CISA alerta por PLC Siemens S7 activos
CISA amplió la alerta sobre PLC Siemens S7 y reportó más de 100 sistemas de agua atacados en julio, con impactos limitados pero reales.
CISA elevó a más de 100 los sistemas de agua y aguas residuales atacados en julio y confirmó impactos operativos limitados, como cambios de contraseñas en PLC, reasignación de IP y operación manual temporal en algunas plantas.
Actualización 30 de agosto de 2026: CISA y la cobertura periodística ampliaron el alcance de la campaña a más de 100 sistemas de agua y aguas residuales atacados en julio. También se sumaron detalles sobre impactos operativos limitados, una ampliación del advisory a más modelos de PLC y una investigación separada por una brecha en Micro-Comm.
CISA publicó el 20 de agosto de 2026 un aviso industrial sobre una amenaza activa contra controladores lógicos programables Siemens S7 usados en múltiples sectores de infraestructura crítica de Estados Unidos, entre ellos energía, agua y aguas residuales, manufactura, química, alimentos y agricultura. El alerta fue acompañado por un advisory conjunto de agencias federales y por boletines sectoriales que pidieron medidas inmediatas de endurecimiento para entornos OT.
¿Qué dijo el advisory federal sobre Siemens S7?
El advisory AA26-231A, emitido por NSA, CISA, FBI, DOE y EPA, identificó como afectados a los modelos Siemens S7-200, S7-300, S7-400, S7-1200 y S7-1500, incluyendo controladores de seguridad F-series, y remarcó que el riesgo aplica a todos los propietarios de PLC, sin importar el tipo de instalación ICS/OT. Boletines estatales y de asociaciones del sector agua replicaron el aviso con líneas directas de contacto con CISA, como el 1-844-Say-CISA, y con resúmenes de mitigaciones prioritarias para utilities de agua y aguas residuales.
¿Qué técnicas están usando los atacantes?
Las agencias y la cobertura técnica describen una cadena que combina reconocimiento público y automatización con IA. Según el advisory y los análisis citados, los actores usan servicios de escaneo de Internet como Censys y ZoomEye para localizar PLC Siemens S7 con el puerto 102 expuesto, y luego generan scripts de explotación en Python con herramientas de inteligencia artificial. TechTimes señaló además que esos exploits se apoyan en librerías open source como snap7 y python-snap7, y que el aviso federal incluye como indicio de compromiso la utilización no autorizada de snap7.dll fuera de sistemas aprobados.
La misma cobertura sostiene que este es el primer aviso oficial estadounidense que reconoce explícitamente el uso de código generado por IA para escribir exploits contra Siemens S7 PLCs desplegados en plantas de agua, energía, química y manufactura. TechCrunch también informó que las agencias advierten sobre scripts basados en información pública de Siemens S7, con foco en equipos desactualizados o mal protegidos.
¿Cómo cambió el alcance en los sistemas de agua?
CISA y medios como TechCrunch, SecureWorld y TechRadar Pro informaron que la campaña alcanzó más de 100 sistemas de agua y aguas residuales en julio, aunque hasta la fecha no provocó interrupciones significativas. Las consecuencias observadas incluyeron cambios no autorizados de contraseñas en PLC, reasignación de direcciones IP, avisos de hervir el agua y la necesidad de operar manualmente algunas plantas para mantener el servicio.
Según TechCrunch, el advisory de CISA indicó que los atacantes no causaron daños significativos, pero sí alteraron parámetros en equipos expuestos y obligaron a algunas utilities a pasar temporalmente a operación manual. SecureWorld añadió que CISA publicó una guía específica para reducir la exposición de PLC a Internet mediante inventario de activos, eliminación de accesos innecesarios, cambio de credenciales por defecto, aplicación de parches y uso de MFA.
TechRadar Pro precisó que entre los impactos reportados hubo cambios no autorizados de contraseñas en PLC, modificación de direcciones IP, boil water notices y operación manual temporal. El medio también sostuvo que la atribución sigue siendo incierta, aunque algunas investigaciones apuntan a un posible grupo iraní.
¿Qué pasó en Clayton County Water Authority?
El caso del 27 de julio en Clayton County Water Authority dejó un impacto visible pero acotado para los usuarios. Facilities Dive reportó que los responsables emitieron un aviso de hervir el agua mientras verificaban la calidad del suministro y que el servicio normal fue restaurado en pocas horas, una vez confirmado que el agua era segura.
¿Qué cambió en el advisory de julio?
El advisory conjunto inicial de CISA y FBI sobre ataques a PLC Rockwell fue actualizado el 22 de julio para extender el alcance a PLC Siemens S7-1200 y Schneider Electric Modicon M340. WaterOnline señaló además que los atacantes empezaron a usar software legítimo de ingeniería de los fabricantes para robar archivos de proyecto y manipular la lógica de control, una escalada técnica frente al mero escaneo de dispositivos expuestos.
EBuilderSecurity indicó que el advisory AA26-097A, emitido el 7 de abril y actualizado el 22 de julio, vincula la campaña de explotación de PLC expuestos con el IRGC Cyber Electronic Command y el grupo CyberAv3ngers, conocido por compromisos previos de controladores Unitronics en instalaciones de agua estadounidenses en 2023. La comunicación pública de CISA, sin embargo, mantiene una formulación más cautelosa sobre la atribución.
¿Cómo pidieron responder las autoridades?
CISA y sus socios instaron a retirar de Internet los PLC Siemens S7 expuestos directamente, inventariar todos los equipos S7, aplicar parches críticos, fortalecer controles de acceso, monitorear actividad no autorizada y endurecer servicios, protocolos e integridad del ladder logic. WaterISAC consolidó el aviso en boletines TLP:CLEAR y pidió a los operadores revisar qué equipos concretos de sus entornos ICS/SCADA están incluidos y aplicar mitigaciones específicas.
