CiberLATAMbywhalemate

EE.UU. agua: campaña OT y respuesta de NY

Ataques a agua en EE.UU. afectaron al menos 12 estados. Nueva York financia 153 sistemas y Latina expone brechas en energía.

Whalemate Labs · Research asistido por IA10 de ago de 202638 min

Entre el 26 y el 27 de julio de 2026 se consolidó una campaña coordinada contra más de 30 sistemas comunitarios de agua en Minnesota, con impacto en tecnología operacional, interrupción de comunicaciones SCADA, deshabilitación de telemetría celular y pérdida de visibilidad sobre válvulas, bombas y controles remotos. La secuencia se amplió en los días siguientes a otros estados y derivó en alertas federales de CISA, el FBI y la EPA, que advirtieron sobre el aumento de actividad contra PLC expuestos a internet y otros activos OT del sector de agua y aguas residuales. La evidencia pública compilada en el material muestra un patrón de intrusión centrado en dispositivos industriales accesibles desde la red pública, con cambios de contraseñas, alteración de direcciones IP, bloqueo de acceso remoto y, en algunos casos, transición forzada a operación manual. También se documentan avisos de hervir agua en ciertas zonas, baja presión y paradas temporales de pozos o plantas, aunque sin evidencia pública de contaminación deliberada ni de un colapso generalizado del servicio.

El caso quedó envuelto en una atribución todavía no cerrada. Diversas coberturas periodísticas citaron fuentes de investigación que vinculan la actividad con actores respaldados por Irán, en particular CyberAv3ngers, pero esa relación aparece presentada como hipótesis o sospecha en varias notas, no como conclusión oficial. A la vez, los análisis técnicos coinciden en que el método observad0 no depende de un zero day exclusivo, sino del abuso de exposición directa a internet, credenciales débiles, servicios remotos inseguros y software legítimo de ingeniería PLC. La actualización del advisory AA26-097A de CISA, del 22 de julio, amplió el foco hacia PLC Unitronics, Schneider Electric, Siemens y Rockwell Automation, mientras el aviso del 30 de julio pidió retirar PLC de la exposición pública, usar gateways o VPN, cambiar contraseñas por defecto y revisar configuraciones no autorizadas.

En paralelo, Nueva York reaccionó con una decisión presupuestaria concreta. La gobernadora Kathy Hochul anunció más de 9 millones de dólares en el programa SECURE para 153 sistemas de agua potable y saneamiento, con fondos para evaluaciones de ciberseguridad, mejoras técnicas y asistencia gratuita de la Environmental Facilities Corporation. El estado venía de imponer en marzo estándares mínimos que incluyen capacitación obligatoria, reporte de incidentes, protecciones basadas en riesgo y un responsable de ciberseguridad en sistemas grandes. La medida sugiere una respuesta regulatoria que combina financiamiento, cumplimiento y soporte técnico, en contraste con el rezago normativo que el material detecta en América Latina.

El caso Oldelval, en Argentina, funciona como espejo regional. La operadora del principal sistema de transporte de petróleo del país reportó un incidente en sus sistemas administrativos, que fue descrito por varias coberturas como ransomware o como una reclamación asociada a grupos como TheGentlemen e Incransom. La compañía dijo que el transporte de crudo no se interrumpió, que los sistemas SCADA no fueron alcanzados y que el episodio quedó bajo control. Sin embargo, el análisis del material lo usa para mostrar un vacío de gobernanza: en Argentina no existe un marco integral de ciberseguridad específico para infraestructura crítica energética, y la normativa disponible no fija obligaciones equivalentes a las de Chile, que ya cuenta con ley, plazos de notificación, operadores de importancia vital y una nómina formal de sectores críticos que incluye agua y saneamiento.

Resumen ejecutivo

Entre el 26 y el 27 de julio de 2026 se produjo una campaña coordinada contra más de 30 sistemas comunitarios de agua en Minnesota que, según el material consolidado, impactó tecnología operacional, interrumpió comunicaciones automatizadas de SCADA, deshabilitó controladores de telemetría celular y comprometió accesos remotos a válvulas, bombas y equipos de tratamiento. La secuencia no quedó confinada a un solo estado. En los días posteriores, las coberturas compiladas por CBS News, BBC News, Reuters, CNN, Associated Press, NBC News, The Guardian, Al Jazeera y otros medios extendieron el alcance reportado a al menos siete estados, y más adelante a al menos una docena, con menciones consistentes a Michigan, Minnesota, Georgia, Nueva Jersey y Dakota del Sur.

