Un ataque cibernético coordinado dirigido a la tecnología operativa de más de 30 sistemas comunitarios de agua en Minnesota, ocurrido el 26 y 27 de julio, activó una respuesta estatal de ciberseguridad. Las localidades de Braham, Plymouth, South St. Paul y Maple Plain reportaron públicamente cortes de planta, fallos de comunicación o controles automatizados afectados.

En Braham, la planta de agua quedó fuera de servicio, y las autoridades solicitaron a los residentes minimizar el consumo hasta que se reanudara el tratamiento. Plymouth experimentó problemas de comunicación celular en dos torres de agua y varias estaciones de bombeo de aguas residuales, pero continuó operando manualmente. South St. Paul y Maple Plain mantuvieron los servicios tras verse afectados los controles automatizados de servicios públicos; Maple Plain declaró un estado de emergencia local para apoyar su respuesta.

Minnesota IT Services (MNIT) declaró el 28 de julio que no tenía conocimiento de solicitudes activas para que los residentes cambiaran el uso de agua potable. Las autoridades no han identificado públicamente al atacante, el método de acceso inicial, los productos afectados, la vulnerabilidad explotada ni si se robaron datos. La cifra estatal contabiliza sistemas atacados, no aquellos confirmados como comprometidos o interrumpidos.

Funcionarios de Minnesota no han explicado públicamente qué evidencia llevó a MNIT a describir el ataque como coordinado ni si un solo actor o método de acceso vinculó los sistemas afectados. MNIT indicó que coordina la contención, investigación, recuperación e intercambio de inteligencia de amenazas con agencias estatales, la Agencia de Seguridad Cibernética e Infraestructura (CISA), la Agencia de Protección Ambiental, la Oficina Federal de Investigaciones y las empresas de servicios públicos afectadas.

Los ciberataques contra infraestructura crítica requieren una respuesta coordinada de todo el gobierno, afirmó John Israel, comisionado asistente de MNIT y director de seguridad de la información de Minnesota.

MNIT dijo que la respuesta permitió a las agencias contener el incidente y ayudar a prevenir impactos más graves en los servicios críticos. En un desarrollo separado, cuatro días antes de los ataques en Minnesota, agencias estadounidenses ampliaron una advertencia sobre actores afiliados a Irán que atacan controladores lógicos programables (PLC) expuestos a Internet de Rockwell Automation, Schneider Electric, Siemens y posiblemente otros fabricantes.

En esa campaña, los investigadores observaron la exfiltración y modificación de archivos de proyecto, manipulación de datos mostrados a través de interfaces humano-máquina y sistemas SCADA, y desactivación de lógica de apagado y alarma. Las autoridades estatales y federales no han vinculado públicamente los ataques de Minnesota con esa campaña. Tenable indicó que el momento y el patrón operativo eran consistentes con el ecosistema de amenazas CyberAv3ngers, aunque señaló que el incidente no ha sido atribuido oficialmente.

The Hacker News ha solicitado a MNIT aclarar el recuento de interrupciones y la base para describir la actividad como coordinada, y a Tenable explicar la evidencia detrás de su evaluación sobre CyberAv3ngers. La historia se actualizará con cualquier respuesta. El aviso de CISA proporciona orientación defensiva sectorial. Las autoridades de Minnesota no han identificado públicamente una familia de PLC, método de acceso o vulnerabilidad utilizada en los ataques.

CISA también recomienda registrar conexiones de módems celulares, restringir el acceso a los controladores a sistemas autorizados e inspeccionar los archivos de proyecto en ejecución en busca de cambios no autorizados. Los operadores deben validar las copias de seguridad antes de la restauración y, cuando un controlador tenga un interruptor de modo físico, colocarlo en modo de ejecución solo después de validar sus archivos de proyecto. Al 29 de julio de 2026, la última actualización de MNIT indicó que la investigación seguía activa.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity