
Ciberataque coordinado a los servicios de agua de Minnesota: Lo que necesitas saber
POR
Research Special Operations
FUENTE
Tenable Blog
DATE
READ
17 min de lectura
Un ataque cibernético coordinado del 26 al 27 de julio de 2026 deshabilitó los controles de agua y aguas residuales en más de 30 comunidades de Minnesota, apuntando a PLC expuestos a internet (Rockwell, Schneider, …
Un ciberataque coordinado interrumpió los sistemas de agua en más de 30 comunidades de Minnesota. Aquí está lo que los defensores necesitan saber sobre el ataque hasta ahora. Este FAQ también detalla la actividad cibernética reciente dirigida a PLC expuestos a Internet y cómo proteger la infraestructura expuesta. Datos clave Un ciberataque coordinado apuntó a los sistemas de agua y aguas residuales en más de 30 comunidades de Minnesota del 26 al 27 de julio de 2026; la atribución sigue pendiente de una investigación federal, aunque el momento se alinea estrechamente con la creciente actividad de explotación de PLC afiliados a Irán documentada en la Aviso CISA AA26-097A. La actualización del 22 de julio de 2026 de la Aviso CISA AA26-097A amplió el alcance de la explotación de PLC observada para incluir dispositivos de Schneider Electric y Siemens junto a Rockwell Automation, documentó la exfiltración de archivos de proyecto por primera vez y agregó orientación de detección para la manipulación de módulos de código reutilizables integrados en programas de PLC. CVE-2021-22681 (CVSS 9.8), una crítica vulnerabilidad de omisión de autenticación en controladores Logix de Rockwell Automation sin parche disponible del proveedor, se agregó al catálogo de Vulnerabilidades Conocidas Explotadas de CISA en marzo de 2026 tras la confirmación de explotación por actores afiliados a Irán. Antecedentes El equipo de Investigación de Operaciones Especiales (RSO) de Tenable ha recopilado este FAQ en respuesta al ciberataque coordinado contra las utilities de agua de Minnesota y la actualización de la Aviso CISA AA26-097A del 22 de julio de 2026. El 9 de abril de 2026, publicamos un FAQ completo sobre CyberAv3ngers, el grupo vinculado a la IRGC que se encuentra en el centro de la actividad de explotación de PLC documentada en la Aviso CISA AA26-097A. Esa publicación cubre la historia del grupo, la escalada de capacidades en cuatro fases, el malware IOCONTROL y un análisis técnico completo de CVE-2021-22681. Esta publicación aborda lo que ha cambiado desde entonces. FAQ ¿Qué pasó con las utilities de agua en Minnesota? Entre el domingo 26 y el lunes 27 de julio de 2026, un ciberataque coordinado interrumpió las operaciones de las utilities de agua y aguas residuales en más de 30 comunidades en Minnesota. Cuatro ciudades revelaron públicamente ataques: Braham, Plymouth, South St. Paul y Maple Plain. Los Servicios de TI de Minnesota describieron el incidente como un ciberataque coordinado dirigido a la tecnología en los sistemas de agua comunitarios en todo el estado. En Braham, una comunidad de aproximadamente 1,700 personas, el ataque deshabilitó los controles operativos computarizados y cerró temporalmente el pozo y la planta de tratamiento de agua de la ciudad. Los equipos de obras públicas restauraron la planta en aproximadamente dos horas. En Plymouth (población de aproximadamente 80,000), la división de TI de la ciudad desconectó equipos conectados por celular en dos torres de agua y múltiples estaciones de elevación de aguas residuales para detener el ataque y prevenir un nuevo ataque mientras se reconfiguraba el equipo. Los equipos continuaron operando mediante procedimientos manuales. South St. Paul informó que algunos controles de utilities de agua automatizados se vieron afectados, mientras que Maple Plain declaró un estado de emergencia local para ampliar sus capacidades de respuesta. En todos los casos confirmados, los funcionarios afirmaron que la calidad del agua potable no se vio afectada y no se emitieron avisos de hervir