amplio de CyberAv3ngers, aunque se señaló que el incidente no ha sido atribuido oficialmente.

«Si bien MNIT no proporcionó atribución, estas tácticas siguen siendo consistentes con el arte atribuido a CyberAv3ngers y otros grupos afiliados al IRGC-CEC, que se sabe que atacan infraestructura crítica desde al menos 2023», dijo Scott Caveza, ingeniero senior de investigación de Tenable, a The Hacker News.

Caveza dijo que las agencias estadounidenses han advertido previamente que CyberAv3ngers y otros grupos afiliados al Comando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica de Irán han atacado sistemas de agua y aguas residuales a través de controladores lógicos programables e interfaces hombre-máquina, causando en algunos casos interrupciones operativas.

El asesoramiento de CISA proporciona orientación defensiva para todo el sector. Los funcionarios de Minnesota no han identificado públicamente una familia de controladores lógicos programables, un método de acceso específico o una vulnerabilidad utilizada en los ataques.

CISA también recomienda registrar las conexiones del módem celular, restringir el acceso del controlador a los sistemas autorizados e inspeccionar los archivos del proyecto en ejecución en busca de cambios no autorizados. Los operadores deben validar las copias de seguridad antes de la restauración y, cuando un controlador tenga un interruptor de modo físico, colocarlo en modo de ejecución solo después de validar sus archivos de proyecto.

Al 29 de julio de 2026, MNIT dijo que la investigación seguía activa y que los socorristas continuaban evaluando los sistemas afectados.

Actualizar: Este artículo se actualizó después de su publicación para incluir comentarios de MNIT y Tenable.

Un ciberataque coordinado interrumpe los servicios de agua en más de 30 comunidades de Minnesota

Más de 30 comunidades de Minnesota vieron sus servicios de agua y aguas residuales interrumpidos por un ciberataque coordinado el domingo y lunes, anunció el martes la oficina de tecnología del estado.

Entre ellas se encontraba la ciudad de Braham, una comunidad de 1.700 personas que se autodenomina la “Capital del pastel casero de Minnesota”. Los funcionarios de Braham anunciaron el lunes por la mañana en el sitio web de la ciudad que su planta de agua estaba “fuera de servicio por una razón desconocida” y pidieron a sus residentes que minimizaran el uso de agua porque la torre de agua de la ciudad solo contenía una “cantidad limitada”. Un segundo aviso más tarde ese día señalaba que la planta estaba nuevamente en funcionamiento, explicando que la interrupción había sido el resultado de “un ciberataque malicioso a sistemas operativos computarizados por parte de actores desconocidos”.

Un portavoz de Plymouth, un suburbio de Minneapolis de unos 80.000 habitantes, explicó en un correo electrónico que la división de TI de la ciudad «desconectó el equipo afectado de la red para detener el ciberataque y evitar cualquier posible redireccionamiento mientras se reconfigura el equipo». En el caso de Plymouth, el ataque se limitó a “equipos conectados mediante comunicaciones celulares” en dos torres de agua de la ciudad y “múltiples” estaciones de bombeo. Como en otras comunidades, el funcionario dijo que la calidad del agua no se vio afectada: «el agua es segura y no hay necesidad de que el público ajuste el consumo».

Minnesota Information Technology Services, la agencia estatal de tecnología, dijo que sus esfuerzos de respuesta han incluido «compartir inteligencia sobre amenazas, brindar orientación sobre los esfuerzos de respuesta y mejores prácticas, y ayudar a las empresas de servicios públicos afectadas a contener, investigar y remediar los daños del ataque». La agencia dijo que está trabajando con muchas otras agencias, incluidos sus propios departamentos de salud y seguridad pública, y un centro de fusión estatal, junto con agencias federales como la Agencia de Seguridad de Infraestructura y Ciberseguridad, la Agencia de Protección Ambiental y el FBI. John Israel, director de seguridad de la información de Minnesota, se cita en un comunicado de prensa diciendo que la “respuesta de todo el gobierno” funcionó según lo previsto, ayudando a “prevenir impactos más graves en servicios críticos”.

El gobierno del estado de Minnesota y varios gobiernos locales contactados para esta historia se negaron a comentar quién atacó las empresas de agua del estado, aunque Irán es una suposición razonable. CISA y una cohorte de otras agencias federales actualizadas la semana pasada un aviso Advirtiendo “urgentemente” a la nación sobre los continuos intentos de grupos de piratas informáticos iraníes, como CyberAv3ngers, de atacar dispositivos de tecnología operativa conectados a Internet, incluidos controladores lógicos programables. Esa advertencia “debería dar a todos combustible para la pesadilla”, dijo Joshua Corman, ejecutivo residente en el Instituto de Seguridad y Tecnología, un grupo de expertos sin fines de lucro centrado en cuestiones de seguridad nacional y estabilidad global.