La evidencia pública disponible en el research dibuja un patrón operacional bastante homogéneo. No se observan indicios de ransomware como vector principal dentro de la campaña contra el agua en Estados Unidos. Tampoco aparece malware personalizado ni explotación de un zero day específico como mecanismo dominante. Lo que sí se repite es el abuso de dispositivos OT expuestos a internet, el acceso a PLC y componentes industriales por interfaces accesibles públicamente, el cambio remoto de contraseñas, la alteración de direcciones IP y el bloqueo del acceso de operadores, con consecuencia directa en pérdida de visibilidad, degradación de monitoreo y necesidad de pasar a operación manual. CISA, en su aviso del 30 de julio, sintetizó ese patrón al recomendar retirar PLC y otros equipos OT expuestos, usar gateways o VPN, cambiar credenciales por defecto y revisar configuraciones no autorizadas.

El 22 de julio, CISA ya había actualizado el advisory AA26-097A para advertir sobre actores cibernéticos afiliados a Irán que explotaban PLC Unitronics con HMI y luego amplió el alcance a equipos de Schneider Electric, Siemens y Rockwell Automation. Ese aviso, según el material, incorporó por primera vez exfiltración de archivos de proyectos de PLC y guías de detección para manipulación de módulos de código reutilizable. Varios medios reportaron además la sospecha de que la campaña podría estar vinculada a hackers respaldados por Irán o al grupo apócrifo CyberAv3ngers. Esa atribución, sin embargo, sigue en el terreno de la hipótesis o de la inferencia periodística. Ninguna fuente del paquete consolida una atribución oficial definitiva.

El impacto operativo fue real, pero contenido. Hubo pozos y plantas de tratamiento temporalmente fuera de línea, caídas de presión, avisos de hervir el agua y, en ciertos casos, cambio inmediato a operación manual. Al mismo tiempo, las fuentes coinciden en que no hay evidencia pública de contaminación deliberada del agua potable, ni de una interrupción generalizada del servicio. El cuadro más preciso es el de una campaña de sabotaje y disrupción sobre la capa OT, no de una intrusión orientada a exfiltración masiva de datos ni a un ataque de rescate tradicional.

La respuesta institucional también fue rápida. Minnesota activó una respuesta estatal de ciberseguridad con apoyo de MNIT, el departamento de salud estatal y agencias federales. Nueva York, en cambio, convirtió la amenaza en política pública y presupuesto. El 3 de agosto, la gobernadora Kathy Hochul anunció más de 9 millones de dólares en subvenciones SECURE para 153 sistemas de agua potable y saneamiento, orientadas a evaluaciones de ciberseguridad, mejoras técnicas y asistencia gratuita de la Environmental Facilities Corporation. La decisión se apoya en estándares mínimos introducidos en marzo, que incluyen capacitación obligatoria, notificación de incidentes, protecciones basadas en riesgo y designación de un responsable de ciberseguridad para sistemas grandes.

Desde una perspectiva regional, el caso Oldelval en Argentina funciona como contraste. Allí, la empresa informó un incidente en sistemas administrativos, con continuidad total del transporte de crudo y recuperación posterior de los sistemas. Pero el material también remarca que Argentina carece de una ley integral de ciberseguridad para infraestructura crítica energética, y que la región muestra una gobernanza desigual, con marcos sectoriales incompletos o fragmentarios. Chile aparece en el extremo opuesto, con ley específica, plazos estrictos de notificación al CSIRT Nacional, operadores de importancia vital ya definidos e inclusión explícita de agua potable y saneamiento dentro de los servicios esenciales.

Contexto y antecedentes

La campaña contra sistemas de agua en Estados Unidos no surgió en un vacío. El material muestra un encadenamiento de alertas previas que ayudan a entender por qué la superficie de ataque era conocida. El 22 de julio de 2026, CISA actualizó el advisory AA26-097A para advertir que actores vinculados a Irán estaban explotando PLC en múltiples sectores de infraestructura crítica, entre ellos sistemas de agua, aguas residuales y energía. Esa actualización ya describía actividad contra PLC expuestos, con tráfico observado por puertos industriales comunes como 22, 102, 502, 2222 y 44818. También incluía mitigaciones concretas: aislar PLC de internet, canalizar acceso remoto por gateways seguros o VPN, exigir MFA en los accesos y segmentar rigurosamente las comunicaciones OT.

Poco después, el 30 de julio, CISA emitió una alerta específica para el sector de agua y aguas residuales. La agencia informó un aumento significativo de actores de amenaza apuntando a PLC y otros activos OT, y señaló tácticas observadas como cambio de contraseñas para bloquear operadores, modificación de direcciones IP para desconectar PLC de la red y manipulación de sistemas que obligó a algunas utilities a pasar a operación manual. El aviso ya no era preventivo en abstracto. Respondía a incidentes que habían ocurrido en los días previos y que, según el FBI, la EPA y CISA, habían afectado a al menos siete estados.

El material también sitúa el antecedente técnico fuera del agua. El análisis de Tenable recuerda que CISA añadió CVE-2021-22681 al catálogo de vulnerabilidades explotadas conocidas en marzo de 2026, después de confirmar su uso por actores afiliados a Irán. Esa debilidad afecta controladores Rockwell Automation Logix y permite suplantar el software de ingeniería Studio 5000 Logix Designer para enviar comandos maliciosos. CastleRockSky conecta esa pieza con el ecosistema Rockwell Automation y Allen-Bradley que aparece en la campaña de julio. No es una prueba de autoría, pero sí una pista de continuidad técnica entre campañas previas y el episodio de Minnesota.

También hay antecedentes operativos directos. El blog de Jim Guckin recuerda que entre finales de 2023 y comienzos de 2024 un grupo atribuido al mismo entorno comprometió al menos 75 PLCs Unitronics Vision Series con HMI en infraestructuras críticas de Estados Unidos, Israel, Reino Unido e Irlanda, aprovechando contraseñas por defecto y exposición directa a internet. El punto relevante de ese antecedente no es el nombre del grupo, sino la persistencia del mismo patrón: equipos industriales accesibles desde la red pública, credenciales débiles, y una capacidad de impacto que no requiere entrar primero por TI tradicional.

En paralelo, las notas técnicas de LevelBlue, Rescana y Shieldworkz convergen en una lectura similar. El foco no estuvo en phishing ni en ransomware de escritorio, sino en la capa OT: PLC, HMI, módems celulares, routers industriales, gateways de telemetría y servicios de acceso remoto mal protegidos. Rescana clasifica el vector inicial como Internet Accessible Device, de MITRE ATT&CK for ICS T0883. LevelBlue agrega que la evidencia pública no apunta a una zero day específica como puerta de entrada principal, sino al uso de software legítimo de ingeniería y protocolos industriales estándar sobre controladores inseguros. Shieldworkz, por su parte, plantea que la sincronización de caídas en más de 30 sistemas sería más compatible con una dependencia compartida, como un MSP, una plataforma centralizada de acceso remoto o gateways celulares, que con intrusiones independientes contra cada utility.

Todo esto explica por qué la respuesta estatal en Estados Unidos no se limitó a levantar la cabeza del incidente puntual. Nueva York, aunque no figura como afectada en la campaña, decidió invertir en el sector con una lógica de resiliencia preventiva. El estado ya había introducido en marzo estándares mínimos de ciberseguridad para utilities de agua, y el anuncio del 3 de agosto de 2026 financia justamente la implementación de esos requisitos. El contraste con América Latina es notorio. El material sobre Argentina y Chile muestra dos trayectorias regulatorias distintas: una con marcos robustos y obligaciones de reporte, otra con una arquitectura más fragmentada, útil para tipificar delitos o crear comités, pero insuficiente para imponer controles mínimos a operadores privados de infraestructura crítica.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-07-22 CISA actualizó el advisory AA26-097A y advirtió que actores afiliados a Irán explotaban PLC en infraestructura crítica, incluyendo agua y aguas residuales. CISA Confirmada
2026-07-22 El advisory documentó tráfico hacia PLC por puertos industriales comunes y recomendó retirar PLC de internet y usar gateways seguros con MFA. Cyberpress Confirmada
2026-07-23 Oldelval apareció en listados de ransomware asociados a TheGentlemen. Dexpose, Darkfield, Ransomware.live Atribución por fuente, no confirmada
2026-07-26 Más de 30 sistemas de agua comunitarios en Minnesota fueron atacados entre el 26 y el 27 de julio. Minnesota IT Services, Reuters, USA Today Confirmada
2026-07-26 Shieldworkz describió interrupciones en comunicaciones SCADA, telemetría celular y control OT en varias municipalidades de Minnesota. Shieldworkz Confirmada
2026-07-27 Rescana identificó T0883, Internet Accessible Device, como vector inicial consistente con la campaña. Rescana Confirmada
2026-07-28 MNIT activó una respuesta estatal de ciberseguridad para apoyar a más de 30 sistemas afectados. MNIT Confirmada
2026-07-30 FBI, EPA y CISA emitieron un aviso conjunto para el sector agua y aguas residuales. CBS News, ABC News, NBC News Confirmada
2026-07-30 CISA publicó la alerta específica sobre actividad contra PLC en el sector agua. CISA Confirmada
2026-07-31 NBC News informó que la operación presentaba todos los indicios de una campaña iraní, aunque sin atribución oficial. NBC News Atribución no confirmada
2026-08-01 AP informó sobre nuevos casos en Michigan y señaló que los sistemas operaban con seguridad. Associated Press Confirmada
2026-08-03 Nueva York anunció más de 9 millones de dólares en subvenciones SECURE para 153 sistemas de agua y alcantarillado. Governor’s Office, CBS6 Albany Confirmada
2026-08-04 BBC News, The Guardian y otros medios ampliaron el alcance reportado a al menos siete estados y luego a una docena. BBC News, The Guardian, CBS News Confirmada
2026-08-05 CBS News reportó incidentes en al menos 12 estados, con sospechas de vínculo con hackers respaldados por Irán. CBS News Atribución no confirmada
2026-08-06 Datatrends Latam describió el caso Oldelval como un ransomware RaaS y lo usó para discutir vacíos de gobernanza regional. Datatrends Latam Confirmada