el agua. El Departamento de Salud de Minnesota está trabajando directamente con los sistemas de agua afectados para proteger la salud pública. ¿Quién está detrás del ataque? Los funcionarios federales y estatales no han atribuido públicamente los ataques de Minnesota a ningún actor específico. Sin embargo, el patrón operativo es consistente con el ecosistema de amenazas CyberAv3ngers, un grupo dirigido por el estado que el gobierno de EE. UU. ha atribuido formalmente al Cuerpo de la Guardia Revolucionaria Islámica de Irán Comando Cibernético-Electrónico. En febrero de 2024, el Departamento del Tesoro de EE. UU. sancionó a seis funcionarios de IRGC-CEC por dirigir las operaciones de CyberAv3ngers, y el Departamento de Estado ofreció hasta 10 millones de dólares por información sobre el grupo a través del programa Recompensas por Justicia. El grupo ha estado activo desde al menos 2020; la comunidad de seguridad lo rastrea bajo múltiples designaciones, incluyendo Storm-0784 (Microsoft), Bauxite (Dragos), Hydro Kitten, UNC5691 (Mandiant) y MITRE ATT&CK grupo ID G1027. En abril de 2026, Tenable Research Special Operations publicó un FAQ completo sobre CyberAv3ngers detallando la historia, capacidades y perfil de objetivos del grupo. El momento de los ataques de Minnesota es significativo. CISA actualizó la Aviso AA26-097A el 22 de julio, solo cuatro días antes de que comenzaran los ataques, advirtiendo que actores afiliados a Irán habían estado comprometiendo PLCs conectados a internet en los sectores de agua, energía y gobierno de EE. UU. El aviso documentó interrupciones confirmadas y pérdidas financieras en múltiples organizaciones. ¿Qué cambió en la actualización del 22 de julio de 2026 de la Aviso CISA AA26-097A? La aviso original, publicada el 7 de abril de 2026, documentó que actores afiliados a Irán explotaban PLCs de Rockwell Automation/Allen-Bradley expuestos a internet para causar interrupciones en los sectores de Servicios Gubernamentales, Agua y Aguas Residuales, y Energía. CISA confirmó que las interrupciones en las organizaciones víctimas han ocurrido desde al menos marzo de 2026. Se hicieron tres adiciones significativas en la actualización del 22 de julio. El aviso amplió su alcance para incluir la observación del objetivo de PLCs de Schneider Electric y Siemens junto a dispositivos de Rockwell Automation. La actualización también documentó una nueva táctica de exfiltración: usando software de ingeniería de proveedores (Studio 5000 Logix Designer de Rockwell Automation, EcoStruxure Control Expert de Schneider Electric, y TIA Portal de Siemens) en infraestructura alquilada y alojada por terceros, se ha observado que los actores extraen archivos de proyectos de PLC de los entornos de las víctimas y los transfieren a sistemas bajo su control. Finalmente, la actualización proporcionó orientación de detección para la manipulación de Instrucciones Adicionales (AOIs), módulos de código reutilizables integrados en programas de PLC. El FBI observó que en una víctima, un archivo de proyecto malicioso conservaba la lógica normal de escalera downstream mientras insertaba AOIs modificados que deshabilitaban sistemas de apagado de seguridad y alarmas; los actores también manipularon datos en pantallas HMI y SCADA, permitiendo que los equipos operaran en condiciones inseguras sin alertar a los operadores. Se lanzó un nuevo conjunto de indicadores de compromiso junto con la actualización, cubriendo direcciones IP asociadas con la actividad de los actores desde septiembre de 2025 hasta julio de 2026. El aviso se refiere directamente al objetivo observado de PLCs Schneider Electric BMX P34/Modicon M340 y PLCs Siemens S7-1200, y señala que la actividad en puertos asociados con otros protocolos de proveedores de OT sugiere un objetivo oportunista más amplio más allá de los fabricantes nombrados. ¿Cómo ha evolucionado CyberAv3ngers con el tiempo? CyberAv3ngers ha demostrado una escalada deliberada de capacidades a través de cuatro fases documentadas: En la Fase Uno (2020–2022), el grupo operó como una persona de propaganda, reclamando la responsabilidad por interrupciones en la infraestructura en Israel que luego se evaluaron como fabricadas. Investigaciones de DomainTools demostraron que varias de las afirmaciones reutilizaron imágenes de filtraciones de datos anteriores. En la Fase Dos (octubre de 2023–enero de 2024), el grupo comprometió al menos 75 PLCs de la serie Vision de Unitronics en los Estados Unidos, Israel, el Reino Unido e Irlanda explotando contraseñas predeterminadas en dispositivos expuestos a internet. La Autoridad Municipal de Agua de Aliquippa, Pensilvania, fue la víctima de mayor perfil. En la Fase Tres (2024–2025), el grupo desplegó IOCONTROL, una plataforma de malware hecha a medida para dispositivos IoT y OT. OpenAI reveló en octubre de 2024 que CyberAv3ngers había usado ChatGPT para ayudar con la exploración de objetivos y la depuración de código. En la Fase Cuatro (marzo de 2026 hasta la presente), el grupo cambió a explotar CVE-2021-22681, un bypass crítico de autenticación en controladores Logix de Rockwell Automation. Los actores se conectaron a PLCs con acceso a internet de proveedores de alojamiento extranjeros utilizando el mismo software de ingeniería del fabricante (Studio 5000 Logix Designer) que usan los operadores legítimos. Una vez conectados, descargaron y modificaron archivos de proyectos de controladores y alteraron datos de visualización para los operadores. La actualización de la aviso del 22 de julio amplió el alcance del fabricante para incluir PLCs de Schneider Electric y Siemens junto a Rockwell Automation. ¿Qué vulnerabilidad se está explotando? La Aviso CISA AA26-097A no nombra IDs CVE específicos. El aviso caracteriza el método de acceso como explotación de PLCs expuestos a internet y mal configurados a través del software de ingeniería del proveedor, en lugar de identificar un defecto de software discreto. La vulnerabilidad más directamente asociada con la explotación documentada es CVE-2021-22681, identificada a través de investigaciones externas como el fallo de autenticación que permite la Fase 4 de la campaña de explotación de PLC afiliados a Irán, y se agregó al catálogo de Vulnerabilidades Conocidas Explotadas de CISA en marzo de 2026. Tres CVEs adicionales relevantes para la plataforma ControlLogix de Rockwell Automation se incluyen a continuación como contexto defensivo para organizaciones que endurecen estos entornos: Descripción de CVE CVSSv3 CVE-2021-22681 Omisión de autenticación en controladores Logix de Rockwell Automation a través de una clave criptográfica insuficientemente protegida 9.8 CVE-2023-3595 Ejecución remota de código en módulos de comunicación ControlLogix 1756 de Rockwell 9.8 CVE-2024-6242 Omisión de la característica de Ranura Confiable en controladores ControlLogix de Rockwell 8.4* *CVE-2024-6242: La puntuación CVSS 3.x de 8.4 es asignada por el proveedor (Rockwell Automation); NVD asigna una puntuación de CVSS 4.0 de 7.3. CVE-2021-22681 es un bypass crítico de autenticación en el ecosistema de controladores Logix de Rockwell Automation causado por una clave criptográfica insuficientemente protegida utilizada para verificar las comunicaciones entre Studio 5000 Logix Designer y PLCs Logix. Cualquiera que pueda obtener o interceptar esa clave puede hacerse pasar por software de ingeniería legítimo y obtener acceso directo y no autenticado a los controladores afectados. Para un desglose técnico completo de esta vulnerabilidad, consulte nuestro FAQ del 9 de abril. CVE-2023-3595 afecta a los módulos de comunicación 1756 EN2 y EN3 de ControlLogix. La explotación a través de mensajes CIP maliciosamente elaborados podría permitir a un atacante remoto no autenticado ejecutar código arbitrario y mantener acceso persistente, incluyendo modificar la memoria del controlador. Este CVE no ha sido confirmado como