También estaban los Huelgas estadounidenses este mes a lo largo de la costa sur de Irán, cerca del Estrecho de Ormuz, que destruyó una instalación de agua y cortó el acceso al agua a más de 20.000 personas cuando las temperaturas subieron por encima de los 100 grados Fahrenheit. Al día siguiente, el grupo de hackers Hanzala afirmó que tenía Violó los sistemas de servicios públicos de agua en varias ciudades de California, incluidas Bakersfield, Chico, Salinas y Stockton, como advertencia a Washington. El grupo dijo que esta vez se había abstenido de interrumpir el suministro de agua de las comunidades de California.

“Tenemos al menos dos [adversaries] cuya motivación no es robar información o monetizar su acceso, sino más bien perturbar y destruir en el momento y lugar que elijan”, Corman, que dirige una iniciativa en IST llamada Ininterrumpible27cuyo objetivo es ayudar a las empresas de agua a mejorar su preparación, dijo en una entrevista. «Estamos en un lugar nuevo donde siempre fuimos propensos, siempre fuimos presas, pero ahora tienen apetito por alterar y destruir». Corman dijo que es poco probable que el otro adversario clave, China, ordene a su ejército envenenar a los estadounidenses pirateando plantas acuáticas, “pero un depredador diferente sí podría hacerlo”.

TJ Sayers, director senior de inteligencia de amenazas en el Centro para la Seguridad de Internet, una organización sin fines de lucro, afirmó que los ataques de Minnesota aún no se han atribuido a ninguna parte en particular y que “no está claro” si los ataques involucraron a los controladores lógicos programables sobre los que advirtió CISA. “Se espera que la actividad cibernética ofensiva de esta naturaleza se acelere enormemente en el corto plazo con el lanzamiento continuo de modelos de inteligencia artificial de vanguardia, y se espera una meseta en el mediano y largo plazo a medida que esos mismos modelos se utilicen para reforzar el código de infraestructura nuevo y existente”, escribió Sayers en un comunicado enviado por correo electrónico. Sayers también señaló que, de los numerosos ataques de Estados-nación a instalaciones de agua estadounidenses en los últimos años, ninguno ha documentado «impactos importantes para la salud aguas abajo».

Las empresas de agua de Estados Unidos son una red altamente distribuida de entre 150.000 y 170.000 sistemas, muchos de ellos pequeños, rurales y con pocos recursos para defenderse contra ataques cibernéticos u otras perturbaciones. En 2024, la EPA advirtió que más del 70% de los sistemas de agua no cumplían con una disposición de una ley de 2018 que les exigía desarrollar o actualizar evaluaciones de riesgos y planes de respuesta a emergencias, y certificarlos ante la agencia ambiental. Una auditoría de 1.000 sistemas de agua que abastecen a 193 millones de personas encontró 97 sistemas con vulnerabilidades críticas o de alto riesgo.

El simulacro cibernético nacional, un evento anual organizado por la Oficina de Respuesta a Emergencias Hídricas y Ciberseguridad de la EPA, que está diseñado para impulsar la preparación para emergencias, registró este mes «una tasa de participación realmente pequeña», dijo Corman, el ejecutivo de IST. Dijo que el evento preguntó a los participantes quiénes podrían operar sus instalaciones durante un día sin sus sistemas de Supervisión, Control y Adquisición de Datos, o SCADA, los sistemas utilizados para monitorear y controlar remotamente sus plantas. La respuesta, dijo, fue «no tantos».

Como muchas empresas de agua siguen sin estar preparadas, los atacantes se están equipando con herramientas más poderosas. Corman dijo que los modelos fronterizos de IA están permitiendo a grupos malévolos diseñar planes de ataque sorprendentemente plausibles que podrían llevarse a cabo contra empresas de servicios públicos que, para empezar, habían sido superadas. Instó al público y a los formuladores de políticas a actualizar sus modelos mentales de lo que es posible: «Tenemos la suposición poco saludable y errónea de que nuestras cosas no están conectadas a Internet. Y no es simplemente agua. El agua es vida». Corman dijo que está especialmente preocupado por cómo un ataque contra una empresa de agua podría afectar a los hospitales comunitarios, grandes consumidores de agua que podrían quedarse sin reservas en “dos a cuatro horas”: “Muchas personas podrían morir muy rápidamente en los hospitales que dependen de esa agua”.

colin madera

Escrito por Colin Wood

Colin Wood es el editor jefe de StateScoop. Contáctelo en colin.wood@statescoop.com o cwood.64 en Signal.