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2026-07-22 Actualización del advisory AA26-097A sobre PLC expuestos y actores afiliados a Irán. CISA, PLC Unitronics, OT expuesta a internet CISA
2026-07-26 Inicio de la campaña visible en Minnesota contra más de 30 sistemas de agua comunitarios. Dispositivos OT expuestos, accesos remotos a SCADA Reuters, Minnesota IT Services, USA Today
2026-07-26 Se interrumpen comunicaciones SCADA, telemetría celular y control de cabezales de pozo y tratamiento en varias municipalidades. SCADA, controladores celulares, válvulas y bombas Shieldworkz
2026-07-27 Rescana describe el vector T0883 y niega indicios públicos de phishing o ransomware dentro de la campaña de agua. Internet Accessible Device, OT expuesta Rescana
2026-07-28 MNIT activa respuesta estatal junto con salud y agencias federales. Coordinación estatal y federal MNIT
2026-07-29 Goberning y otros medios reportan que la atribución pública sigue abierta. Investigación en curso Governing
2026-07-30 FBI, EPA y CISA emiten aviso conjunto sobre acceso remoto a infraestructura hídrica en siete estados. FBI, EPA, CISA CBS News
2026-07-30 CISA publica alerta específica para el sector y pide retirar PLC expuestos de internet. PLC, OT, exposición pública CISA
2026-07-31 NBC News y ABC News detallan que los atacantes modifican contraseñas, cambian IP y fuerzan operación manual. Cambio de credenciales, bloqueo de operadores NBC News, ABC News
2026-08-01 AP informa sobre expansión a Michigan y confirma operación segura de los sistemas. Nuevos estados afectados Associated Press
2026-08-03 Nueva York anuncia más de 9 millones de dólares para 153 sistemas de agua y saneamiento. Programa SECURE Governor’s Office
2026-08-04 BBC News y The Guardian confirman que no hay evidencia reportada de contaminación del agua. Resultado operativo contenido BBC News, The Guardian
2026-08-05 CBS News eleva el conteo de estados a al menos 12 y menciona posible vínculo con hackers respaldados por Irán. Atribución preliminar CBS News
2026-08-06 Datatrends Latam conecta el caso Oldelval con brechas de gobernanza en infraestructura energética latinoamericana. Ransomware, gobernanza, operación administrativa Datatrends Latam

Cadena de ataque y TTPs

La campaña de Minnesota, según el material disponible, siguió una secuencia relativamente simple pero eficaz: accesos expuestos a internet, alteración de credenciales o de parámetros de red, pérdida de visibilidad para los operadores y degradación de la capacidad de control en OT. No aparece una intrusión larga de espionaje ni un movimiento lateral complejo dentro de redes de oficina. El centro de gravedad está en la tecnología de operación industrial.

El vector inicial más consistente, de acuerdo con Rescana, es T0883, Internet Accessible Device. Esa clasificación encaja con varios datos del paquete. Shieldworkz habló de módems y routers celulares industriales, incluidos equipos de Sierra Wireless, Cradlepoint o Moxa, con credenciales por defecto, fallas de ejecución remota no autenticada o túneles VPN débiles. LevelBlue, en la misma línea, sostuvo que la evidencia pública apunta a PLCs, interfaces HMI, módems celulares insuficientemente protegidos, servicios de acceso remoto y configuraciones de terceros en entornos OT. CISA, por su parte, describió casos en los que los atacantes cambiaron contraseñas para bloquear el acceso de operadores y modificaron direcciones IP para aislar los PLC de la red.

Ese patrón permite inferir una táctica de denegación operacional más que de destrucción física inmediata. Cuando el atacante logra cambiar credenciales, forzar desconexiones o desactivar alarmas, el efecto práctico es dejar ciego al operador. ES News, citando al FBI, dijo justamente que los atacantes pueden dejar sin visibilidad a los operadores al cambiar contraseñas o desactivar alarmas. Eso explica por qué varias utilities tuvieron que volver al control manual. También explica por qué, en algunos casos, se emitieron avisos de hervir el agua pese a que no existía evidencia de contaminación. El problema operativo no era químico, sino de confianza en el estado del proceso y en la capacidad de monitoreo remoto.

La telemetría celular aparece como un punto de apoyo recurrente. Shieldworkz mencionó que se comprometieron controladores de telemetría celular y comunicaciones automatizadas de SCADA. Ese tipo de infraestructura suele mediar entre el mundo de la planta y el operador central. Si se corta esa capa, el sistema sigue existiendo, pero la operación queda degradada. Los técnicos pierden telemetría, alarmas y capacidad de actuar con rapidez. De allí la migración a manual y la necesidad de inspección física local, algo que también recogen Quadratín, NBC News y ABC News.

En cuanto a familias de equipos, el material cita una línea clara. CISA habló primero de PLC Unitronics con HMI. Luego, Tenable y CastleRockSky ampliaron el foco hacia Schneider Electric, Siemens y Rockwell Automation, y la nota de CastleRockSky enfatizó CVE-2021-22681 en controladores Rockwell Automation Logix. DeNexus, de forma más concreta, identificó los dispositivos afectados públicamente como Rockwell Automation/Allen-Bradley MicroLogix 1100 y 1400. Esa convergencia sugiere que la campaña no se limitó a una sola marca, sino a un ecosistema de activos OT expuestos, con puntos de explotación y manejo operativo relativamente parecidos.

En el plano de TTPs, la historia del caso puede reconstruirse así: reconocimiento de activos expuestos, acceso a través de dispositivos accesibles desde internet, interferencia sobre autenticación y direccionamiento, pérdida de control remoto, interrupción de comunicaciones OT y paso a operación manual. No hay en el material indicadores públicos de exfiltración de datos dentro de la campaña contra agua en Estados Unidos. Tampoco hay pagos de rescate ni nota de ransomware. Ese punto es relevante porque evita confundir este episodio con el caso Oldelval, donde sí hay referencias a ransomware o a leak sites, aunque la atribución concreta no esté cerrada y la compañía haya aclarado que la operación física del oleoducto no fue impactada.

Matriz técnica de TTPs

TTP / Técnica Descripción Fuente
T0883 Explotación de dispositivos OT expuestos a internet como vector inicial consistente Rescana
Exposición pública de PLC PLC y otros equipos OT conectados directamente a internet CISA, Cloudlink Tech
Credenciales por defecto o débiles Cambio o abuso de contraseñas para bloquear acceso de operadores CISA, IndianWeb2, Jim Guckin
Alteración de IP Modificación de direcciones IP para desconectar PLC de la red CISA
Bloqueo de alarmas Desactivación de alarmas para dejar sin visibilidad a los operadores ES News
Operación manual forzada Migración temporal de utilities a modo manual Quadratín, El Comercio, ABC News
Compromiso SCADA Interrupción de comunicaciones automatizadas de supervisión y control Shieldworkz, TechRadar
Telemetría celular comprometida Deshabilitación de controladores de telemetría y enlaces celulares industriales Shieldworkz
Uso de software legítimo de ingeniería Interacción con PLC a través de herramientas y protocolos estándar LevelBlue
Exfiltración de archivos de proyectos PLC Detección añadida por CISA y Tenable en la actualización del advisory Tenable, CISA
CVE-2021-22681 Bypass de autenticación en controladores Rockwell Automation Logix CastleRockSky, Tenable
Puertos industriales comunes 22, 102, 502, 2222 y 44818 observados en tráfico malicioso Cyberpress

Impacto regional

Panorama regional

El material no se limita a describir incidentes aislados. También muestra cómo la campaña de Estados Unidos reordena la conversación regulatoria y de inversión en la región. El caso americano funciona como demostración de una amenaza OT muy concreta, mientras los casos latinoamericanos sirven para medir la capacidad institucional de absorber incidentes parecidos. En ese contraste, Chile aparece con el mayor nivel de madurez normativa, Argentina con brechas de gobernanza todavía visibles, Uruguay con un ecosistema de monitoreo y equipos nacionales de respuesta, y Perú, Colombia y Brasil como mercados que replican cobertura periodística sobre la campaña, sin aportar en el research datos locales adicionales de impacto físico sobre su propia infraestructura hídrica.

En Estados Unidos, la combinación de alerta federal, discusión sobre atribución, y respuesta presupuestaria de Nueva York muestra que el impacto no es solo técnico. También es regulatorio. El estado que no sufrió el ataque eligió financiar 153 utilities para cerrar brechas en seguridad operacional, con topes de 50.000 dólares para evaluaciones y 100.000 dólares para mejoras, más asistencia técnica de la EFC. Esa arquitectura de subvenciones se apoya en estándares mínimos ya vigentes. El efecto práctico es doble. Por un lado, refuerza la higiene básica. Por otro, institucionaliza un proceso de cumplimiento que obliga a inventariar activos, corregir configuraciones y reportar incidentes.

El detalle técnico importa porque el ataque mostró que las utilities no fueron golpeadas en su periferia administrativa sino en la capa que mueve agua. El material insiste en que la calidad del agua no se vio comprometida. Esa precisión no reduce la gravedad. Un sistema puede seguir entregando agua segura y aun así perder telemetría, control remoto y capacidad de respuesta rápida. El efecto de negocio, la presión operativa y el costo de recuperación son reales. Además, la necesidad de pasar a operación manual durante horas o días aumenta la carga de personal y amplifica el riesgo de error humano.