explotado en relación con la campaña AA26-097A; se incluye porque el hardware afectado es central para la plataforma ControlLogix que está siendo atacada. CVE-2024-6242, identificado por el equipo de Claroty Team82, afecta a la característica de Ranura Confiable en el chasis 1756 ControlLogix de Rockwell Automation. La explotación permite a un atacante que ya está en el chasis ejecutar comandos CIP que eluden las protecciones de la Ranura Confiable, potencialmente modificando los proyectos de usuario. Este CVE no ha sido confirmado como explotado en relación con la campaña AA26-097A y se incluye como contexto de endurecimiento para los despliegues de ControlLogix. ¿Se explotó CVE-2021-22681 como un zero-day? No. CVE-2021-22681 fue divulgado originalmente en febrero de 2021 y mitigado en ese momento. Sin embargo, la explotación en la naturaleza no se confirmó hasta marzo de 2026, cuando Rockwell Automation actualizó su aviso (SD1672) para señalar la explotación activa. La brecha de cinco años entre la divulgación y la explotación confirmada refleja el desafío persistente de parchear entornos OT, donde la continuidad operativa a menudo tiene prioridad sobre las actualizaciones de seguridad. ¿Hay un parche disponible? No. Rockwell Automation ha declarado que CVE-2021-22681 no puede abordarse completamente con un parche de software. No hay actualización que implementar ni ciclo de parches por el que esperar. Rockwell dirige a los clientes a aplicar mitigaciones en profundidad en defensa en su lugar, incluyendo segmentación de red, aislamiento de estaciones de trabajo de ingeniería, habilitación de seguridad CIP (Protocolo Industrial Común) y endurecimiento de interruptores de modo físico. Este es un detalle operativo crítico para los equipos de gestión de vulnerabilidades: las organizaciones que dependen de flujos de trabajo de remediación basados en parches no resolverán esta vulnerabilidad a través de sus procesos estándar. Los controles arquitectónicos son la única ruta de remediación disponible. ¿Hay indicadores de compromiso? Sí. CISA publicó un paquete de indicadores en formato STIX actualizado junto con la revisión de la Aviso del 22 de julio que cubre direcciones IP asociadas con la actividad de actores afiliados a Irán que apuntan a PLCs desde septiembre de 2025 hasta julio de 2026. Los indicadores históricos del aviso del 7 de abril también siguen siendo válidos. Ambos conjuntos están disponibles para descargar en la página del aviso AA26-097A. Los defensores pueden monitorear el tráfico entrante en los puertos 44818 (EtherNet/IP), 2222 (SSH), 102 (S7comm), 502 (Modbus) y puerto 22 en módems conectados a OT, particularmente desde rangos de IP alojados en el extranjero. CISA señaló que en al menos un incidente, los actores desplegaron Dropbear SSH en los módems de la víctima para mantener acceso remoto persistente sobre el puerto 22. Conexiones inesperadas a interfaces de gestión de PLC desde estaciones de trabajo no registradas o infraestructura en el extranjero justifican una investigación, al igual que modificaciones no autorizadas de archivos de proyecto de PLC o cambios de AOI que ocurran fuera de las ventanas de mantenimiento documentadas. ¿Ha clasificado Tenable Research estas vulnerabilidades como parte de Vulnerability Watch? Sí. Tenable Research ha clasificado CVE-2021-22681 como parte de Vulnerability Watch. Estamos monitoreando activamente la actividad de explotación, rastreando nuevos desarrollos y actualizaremos esta publicación a medida que se disponga de información adicional. ¿Qué tan grande es la superficie de exposición? Un análisis de Censys realizado en abril de 2026 identificó 5,219 hosts expuestos a internet a nivel mundial que respondieron a protocolos industriales y se autodenominaron dispositivos de Rockwell Automation/Allen-Bradley. Estados Unidos representa el 74.6% de la exposición global, con 3,891 hosts. Una parte desproporcionada de estos dispositivos opera