Un ciberataque roba datos de clientes de la cadena de cosméticos Rituals – CYBERDEFENSA.MX

La compañía neerlandesa Rituals acaba de confirmar un ciberataque que ha comprometido datos personales de parte de su base de clientes en Europa. 
Además de estos datos, se habrían expuesto elementos vinculados al comportamiento del usuario con la propia marca, como preferencias de tienda y características de las cuentas asociadas al programa de fidelización MyRituals.

Este tipo de información, aunque no es financiera, tiene un alto valor en la dark web por su utilidad en campañas de fraude personalizadas.

La empresa ha precisado que no se han comprometido contraseñas ni datos de pago, un matiz relevante desde el punto de vista del riesgo inmediato para los clientes.

Alcance europeo y falta de cifras concretas

Uno de los aspectos que más incertidumbre genera es la ausencia de datos concretos sobre el número de afectados.

La compañía ha optado por no revelar esta cifra, argumentando razones de seguridad operativa. Esta decisión es habitual en fases iniciales de una investigación forense, aunque limita la evaluación externa del impacto real.

Lo que sí se ha confirmado es que usuarios de distintos países europeos han recibido notificaciones, lo que apunta a una brecha con alcance internacional más allá de Países Bajos.

Rituals, con sede en Ámsterdam, cuenta con una red de más de 1.500 tiendas distribuidas en 33 países, lo que amplifica por sí solo el alcance del ciberataque.

En términos económicos, la firma cerró 2025 con una facturación cercana a los 2.400 millones de euros, consolidándose como uno de los principales actores del segmento premium de cosmética y bienestar en Europa.

Riesgo elevado de campañas de phishing

Aunque la compañía asegura no haber detectado la publicación de los datos en foros de la dark web, sí ha activado mecanismos de vigilancia junto a especialistas externos en ciberseguridad.

Este tipo de monitorización es clave para anticipar posibles usos maliciosos de la información robada.

El principal riesgo inmediato para los clientes es el phishing avanzado. Los ciberdelincuentes pueden aprovechar los datos filtrados para construir mensajes altamente creíbles, incorporando información real como nombres, fechas de nacimiento o hábitos de compra. Este nivel de personalización incrementa significativamente la tasa de éxito de los ataques.

La empresa ha recomendado a los usuarios extremar la precaución ante correos electrónicos o mensajes sospechosos, especialmente aquellos que soliciten información adicional o incluyan enlaces externos.

Países Bajos en el punto de mira

Este incidente se enmarca en una oleada reciente de ciberataques a grandes compañías con base o actividad en los Países Bajos.

En febrero, la operadora Odido confirmó una brecha que afectó a 6,2 millones de clientes, cuyos datos terminaron publicados tras negarse al pago de un rescate millonario.

En paralelo, Booking.com alertó sobre accesos no autorizados a información de reservas, mientras que la cadena de fitness Basic-Fit reconoció el robo de datos de cientos de miles de usuarios en Países Bajos y hasta un millón en el conjunto europeo.

El importante fabricante de tecnología Foxconn confirma que el ciberataque afectó a las fábricas de América del Norte

Foxconn, uno de los mayores fabricantes de productos electrónicos vendidos por importantes proveedores de tecnología del mundo, se está recuperando de un ciberataque que interrumpió algunas de las fábricas de la compañía en América del Norte.

Nitrogen, un grupo de ransomware conocido por atacar organizaciones en los sectores de fabricación, construcción y tecnología, se atribuyó la responsabilidad del ataque en su sitio de filtración de datos y dijo que robó 8 terabytes de datos que abarcan más de 11 millones de archivos.

El grupo de amenazas publicó capturas de pantalla de algunos de los datos supuestamente robados y afirmó que comprometían «instrucciones, proyectos y dibujos confidenciales de Intel, Apple, Google, Dell, Nvidia y muchos otros proyectos».

Foxconn es conocido como el principal ensamblador de iPhones de Apple. Apple y las otras empresas supuestamente afectadas por el ataque no respondieron a una solicitud de comentarios.

Un portavoz de Foxconn confirmó que algunas de sus fábricas en América del Norte sufrieron un ciberataque y dijo que su equipo de ciberseguridad respondió inmediatamente a la violación implementando «medidas adicionales para garantizar la continuidad de la producción y la entrega».

