Traducido automáticamente del original en inglés. La redacción puede contener imperfecciones. Leer el original en inglés
El Centro Cibernético advierte que la IA está ayudando a los atacantes a localizar y perturbar PLCs expuestos a internet
El Centro Cibernético de Canadá señala que los actores de amenazas están utilizando IA para localizar y atacar controladores lógicos programables accesibles desde internet, afectando sistemas de agua.
El Centro Canadiense para la Ciberseguridad ha emitido un aviso alertando a las organizaciones canadienses sobre una campaña global activa dirigida a controladores lógicos programables (PLCs) expuestos a internet. El elemento novedoso de este aviso es el método: el Centro Cibernético indica que los actores de amenazas están utilizando inteligencia artificial para localizar estos dispositivos y atacarlos.
No se trata de una nueva advertencia sobre los sistemas de control industrial en general. El Centro Cibernético y sus socios ya habían señalado anteriormente ataques contra sistemas de control industrial y tecnología operacional (ICS/OT) accesibles desde internet, orientados a interrumpir instalaciones de agua y otros servicios críticos en Canadá y en el extranjero. Lo que ha cambiado es la herramienta. La IA acelera la fase de descubrimiento y selección de objetivos, lo que significa que la ventana entre "pusimos ese PLC en una IP pública" y "alguien lo encontró" no deja de reducirse.
El aviso hace referencia a incidentes concretos. En octubre de 2025, el Centro Cibernético observó varios incidentes que afectaron sistemas ICS/OT en Canadá. En uno de ellos, un actor de amenazas manipuló los controles de válvulas de presión de agua en un sistema municipal de suministro hídrico, causando lo que el Centro Cibernético describe como impactos menores en la prestación del servicio de agua. «Menores» es la palabra que eligió el organismo regulador. También es la palabra que se usa cuando otra mano está sobre tus válvulas y tuviste suerte.
El aviso cita también información proveniente de Estados Unidos. Según el Centro Cibernético, la Agencia de Ciberseguridad e Infraestructura (CISA) reportó un aumento significativo en los ataques contra PLCs en instalaciones de agua y aguas residuales. En esos casos, los actores de amenazas cambiaron contraseñas para bloquear a los operadores y dejar a los propios controladores fuera de su alcance, y pusieron dispositivos fuera de servicio modificando sus direcciones de red. El resultado fueron avisos de hervor de agua y operaciones manuales prolongadas en las instalaciones afectadas. Los operadores tuvieron que gestionar las plantas a mano porque alguien en internet tenía la credencial de administrador que no pudieron recuperar.
Lea esa secuencia de nuevo con una perspectiva de identidad. Los atacantes no explotaron vulnerabilidades exóticas de firmware, al menos no según lo que describe el Centro Cibernético. Localizaron un dispositivo en internet abierto, se autenticaron en él y cambiaron la contraseña. Eso es ante todo un fallo de control de acceso y, en segundo lugar, un fallo de OT. Un PLC accesible desde cualquier red con una credencial predeterminada o compartida no es un activo industrial reforzado, es una aplicación web con un backend tremendamente costoso.
El aviso no identifica, en el material publicado, a las organizaciones afectadas, ni enumera fabricantes o modelos específicos de PLCs, ni describe en detalle las herramientas de IA utilizadas. Tampoco atribuye la campaña a un actor concreto. Esas omisiones son relevantes: cualquier afirmación sobre qué marcas están siendo atacadas o qué modelos se están utilizando debe considerarse no verificada hasta que una fuente primaria lo confirme.
¿Quién está en riesgo? Cualquier organización que opere ICS/OT con una interfaz de gestión accesible desde internet, y el aviso menciona específicamente el agua y las aguas residuales. Sin embargo, el patrón (localizar dispositivo expuesto, iniciar sesión, bloquear al propietario) funciona con cualquier controlador que tenga un puerto de red y un prompt de inicio de sesión. Las instalaciones municipales son el titular porque las consecuencias son públicas y medibles. Los operadores de manufactura, automatización de edificios y energía no deberían asumir que son demasiado aburridos para ser escaneados. El escaneo a escala es precisamente para lo que sirve la automatización, y ningún PLC es tan poco interesante como para estar fuera del alcance de un script.
El aviso completo está disponible en el sitio del Centro Cibernético en cyber.gc.ca.
Lo alentador es que las soluciones son conocidas y funcionan. Los equipos de identidad y seguridad deben comenzar por obtener un inventario honesto de cada dispositivo OT con una interfaz accesible desde fuera de la red de planta, y luego eliminar esa exposición o colocarlo detrás de una VPN o un jump host que requiera MFA y cuentas nominales. Verifiquen si las credenciales de PLCs e interfaces HMI son predeterminadas, compartidas entre sitios o no han sido cambiadas desde la puesta en marcha, y rótenlas hacia un vault con un responsable y una ruta de recuperación, de modo que un cambio de contraseña hostil no los bloquee permanentemente. Por último, confirmen que están registrando los eventos de autenticación y los cambios de configuración en esos dispositivos, y que alguien los revisa efectivamente, porque un cambio de contraseña a las 2 a.m. desde una dirección desconocida solo es evidencia útil si un humano la ve antes de que salga el aviso de hervor de agua.
Sea el primero en comentar
Solo para miembros: regístrese si tiene algo que valga la pena decir.
¿Quiere opinar? Inicie sesión o cree una cuenta gratuita.
Todavía no hay comentarios.