en redes de carriers celulares, consistente con PLCs desplegados en campo conectados a módems celulares, que es precisamente el vector de ataque descrito en el incidente de Plymouth, Minnesota. La naturaleza sistémica de esta exposición se extiende más allá de los dispositivos de Rockwell. La EPA advirtió en 2024 que más del 70% de los sistemas de agua de EE. UU. no cumplían con una disposición de una ley de 2018 que requiere que desarrollen o actualicen evaluaciones de riesgo y planes de respuesta de emergencia. Una auditoría de 1,000 sistemas de agua que sirven a 193 millones de personas encontró 97 sistemas con vulnerabilidades críticas o de alto riesgo. Estados Unidos tiene entre 150,000 y 170,000 sistemas de agua, muchos de ellos pequeños, rurales y con recursos limitados de ciberseguridad. ¿Por qué las pequeñas utilities de agua siguen siendo el objetivo? CyberAv3ngers ha comprometido repetidamente pequeñas utilities de agua e instalaciones municipales, y el patrón es estructural más que coincidental. Muchas de estas organizaciones gestionan sus entornos OT con herramientas de acceso remoto de consumo como TeamViewer o AnyDesk, o exponiendo interfaces de gestión de PLC directamente a la internet pública. Estos métodos de acceso eluden completamente los controles de seguridad empresariales, creando una superficie de ataque que es invisible para la monitorización de seguridad convencional. El problema se ve agravado por la segmentación inadecuada de la red entre los entornos de TI y OT. Cuando un PLC es accesible desde la misma red que los servidores de correo electrónico y estaciones de trabajo de los empleados, el radio de acción de cualquier compromiso se extiende más allá del punto de entrada inicial. Las pequeñas utilities generalmente carecen de personal de seguridad OT dedicado y operan bajo presupuestos restringidos que hacen difícil implementar una arquitectura de seguridad integral. ¿Hay un contexto geopolítico más amplio? Sí. Estados Unidos e Irán han estado en conflicto armado activo desde que comenzó la Operación Epic Fury el 28 de febrero de 2026. Las operaciones cibernéticas iraníes han aumentado en paralelo con las hostilidades cinéticas, con confirmaciones de que han apuntado a la infraestructura crítica de EE. UU. En junio de 2026, los ataques aéreos de EE. UU. a lo largo de la costa sur de Irán destruyeron una instalación de agua cerca del estrecho de Ormuz, cortando el acceso al agua a más de 20,000 iraníes. Al día siguiente, el grupo de amenazas Handala (vinculado al Ministerio de Inteligencia y Seguridad de Irán) afirmó que había violado los sistemas de utilities de agua en varias ciudades de California como una advertencia de represalia. Las técnicas de explotación de CyberAv3ngers también se han proliferado a más de 60 grupos hacktivistas afiliados que han adoptado su manual, coordinados a través de una “Sala de Operaciones Electrónicas” establecida al comienzo del conflicto. Estos grupos de proxys están replicando las técnicas de explotación de ICS de CyberAv3ngers, creando una amenaza distribuida que persiste incluso si el grupo central de CyberAv3ngers se degrada. Esta proliferación aumenta el riesgo de consecuencias físicas no intencionadas por parte de operadores que pueden carecer de la disciplina o comprensión para controlar los efectos de la manipulación de PLC. ¿Qué deben hacer las organizaciones? Las organizaciones que operan PLCs expuestos a internet, particularmente dispositivos de Rockwell Automation, Schneider Electric y Siemens, pueden tomar las siguientes medidas: Desconectar los PLCs de la exposición directa a internet. Cualquier controlador Logix de Rockwell accesible por internet es explotable a través de CVE-2021-22681 sin autenticación, y no hay parche del proveedor. Si el acceso remoto es operativamente necesario, desplegar un gateway seguro con autenticación multifactor. Esta es la acción de remediación de mayor impacto. Configurar los