Argentina

El caso Oldelval es la pieza más útil del bloque argentino porque mezcla incidentes verificables, respuesta corporativa y vacío normativo. Oldelval comunicó a la CNV un incidente de ciberseguridad en sus sistemas administrativos. La compañía sostuvo que el transporte de crudo no se vio afectado, que activó su protocolo interno, recuperó los sistemas y retomó la operatoria normal. Varias coberturas reproducen esa línea y resaltan que el SCADA que controla bombeo y transporte no fue alcanzado.

Aun así, la forma en que el material trata el caso es reveladora. Datatrends Latam lo clasifica como ransomware RaaS y lo usa como ejemplo de fragilidad de gobernanza en infraestructura energética. Ransomware.live, Dexpose, Darkfield y otros rastreadores recogen la aparición de Oldelval en leak sites asociados a TheGentlemen o Incransom, pero esas entradas no equivalen a una validación oficial de atribución. Lo que sí queda firme es que Argentina no cuenta con una ley integral de ciberseguridad específica para infraestructura crítica energética. La Ley 26.388 tipifica delitos informáticos, pero no fija obligaciones de protección, notificación ni estándares mínimos para operadores privados. La Decisión Administrativa 641/2021 crea un comité y lineamientos para el sector público, pero no resuelve la capa privada de infraestructura crítica.

Ese vacío normativo importa más allá de Oldelval. Masindustrias describe un nivel de madurez OT desigual, con tecnologías heredadas y escasa visibilidad en tiempo real. LACNIC, por el contrario, muestra que sí existen múltiples CSIRTs y CERTs en Argentina, incluida capacidad especializada para sectores críticos. El problema no es ausencia absoluta de respuesta, sino dispersión de responsabilidades y falta de un marco sectorial vinculante que obligue a prevenir, reportar y remediar con criterios homogéneos.

Chile

Chile es el contrapunto más ordenado del material. La Biblioteca del Congreso Nacional y Zynap resumen una ley de ciberseguridad que cubre electricidad, combustibles, agua potable y saneamiento, además de telecomunicaciones e infraestructura digital. La definición de operador de importancia vital incluye explícitamente instituciones que prestan servicios de agua potable y saneamiento. La Resolución 187 Exenta refuerza esa lectura y asocia la calificación a la dependencia funcional del servicio y a la posible afectación de operaciones físicas o de información crítica.

El eje operativo está en los plazos. La alerta temprana al CSIRT Nacional debe cursarse dentro de tres horas. La actualización inicial, dentro de 72 horas, o 24 horas si se trata de un operador de importancia vital con compromiso de servicios esenciales. El informe final debe presentarse en 15 días corridos. Ley21663.info agrega que el efecto significativo, criterio que activa el deber de notificación, cubre continuidad del servicio esencial, integridad física o salud de las personas y tratamiento de datos personales. En otras palabras, Chile ya tiene una mecánica de reporte compatible con la dinámica de incidentes OT, donde cada hora cuenta.

Growmktech y Mister-IT Tech completan el cuadro con medidas técnicas. Segmentación de OT en zonas de seguridad, separación lógica, monitoreo de anomalías en SCADA y PLC, gestión documentada de riesgos, continuidad y recuperación. En Chile, el tema no queda solo en declaración de principio. Hay un marco, una clasificación de operadores y una ruta de notificación ya descrita en materiales técnicos y legales.

Uruguay

Uruguay aparece en el research menos por un incidente y más por su arquitectura institucional. CERTuy figura como el equipo nacional de respuesta a incidentes, con estadísticas públicas sobre incidentes de seguridad de la información. TIUruguay presenta a las plantas potabilizadoras de agua dentro del conjunto de infraestructuras de alta prioridad y bajo monitoreo constante, junto con energía, telecomunicaciones, transporte, finanzas y salud. Convergint, por su parte, detalla servicios específicos para agua y aguas residuales, incluyendo acceso seguro, monitoreo ambiental y detección de amenazas ciberfísicas.

Eso no significa inmunidad. Significa que existe una conversación institucional y de mercado alrededor de la infraestructura crítica. La visibilidad es mejor que en otros países del bloque, pero el material no aporta un incidente uruguayo comparable a Minnesota o Oldelval dentro de esta investigación. Lo que sí aporta es estructura: un CERT nacional, estadísticas semestrales, y un mercado que ya vende monitoreo para servicios de agua y aguas residuales.

Brasil

Brasil no aparece por un caso propio, sino como un amplificador regional de la noticia estadounidense. Tecmundo y CNN Brasil difundieron la campaña de Minnesota como un ataque coordinado a más de 30 sistemas de agua. O Globo añadió que no había indicios de alteración del agua o de riesgo para el consumo. El valor de estas coberturas es contextual. Reflejan que el incidente se leyó en la región como un evento OT de alcance internacional, no como una noticia local estadounidense más.