El portavoz no respondió preguntas sobre cuándo ocurrió el ataque o qué sistemas o datos se vieron afectados, pero señaló que “las fábricas afectadas están reanudando actualmente la producción normal” a partir del martes.

El nitrógeno se observó por primera vez en 2023, utilizando ALPHV, una de las variantes de ransomware más frecuentes en ese momento, dijo a CyberScoop Cynthia Kaiser, vicepresidenta senior del Centro de investigación de ransomware de Halcyon. El grupo comenzó a utilizar código robado de Conti, otra variante de ransomware anteriormente prolífica, en 2024 para crear sus propias herramientas de ataque personalizadas para atacar entornos de servidores Windows y VMware, añadió.

El grupo de amenazas se ha centrado más recientemente en empresas de los sectores manufacturero y tecnológico. «Sin embargo, los casos más recientes de reclamaciones por parte de Nitrogen no incluyen una lista de archivos funcional en el sitio de la fuga e incluyen en su mayoría imágenes de archivos más antiguas», dijo Kaiser. «Esto plantea dudas sobre si Nitrogen está inflando las reclamaciones por robo de datos en un intento de presionar a las víctimas para que paguen rescates más altos».

Foxconn no ha descrito la naturaleza del ataque ni ha confirmado la existencia de una demanda de rescate.

Ismael Valenzuela, vicepresidente de investigación e inteligencia de amenazas de Arctic Wolf Labs, dijo que Nitrogen sigue un «libro de jugadas consistente, robando datos antes de cifrar los sistemas para tener influencia en múltiples frentes, combinando la interrupción operativa con la amenaza de que se exponga información confidencial».

Las tácticas del grupo de amenazas indican que no es oportunista, sino más bien “operando con un modelo definido, enfocándose en organizaciones que son más fáciles de acceder pero que aún son lo suficientemente críticas como para impulsar la presión y el pago”, agregó Valenzuela.

Foxconn, también conocida como Hon Hai Precision Industry con sede en Taiwán, se encuentra entre las empresas más grandes del mundo con 259 mil millones de dólares en ingresos el año pasado, dijo la compañía. La presencia de Foxconn en Norteamérica incluye múltiples fábricas en México, Wisconsin, Ohio, Texas, Virginia e Indiana.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El gigante de la tecnología médica Stryker dice que está recuperado después del ciberataque iraní

La empresa de tecnología médica Stryker dice que ha vuelto a estar “plenamente operativa”, tres semanas después de convertirse en la víctima más destacada hasta la fecha de los piratas informáticos iraníes, quienes dijeron que atacaron a la empresa con sede en Michigan en represalia por el conflicto con Estados Unidos e Israel.

Un ataque del 11 de marzo por parte del grupo pro palestino vinculado al gobierno iraní Handala dañó el procesamiento de pedidos, la fabricación y el envío de la empresa. Más recientemente, Handala afirmó haber comprometido los datos del director del FBI, Kash Patel, aunque el FBI dijo que no se tomó información del gobierno.

«La producción avanza rápidamente hacia la capacidad máxima con disciplina y estabilidad, respaldada por sistemas comerciales, de pedidos y de distribución restaurados», escribió la compañía en una actualización en su sitio web el miércoles. «El suministro general de productos se mantiene saludable, con una fuerte disponibilidad en la mayoría de las líneas de productos, mientras continuamos satisfaciendo la demanda de los clientes y apoyando la atención al paciente».

Stryker dijo que continúa trabajando con expertos cibernéticos externos, agencias gubernamentales y socios de la industria en su investigación y recuperación.

«La atención al paciente sigue siendo nuestra máxima prioridad, con un enfoque continuo en apoyar a los proveedores de atención médica y a los pacientes a los que atienden», dijo. «Este sigue siendo un esfuerzo 24 horas al día, 7 días a la semana y la primera prioridad de toda nuestra organización».

Los piratas informáticos iraníes han estado ocupados desde que comenzaron los ataques entre Estados Unidos e Israel, pero han obtenido pocos éxitos en Estados Unidos. Handala se jactó esta semana de un ataque en el condado de St. Joseph, Indiana, donde las autoridades dijeron ellos estaban investigando un hack de su servicio de fax externo.

Esta semana, Handala también reclamó haber penetrado los sistemas de defensa aérea de Israel y filtrado documentos al respecto. Pero Handala también ha sido acusada de exagerando sus hechos.

El FBI incautaron algunos sitios web asociado con Handala el mes pasado, y el Departamento de Estado ha ofrecido una recompensa por información sobre el grupo de hackers.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.