interruptores de modo físico en Run. Esto previene la modificación remota de la lógica y configuraciones del PLC, bloqueando la técnica de impacto primaria documentada en la Aviso CISA AA26-097A. Ingerir IOCs del aviso CISA AA26-097A actualizado. Descargar los indicadores de compromiso en formato STIX de la actualización del aviso del 22 de julio de 2026 y desplegarlos en plataformas SIEM, IDS y de cortafuegos. Monitorear el tráfico en los puertos 44818, 2222, 102, 22 y 502 desde proveedores de alojamiento en el extranjero. Implementar segmentación de red IT/OT. Aislar las estaciones de trabajo de ingeniería que ejecutan Studio 5000 Logix Designer, EcoStruxure Control Expert y TIA Portal de segmentos de red no confiables. Desplegar listas blancas para que solo las estaciones de trabajo autorizadas puedan comunicarse con los controladores. Realizar auditorías de conexiones de OT celular. El ataque en Plymouth apuntó específicamente a infraestructura conectada por celular. Verificar que todos los PLCs conectados por celular estén detrás de cortafuegos de gateway con registro. Sustituir módems celulares de consumo por gateways celulares industriales que soporten túneles VPN y autenticación multifactor. Hacer copias de seguridad de toda la lógica y configuraciones del PLC fuera de línea. Almacenar las copias de seguridad en medios físicos seguros y probar los procedimientos de restauración. Los TTPs documentados de CyberAv3ngers incluyen el robo de archivos de proyectos de PLC y manipulación de lógica de escalera, haciendo de las copias de seguridad fuera de línea el mecanismo de recuperación de último recurso. ¿Ha publicado Tenable alguna cobertura de producto para estas vulnerabilidades? Un plugin de Tenable está disponible para CVE-2021-22681, actualizado por última vez en junio de 2026. Tenable One OT Exposure detecta esta vulnerabilidad en entornos de controladores Logix de Rockwell Automation. Una lista de plugins de Tenable para estas vulnerabilidades puede encontrarse en las páginas individuales de CVE a medida que se lanzan: CVE-2021-22681 CVE-2023-3595 CVE-2024-6242 Este enlace mostrará todos los plugins disponibles para estas vulnerabilidades, incluyendo próximos plugins en nuestra Pipeline de Plugins. Los clientes de Tenable pueden utilizar la Plataforma de Gestión de Exposición Tenable One para identificar activos de Rockwell Automation afectados en su entorno y priorizar la remediación basada en el contexto de explotación activa documentado en esta publicación. Tenable One OT Exposure proporciona visibilidad especializada en entornos de sistemas de control industrial, incluyendo la detección de PLC expuestos a internet y la evaluación de vulnerabilidades. Obtener más información Aviso CISA AA26-097A: Actores Cibernéticos Afiliados a Irán Explotan PLCs en la Infraestructura Crítica de EE. UU. (Actualizado el 22 de julio de 2026) Servicios de TI de Minnesota: MNIT activa la respuesta a ciberseguridad a nivel estatal para apoyar a las comunidades afectadas y proteger la infraestructura crítica StateScoop: Ciberataque coordinado interrumpe las utilities de agua en más de 30 comunidades de Minnesota CyberAv3ngers: FAQ sobre el grupo de amenazas vinculado a Irán que apunta a la infraestructura crítica Aviso CISA AA23-335A: Actores Cibernéticos Afiliados a la IRGC Explotan PLCs en Múltiples Sectores (Actualizado en diciembre de 2024) Recompensas por Justicia: Operación Epic Fury de CyberAv3ngers: Posibles Operaciones de Contraofensiva Cibernética Iraní Análisis de la Actividad Cibernética Iraní Tras la Operación Epic Fury Operación Epic Fury: Por qué los datos de exposición cambian todo sobre la campaña ciberquinética de Irán Únete al equipo de Investigación de Operaciones Especiales (RSO) de Tenable en Tenable Connect para más discusiones sobre las últimas amenazas cibernéticas. Aprende más sobre Tenable One, la Plataforma de Gestión de Exposición para la superficie de ataque moderna.