Colombia

En Colombia, el material usa dos planos. Primero, la cobertura del ataque a Estados Unidos por parte de El Colombiano y otros medios, con énfasis en que no hay indicios de agua alterada ni riesgo para la población. Segundo, la lectura regulatoria de Datatrends Latam, que señala la existencia de la Ley 1581 de Protección de Datos Personales y la SIC como autoridad de datos, pero ausencia de una regulación específica de ciberseguridad para infraestructura energética comparable a NIS2. El contraste es útil porque muestra que, aun con regulación de datos personales, un país puede carecer de un marco específico para proteger OT crítica.

Perú

Perú aparece como otro país donde el caso circuló a través de medios. El Comercio recogió la alerta conjunta del FBI y la EPA, y reportó que algunas plantas cambiaron a operaciones manuales sin interrupción del servicio. WWWhatsNew, MarketScreener, Reuters y otros medios citados por el research reforzaron el mismo encuadre. El aporte peruano al dossier no es un caso local, sino la manera en que la cobertura regional transmitió la escala del incidente.

Estados Unidos

Aquí está el núcleo operativo. Minnesota fue el epicentro inicial y el estado con mayor visibilidad pública. Luego aparecieron reportes en Michigan, Nueva Jersey, Dakota del Sur, Georgia y otros estados, con un total que CBS News llevó a al menos una docena. Los efectos documentados incluyen caída de presión, emisión de avisos de hervir el agua, paradas temporales de pozos y plantas, pérdida de funcionalidad de monitoreo y control, y necesidad de operación manual. La calidad del agua no se vio comprometida, pero la infraestructura sí quedó degradada.

Georgia, según CBS News, registró una caída de presión en Clayton County y un aviso de hervir el agua para aproximadamente 300.000 clientes en el área de Atlanta. Michigan reportó un pequeño número de comunidades afectadas. Nueva Jersey tuvo al menos dos comunidades comprometidas. Dakota del Sur sufrió un ataque a una planta de aguas residuales en Rapid City. Wisconsin aparece como posible afectado en algunas coberturas, aunque sin confirmación estatal. La distribución geográfica confirma que el problema no es local, sino sectorial.

Indicadores técnicos

No se publicaron IOCs clásicos en el material consolidado, como hashes, dominios de infraestructura maliciosa, IPs, certificados o nombres de malware específicos. Sí hubo referencias técnicas observables que funcionan como indicadores de explotación y hardening. Se listan a continuación porque pueden ser útiles para priorización defensiva, aunque no constituyen IOCs tradicionales.

Tipo Valor Fuente
Técnica MITRE T0883, Internet Accessible Device Rescana
Marca y familia PLC Unitronics con HMI CISA
Marca y familia PLC Rockwell Automation, Allen-Bradley, MicroLogix 1100 y 1400 DeNexus, CastleRockSky
Otras marcas citadas Schneider Electric, Siemens Tenable
Puertos industriales observados 22, 102, 502, 2222, 44818 Cyberpress
Comportamiento Cambio de contraseñas para bloquear operadores CISA, ABC News
Comportamiento Cambio de direcciones IP para desconectar PLC CISA
Comportamiento Desactivación de alarmas y pérdida de visibilidad ES News
Entorno afectado SCADA, telemetría celular, cabezales de pozo, tratamiento, bombas, torres de agua Shieldworkz, TechRadar
Resultado operativo Operación manual forzada, avisos de hervir agua, pérdida de presión Quadratín, The Guardian, CBS News

Análisis para equipos de seguridad

La lección operativa más clara es que la exposición directa de OT a internet sigue siendo el punto de falla más barato para un atacante y el más caro para el operador. El material muestra que el atacante no necesitó una cadena sofisticada de explotación ni una intrusión de larga duración. Le bastó con encontrar PLC, módems celulares, gateways remotos o interfaces HMI expuestas o mal protegidas. Cuando eso sucede, el impacto puede no reflejarse en una caída completa del servicio, pero sí en pérdida de monitoreo, de control remoto y de capacidad de reacción.

Para equipos de seguridad y OT, la primera prioridad es inventariar toda la exposición pública. CISA y Nozomi Networks lo dijeron de forma explícita. Hay que identificar PLC, HMI, routers industriales, módems celulares, VPNs y gateways accesibles desde internet, y cerrar aquello que no tenga una justificación operacional documentada. La simple existencia de un dispositivo con interfaz web o de telemetría no implica que deba quedar publicado. Si debe existir acceso remoto, ese acceso tiene que pasar por gateway seguro, MFA y listas blancas de IP, con registro y supervisión.

La segunda prioridad es revisar credenciales y configuraciones de fábrica. La campaña mostró abuso de contraseñas por defecto, cambios de credenciales por parte de atacantes y secuestro de la visibilidad operacional. En plantas donde los PLC permanecen con contraseñas estáticas o compartidas, la barrera entre un incidente menor y una interrupción de servicio se vuelve muy delgada. Los respaldos limpios de imágenes de PLC, también recomendados por CISA, no son un lujo. Son la diferencia entre recuperar y reconstruir bajo presión.

