Infraestructuras críticas bajo ataque: emergencia en ICS/SCADA
6 min de lecturaURGENCIA CRÍTICA
Resumen ejecutivo
CISA emite una directiva de emergencia ante vulnerabilidades críticas en los PLC de Siemens y Schneider Electric que amenazan la red eléctrica y las instalaciones de fabricación. Plantas de tratamiento de agua de tres estados informan de actividad sospechosa en sus redes. El FBI advierte de una campaña cibernética coordinada contra el sector energético antes de las tormentas invernales.
⚡ En resumen: si opera sistemas ICS/SCADA, aísle los dispositivos afectados en un plazo de 48 horas conforme a la Directiva de Emergencia 26-01 de CISA.
🔴
Crítico
CVE-2026-24891 — Ejecución remota de código en Siemens SIMATIC S7-1500
Por qué es importante
Una vulnerabilidad crítica en los PLC Siemens SIMATIC S7-1500 permite la ejecución remota de código sin autenticación a través de la red. Estos PLC controlan procesos críticos en instalaciones de generación eléctrica, fabricación, tratamiento de agua y producción química. CISA ha emitido la Directiva de Emergencia 26-01, que exige a las agencias federales aislar los sistemas afectados en un plazo de 48 horas.
Impacto
Descripción
Interrupción de procesos
Paralización de procesos industriales
Sistemas de seguridad
Posible elusión de los enclavamientos de seguridad
Daños físicos
Daños en equipos provocados por comandos maliciosos
Fallos en cascada
Afectación de infraestructuras interdependientes
Medidas que tomar
Aísle inmediatamente los PLC afectados de las redes de TI
Aplique la actualización de seguridad SSA-434535 de Siemens
Implemente la segmentación de red entre TI y TO
Active el registro de todo el tráfico de red de TO
Implemente un IDS industrial (Claroty, Dragos, Nozomi)
⚡
Crítico
CVE-2026-24903 — Elusión de autenticación en Schneider Electric Modicon M340
Por qué es importante
Una vulnerabilidad de elusión de autenticación en los PLC Schneider Electric Modicon M340 permite a los atacantes modificar la lógica de escalera y los parámetros de los procesos sin credenciales. Estos dispositivos se utilizan ampliamente en sistemas de generación y distribución de energía.
⚙️
Cambios no autorizados
Los atacantes pueden modificar procesos industriales sin autenticación
👁️
Capacidad de ocultación
Las modificaciones maliciosas pueden ocultarse a los operadores
⚠️
Manipulación de la seguridad
Posibilidad de manipular los sistemas de seguridad
🔓
Acceso persistente
Acceso persistente a largo plazo a entornos de TO
Medidas que tomar
Restrinja el acceso de red a los dispositivos Modicon M340
Aplique el parche SEVD-2026-038-01 de Schneider
Implemente listas blancas de aplicaciones en las estaciones de trabajo de ingeniería
Active la detección de cambios en los programas de los PLC
Revise los procedimientos de copia de seguridad y restauración de las configuraciones de los PLC
💧
Intrusión activa
Detectadas intrusiones en instalaciones de tratamiento de agua
Por qué es importante
El FBI y CISA confirman actividad sospechosa en las redes de instalaciones de tratamiento de agua de Texas, Florida y Pensilvania. Los atacantes obtuvieron acceso mediante PLC Unitronics expuestos —de forma similar al incidente de Pensilvania de 2023— e intentaron modificar los parámetros de dosificación de sustancias químicas.
Alerta crítica: Esto reproduce el ataque de 2023 contra la planta de tratamiento de agua de Aliquippa. Las instalaciones que utilizan PLC Unitronics deben asumir que son objetivos.
Medidas que tomar
Audite inmediatamente la exposición a Internet de todos los sistemas HMI/PLC
Cambie las credenciales predeterminadas de los dispositivos Unitronics y de todos los dispositivos de TO
Implemente autenticación multifactor para el acceso remoto
Active alertas para los cambios en los parámetros de los procesos
Coordínese con WaterISAC para obtener inteligencia de amenazas
🎯
Atribución
Campaña contra el sector energético: "VOLTZITE"
Por qué es importante
Empresas de inteligencia de amenazas atribuyen las recientes intrusiones en el sector energético a VOLTZITE, un presunto actor estatal con capacidades similares a las de SANDWORM. Sus TTP incluyen técnicas basadas en herramientas legítimas del sistema y persistencia a largo plazo en redes de TO.
Medidas que tomar
Busque IOC de VOLTZITE en los entornos de TI y TO
Revise el uso de PowerShell y WMI en sistemas adyacentes a TO
Implemente la supervisión del flujo de red en los límites entre TI y TO
Active el control de dispositivos USB en los entornos de TO
Realice un ejercicio de simulación de respuesta a incidentes de TO
📡
Divulgación
Divulgación de vulnerabilidades en AMI de redes eléctricas inteligentes
Por qué es importante
Investigadores divulgaron vulnerabilidades en sistemas de infraestructura de medición avanzada (AMI) de varios proveedores que podrían permitir a los atacantes interrumpir el suministro eléctrico de clientes individuales o falsificar datos de consumo.
Medidas que tomar
Revise la segmentación de red del sistema AMI
Actualice los sistemas centrales de AMI a las versiones más recientes
Active el cifrado de las comunicaciones de los contadores
Supervise patrones anómalos en los comandos enviados a los contadores
Lista de comprobación de seguridad para ICS/SCADA
Inmediato (24-48 horas)
CRÍTICO: Aísle los PLC Siemens S7-1500 de las redes de TI
CRÍTICO: Aplique los parches para Schneider Modicon M340
CRÍTICO: Audite la exposición a Internet de todos los dispositivos de TO
Cambie las contraseñas predeterminadas de todos los sistemas PLC/HMI
Esta semana
Implemente la segmentación de red entre TI y TO
Implemente detección de intrusiones específica para TO
Revise el acceso remoto a los entornos de TO
Realice un inventario de activos de TO
Active el registro del tráfico de red de TO
Coordínese con los ISAC del sector (E-ISAC, WaterISAC)
Actualice los planes de respuesta a incidentes para escenarios de TO
Forme a los operadores para reconocer comportamientos sospechosos en las HMI
Analice su entorno de TO en busca de vulnerabilidades de ICS/SCADA