Investigadores federales examinan vínculo de Irán con ciberataques a sistemas de agua en siete estados

Los atacantes accedieron a la tecnología operativa en más de 30 empresas de servicios públicos de Minnesota, deshabilitando brevemente los controles en una planta de tratamiento.

By · Published

Primary source: OSINTdefender on X

Why it matters

The attackers reached technology that controls wells and treatment equipment, turning a cyber intrusion into a physical infrastructure event. Attribution remains unresolved, but the campaign matches a threat federal agencies warned utilities about days earlier.

Federal investigators examine Iran link to water-system cyberattacks across seven states

Investigadores federales están examinando si hackers respaldados por el Estado iraní estuvieron detrás de los ciberataques reportados en sistemas de agua y aguas residuales en al menos siete estados, según un informe publicado por OSINTdefender en X, luego de que la actividad maliciosa alcanzara tecnología operativa en más de 30 sistemas de agua comunitarios en Minnesota.

Los ataques en Minnesota ocurrieron el 26 y 27 de julio. Funcionarios estatales los describieron como coordinados, aunque los investigadores no han atribuido públicamente los incidentes a Irán ni determinado que un solo actor fuera responsable de cada ataque. El FBI está investigando, informó The Associated Press.

Minnesota IT Services dijo que la tecnología afectada se usaba para monitorear y controlar de manera remota el equipo de agua. El conteo estatal refleja los sistemas en los que los investigadores confirmaron actividad maliciosa, en lugar de 30 comunidades que perdieron el servicio de agua.

Cuatro municipios identificados en reportes locales fueron Plymouth, South St. Paul, Maple Plain y Braham. Informó FOX 9 que los efectos en esas comunidades fueron limitados o contenidos.

Braham, una ciudad de aproximadamente 1,700 personas al norte de Minneapolis, pidió a los residentes minimizar el uso de agua durante varias horas el 27 de julio después de que los atacantes apagaron los controles de su pozo y planta de tratamiento de agua. La ciudad dependió temporalmente del agua almacenada en su torre. Los funcionarios dijeron que el incidente no afectó la calidad del agua.

Plymouth, que tiene alrededor de 80,000 habitantes, restableció las comunicaciones con su infraestructura hídrica para la tarde siguiente. Los operadores mantuvieron el sistema en funcionamiento durante la interrupción, y la ciudad no reportó efecto en los niveles o en la calidad del agua.

Esos resultados muestran cómo la redundancia y las operaciones manuales pueden contener una intrusión después de que los atacantes alcanzan equipos industriales. También establecen que la actividad fue más allá de un intento de violación de correos electrónicos de oficina o registros municipales. En Braham, los hackers interfirieron con los controles usados para operar la infraestructura física.

Las agencias federales habían advertido sobre controladores expuestos

Los ataques siguieron a una actualización del 22 de julio a un aviso federal de ciberseguridad sobre actores afiliados a Irán que apuntan a tecnología operativa conectada a internet en todo Estados Unidos. El aviso, emitido por primera vez el 7 de abril, dijo que los atacantes habían manipulado archivos de proyecto de controladores lógicos programables e información mostrada a través de interfaces hombre-máquina y sistemas de control y supervisión.

El aviso actualizado amplió el equipo identificado como objetivo más allá de los controladores de Rockwell Automation y Allen-Bradley para incluir dispositivos fabricados por Schneider Electric, Siemens y potencialmente otros fabricantes. Las agencias federales evaluaron que un grupo afiliado a Irán buscaba efectos disruptivos en instalaciones de agua, energía e instalaciones gubernamentales.

Esa advertencia no establece que el mismo grupo llevara a cabo los ataques en Minnesota. Minnesota IT Services dijo que los investigadores habían encontrado similitudes en el momento y en los tipos de tecnología involucrados, mientras que la atribución seguía sin resolverse.

Hackers vinculados a Irán han atacado infraestructura hídrica anteriormente. Un aviso federal ha vinculado la persona CyberAv3ngers, también conocida como Shahid Kaveh Group, al Islamic Revolutionary Guard Corps Cyber Electronic Command de Irán. En 2023, el grupo comprometió controladores expuestos a internet usados por operadores de agua y aguas residuales en varios estados. La orientación federal ha instado repetidamente a los operadores a eliminar los controladores lógicos programables de la exposición directa a internet, reemplazar las credenciales por defecto y restringir el acceso remoto.

Los incidentes en Minnesota también ocurrieron en un estado donde los sistemas de agua comunitarios que utilizan tecnología operativa han estado obligados a completar evaluaciones anuales de ciberseguridad desde 2024. Las reglas del Minnesota Department of Health cubren sistemas que usan equipos como tecnología de supervisión, control y adquisición de datos.

John Israel, director de seguridad de la información de Minnesota, dijo que el estado activó sus capacidades de respuesta a incidentes cibernéticos y coordinó con agencias federales, socios del sector privado y comunidades afectadas. La respuesta limitó el daño inmediato, pero los atacantes aún encontraron una vía hacia sistemas que controlan equipos municipales esenciales.

La investigación ahora depende de si la evidencia forense conecta los ataques a través de varios estados y si la actividad coincide con la infraestructura, las técnicas o los operadores identificados en el aviso federal sobre Irán. Hasta que se establezca esa atribución, los hechos confirmados siguen siendo más limitados: los hackers accedieron a tecnología operativa, interrumpieron controles en al menos una planta de agua y pusieron a prueba las defensas de docenas de sistemas municipales en una campaña de dos días.

Reader comments

Conversation for this story loads after sign-in.