La tercera prioridad es la segmentación OT/IT. Growmktech la propone para Chile, pero la recomendación vale para cualquier jurisdicción. La capa de control industrial no puede quedar pegada a redes administrativas, accesos de integradores externos y plataformas de monitoreo sin controles estrictos. El caso Minnesota sugiere además que la dependencia compartida, como un MSP o una plataforma centralizada de acceso remoto, puede amplificar el alcance de una intrusión. Eso exige revisar terceros, acuerdos de soporte, túneles VPN y gateways celulares con el mismo rigor que se aplica a un activo interno.

La cuarta prioridad es la detección de cambios no autorizados en configuraciones OT. El advisory de CISA y la lectura de Tenable mencionan manipulación de módulos reutilizables, exfiltración de archivos de proyectos PLC y cambios en configuraciones. Los equipos de defensa deben buscar anomalías en programas de PLC, diferencias entre baseline y configuración activa, cambios de IP, alteraciones de alarma, eventos de login fallido, apagado de telemetría, y cualquier transición inesperada a operación manual. La observabilidad tiene que llegar al proceso, no quedarse en la red.

La quinta prioridad es el gobierno de incidentes. Una utility de agua no puede improvisar qué reporta, a quién y en cuánto tiempo. Chile ofrece un modelo claro de plazos y plantillas, y Nueva York usa el presupuesto para bajar a tierra estándares mínimos y asistencia técnica. En cambio, los marcos débiles terminan dependiendo de la buena voluntad del operador o del ruido mediático. Para infraestructura crítica, el tiempo de notificación es parte del control. No sirve si el regulador se entera cuando el incidente ya se resolvió o cuando el operador ya volvió a manual sin dejar trazabilidad.

A nivel táctico, el caso sugiere revisar de inmediato cinco puntos:

  1. Exposición pública de PLC, HMI, gateways y módems celulares.
  2. Contraseñas por defecto o compartidas.
  3. Acceso remoto de terceros y MSP sin MFA fuerte.
  4. Baselines de configuración para detectar cambios en PLC y SCADA.
  5. Capacidad de pasar a modo manual con procedimientos documentados y pruebas periódicas.

El caso Oldelval añade una lección distinta. Aunque la operación de transporte no se interrumpió, el impacto sobre sistemas administrativos fue suficiente para activar protocolos, notificación a la CNV y recuperación posterior. Para empresas de energía, agua y saneamiento, eso significa que la segmentación entre administración y operación debe ser real, no declarativa. Si el incidente administrativo puede crecer hasta tocar SCADA o telemetría, el problema deja de ser de TI y pasa a ser de continuidad de servicio.

Limitaciones del material

El material consolida una gran cantidad de coberturas periodísticas y análisis técnicos, pero no contiene una atribución oficial definitiva sobre la autoría de la campaña contra sistemas de agua en Estados Unidos. Varias fuentes mencionan sospechas o probabilidades vinculadas a Irán o a CyberAv3ngers, pero esas referencias están formuladas como hipótesis o evaluaciones preliminares, no como conclusión cerrada.

Tampoco hay IOCs clásicos publicados en el paquete, como hashes, dominios maliciosos, direcciones IP, certificados o nombres de malware específico para la campaña de Minnesota. La investigación técnica disponible se apoya en comportamiento, familias de PLC, puertos industriales y patrones operacionales observados. Eso limita la posibilidad de producir un listado de indicadores explotable por threat hunting tradicional.

El alcance exacto de los estados afectados también varía según la fuente y la fecha de publicación. El material pasa de siete estados a al menos una docena. Esa diferencia no necesariamente es contradictoria, pero sí refleja una campaña en evolución, con reportes escalonados y confirmaciones parciales. Algunas menciones a Wisconsin aparecen como posibles afectaciones sin confirmación estatal.

En el caso Oldelval, la confirmación de ransomware y la atribución a grupos como TheGentlemen o Incransom no están cerradas de forma uniforme. La empresa confirmó un incidente informático que afectó sistemas administrativos y no la operación de transporte, pero las lecturas sobre ransomware provienen en parte de sitios de filtración y rastreadores de incidentes. Por eso el episodio sirve mejor como caso de gobernanza y exposición regional que como atribución técnica definitiva.

Finalmente, la cobertura regional sobre Chile, Uruguay, Colombia, Brasil y Perú tiene densidades distintas. Chile ofrece material normativo y técnico muy sólido. Uruguay aporta estructura institucional. Colombia, Brasil y Perú aparecen sobre todo como mercados de cobertura y recepción de la noticia estadounidense, con menos evidencia local propia dentro del research. No se incluyeron países sin hechos verificables adicionales porque el paquete no aportó material suficiente para desarrollarlos sin especulación.

Fuentes

Ver todas