剣 KENSAI
Informe de seguridad 🔴 Crítico

Infraestructuras críticas bajo ataque: emergencia en ICS/SCADA

6 min de lectura
URGENCIA CRÍTICA

Resumen ejecutivo

CISA emite una directiva de emergencia ante vulnerabilidades críticas en los PLC de Siemens y Schneider Electric que amenazan la red eléctrica y las instalaciones de fabricación. Plantas de tratamiento de agua de tres estados informan de actividad sospechosa en sus redes. El FBI advierte de una campaña cibernética coordinada contra el sector energético antes de las tormentas invernales.

⚡ En resumen: si opera sistemas ICS/SCADA, aísle los dispositivos afectados en un plazo de 48 horas conforme a la Directiva de Emergencia 26-01 de CISA.

🔴
Crítico

CVE-2026-24891 — Ejecución remota de código en Siemens SIMATIC S7-1500

Por qué es importante

Una vulnerabilidad crítica en los PLC Siemens SIMATIC S7-1500 permite la ejecución remota de código sin autenticación a través de la red. Estos PLC controlan procesos críticos en instalaciones de generación eléctrica, fabricación, tratamiento de agua y producción química. CISA ha emitido la Directiva de Emergencia 26-01, que exige a las agencias federales aislar los sistemas afectados en un plazo de 48 horas.

Impacto Descripción
Interrupción de procesos Paralización de procesos industriales
Sistemas de seguridad Posible elusión de los enclavamientos de seguridad
Daños físicos Daños en equipos provocados por comandos maliciosos
Fallos en cascada Afectación de infraestructuras interdependientes

Medidas que tomar

  • Aísle inmediatamente los PLC afectados de las redes de TI
  • Aplique la actualización de seguridad SSA-434535 de Siemens
  • Implemente la segmentación de red entre TI y TO
  • Active el registro de todo el tráfico de red de TO
  • Implemente un IDS industrial (Claroty, Dragos, Nozomi)
Crítico

CVE-2026-24903 — Elusión de autenticación en Schneider Electric Modicon M340

Por qué es importante

Una vulnerabilidad de elusión de autenticación en los PLC Schneider Electric Modicon M340 permite a los atacantes modificar la lógica de escalera y los parámetros de los procesos sin credenciales. Estos dispositivos se utilizan ampliamente en sistemas de generación y distribución de energía.

⚙️

Cambios no autorizados

Los atacantes pueden modificar procesos industriales sin autenticación

👁️

Capacidad de ocultación

Las modificaciones maliciosas pueden ocultarse a los operadores

⚠️

Manipulación de la seguridad

Posibilidad de manipular los sistemas de seguridad

🔓

Acceso persistente

Acceso persistente a largo plazo a entornos de TO

Medidas que tomar

  • Restrinja el acceso de red a los dispositivos Modicon M340
  • Aplique el parche SEVD-2026-038-01 de Schneider
  • Implemente listas blancas de aplicaciones en las estaciones de trabajo de ingeniería
  • Active la detección de cambios en los programas de los PLC
  • Revise los procedimientos de copia de seguridad y restauración de las configuraciones de los PLC
💧
Intrusión activa

Detectadas intrusiones en instalaciones de tratamiento de agua

Por qué es importante

El FBI y CISA confirman actividad sospechosa en las redes de instalaciones de tratamiento de agua de Texas, Florida y Pensilvania. Los atacantes obtuvieron acceso mediante PLC Unitronics expuestos —de forma similar al incidente de Pensilvania de 2023— e intentaron modificar los parámetros de dosificación de sustancias químicas.

Alerta crítica: Esto reproduce el ataque de 2023 contra la planta de tratamiento de agua de Aliquippa. Las instalaciones que utilizan PLC Unitronics deben asumir que son objetivos.

Medidas que tomar

  • Audite inmediatamente la exposición a Internet de todos los sistemas HMI/PLC
  • Cambie las credenciales predeterminadas de los dispositivos Unitronics y de todos los dispositivos de TO
  • Implemente autenticación multifactor para el acceso remoto
  • Active alertas para los cambios en los parámetros de los procesos
  • Coordínese con WaterISAC para obtener inteligencia de amenazas
🎯
Atribución

Campaña contra el sector energético: "VOLTZITE"

Por qué es importante

Empresas de inteligencia de amenazas atribuyen las recientes intrusiones en el sector energético a VOLTZITE, un presunto actor estatal con capacidades similares a las de SANDWORM. Sus TTP incluyen técnicas basadas en herramientas legítimas del sistema y persistencia a largo plazo en redes de TO.

Medidas que tomar

  • Busque IOC de VOLTZITE en los entornos de TI y TO
  • Revise el uso de PowerShell y WMI en sistemas adyacentes a TO
  • Implemente la supervisión del flujo de red en los límites entre TI y TO
  • Active el control de dispositivos USB en los entornos de TO
  • Realice un ejercicio de simulación de respuesta a incidentes de TO
📡
Divulgación

Divulgación de vulnerabilidades en AMI de redes eléctricas inteligentes

Por qué es importante

Investigadores divulgaron vulnerabilidades en sistemas de infraestructura de medición avanzada (AMI) de varios proveedores que podrían permitir a los atacantes interrumpir el suministro eléctrico de clientes individuales o falsificar datos de consumo.

Medidas que tomar

  • Revise la segmentación de red del sistema AMI
  • Actualice los sistemas centrales de AMI a las versiones más recientes
  • Active el cifrado de las comunicaciones de los contadores
  • Supervise patrones anómalos en los comandos enviados a los contadores

Lista de comprobación de seguridad para ICS/SCADA

Inmediato (24-48 horas)
  • CRÍTICO: Aísle los PLC Siemens S7-1500 de las redes de TI
  • CRÍTICO: Aplique los parches para Schneider Modicon M340
  • CRÍTICO: Audite la exposición a Internet de todos los dispositivos de TO
  • Cambie las contraseñas predeterminadas de todos los sistemas PLC/HMI
Esta semana
  • Implemente la segmentación de red entre TI y TO
  • Implemente detección de intrusiones específica para TO
  • Revise el acceso remoto a los entornos de TO
  • Realice un inventario de activos de TO
  • Active el registro del tráfico de red de TO
  • Coordínese con los ISAC del sector (E-ISAC, WaterISAC)
  • Actualice los planes de respuesta a incidentes para escenarios de TO
  • Forme a los operadores para reconocer comportamientos sospechosos en las HMI

Analice su entorno de TO en busca de vulnerabilidades de ICS/SCADA

🗡️ Analice sus sistemas →

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice gratis su sitio web →