Yahoo News resumió las recomendaciones operativas en un checklist para utilities: desconectar PLC de Internet, canalizar todo acceso remoto a través de VPN o pasarela segura, cambiar contraseñas por defecto y aplicar listas de control de acceso para limitar las conexiones solo a dispositivos autorizados.
La respuesta sectorial también se extendió al caso de Minnesota. Cobertura regional detalló que más de 30 utilities comunitarias de agua en ese estado fueron objetivo de una campaña coordinada el 26 y 27 de julio, mientras autoridades federales y estatales investigan ataques contra instalaciones de tratamiento de agua y aguas residuales en varios estados de EE. UU. Teknopolitika añadió que la respuesta incluyó la activación de capacidades de respuesta a incidentes cibernéticos del estado y la coordinación entre el Departamento de Seguridad Pública de Minnesota, el Minnesota Fusion Center, el Departamento de Salud, la Agencia de Control de la Contaminación, CISA, EPA, FBI y las utilities locales.
¿Hay atribución confirmada?
No hay una atribución formal confirmada en el material provisto. Security Boulevard describió la ola de ataques contra tecnología operativa de utilities de agua en Estados Unidos y señaló que algunos investigadores la consideran posiblemente vinculada a Irán, pero sin confirmación oficial. OPSWAT, en un análisis sectorial, indicó que autoridades federales habrían señalado preliminarmente a Irán como principal sospechoso detrás de los ataques en Minnesota y Michigan, aunque aclaró que la atribución sigue siendo preliminar y que el FBI mantiene la investigación abierta.
Reuters informó además que autoridades de EE. UU. investigan una brecha de datos en Micro-Comm, un pequeño proveedor de Kansas que suministra tecnología de control a utilities de agua y aguas residuales. Según esa cobertura, el incidente parece estar vinculado a un ataque de ransomware separado de la campaña sospechosamente asociada a actores iraníes contra plantas en Minnesota y otros estados.
Fuentes
- ACWA Weekly Wrap Vol. XVII, Issue 26 (Week of August 17, 2026)acwa-us.org· ACWA
- Cybersecurity: Active Threat to Siemens S7 Series PLCscontent.govdelivery.com· Virginia Department of Health
- Cybersecurity: Active Threat to Siemens S7 Series PLCscontent.govdelivery.com· Washington State Department of Health
- EUA alertam que dispositivos da Siemens podem ser hackeados em meio a temores de que Irã esteja invadindo estações de tratamento de águabr.investing.com· Reuters via Investing.comURL no verificada
- More than 30 Minnesota water systems targeted in coordinated cyberattackteknopolitika.org· Teknopolitika
- US says hackers are targeting vulnerable water systems with the help of AItechcrunch.com· TechCrunch
- CISA and partners issue advisory on active threat to Siemens programmable logic controllerinsidecybersecurity.com· Inside Cybersecurity
- Coordinated Attacks on U.S. Water Systems via Exposed ...cyware.com· Cyware
- Could a Cyberattack Shut Down Your Water System? Minnesota Cyberattack Signals Operational Riskballardspahr.com· Ballard Spahr
- FBI Issue Warning on IoT & OT Vulnerabilitiesiotm2mcouncil.org· IoT M2M Council
- (TLP:CLEAR) CISA ICS Advisories, Additional Alerts, Updates and Bulletins - August 20, 2026waterisac.org· WaterISAC
- Les attaques contre l'approvisionnement en eau dans le Minnesota et le Michigan ne sont pas une surprisefrench.opswat.com· OPSWATURL no verificada
- US agencies warn of AI-powered attacks on Siemens ...helpnetsecurity.com· Help Net Security
- Recent Water Utility Attacks Show Why OT Security Can’t Waitsecurityboulevard.com· Security BoulevardURL no verificada
- Feds Confirm AI Is Writing Exploits for Siemens PLCs Used ...techtimes.com· TechTimes
- What we know so far about the hacking campaign against US water systemscybersecuritydive.com· Cybersecurity Dive
- CISA: Over 100 Internet-Exposed Water Systems Targeted in July Cyberattackssecurityweek.com· SecurityWeek
- Iran-Linked Attack Took a Small UK Power Plant Offline for Four Daysebuildersecurity.se· EBuilderSecurity
- What we know about the hacking campaign against US water systemsfacilitiesdive.com· Facilities Dive
- Over 100 U.S. Water Systems Were Hit in July Cyberattacks – That May Just Be The Test Runyahoo.com· Yahoo News
- EXCLUSIVE: Hack of water sector supplier draws FBI scrutiny as Iran-linked cyber concerns growreuters.com· ReutersURL no verificada
- CISA confirms hackers targeted over 100 US water systems during Julytechcrunch.com· TechCrunch
- Over 100 U.S. Water Utilities Targeted in July Alone, CISA Sayssecureworld.io· SecureWorld
- CISA says over 100 US water systems were targeted in July 2026 alonetechradar.com· TechRadar Pro
- EXCLUSIVE: Hack of water sector supplier draws FBI scrutiny as Iran-linked cyber concerns growreuters.com· ReutersURL no verificada
- This Week in Cyber - August 20–26, 2026crunchatlas.com· CrunchAtlas
- SWAN Corner: From Warning To Reality — Lessons From The Latest OT Attacks On Water Utilitieswateronline.com· WaterOnline
- AI-Generated Exploits Target Siemens S7 PLCslabs.cloudsecurityalliance.org· Cloud Security Alliance



