EE.UU. advierte sobre ataque de hackers iraníes a infraestructuras críticas
Agencias de seguridad estadounidenses advirtieron que hackers vinculados a Irán están atacando controladores lógicos programables (PLC) de Rockwell/Allen-Bradley expuestos en Internet en redes de organizaciones de infraestructuras críticas de Estados Unidos.
La alerta conjunta fue emitida hoy por el FBI, CISA, NSA, la Agencia de Protección Ambiental (EPA), el Departamento de Energía (DOE) y el Comando Cibernético de Estados Unidos – Fuerza de Misión Cibernética Nacional (CNMF).
"El FBI identifica que este grupo de actores APT afiliados a Irán está atacando PLC expuestos en Internet con la intención de causar interrupciones, incluyendo la manipulación maliciosa de archivos de proyecto y la alteración de datos mostrados en pantallas HMI y SCADA", señala la advertencia.
Las agencias indicaron que estos ataques se han dirigido a múltiples sectores de infraestructuras críticas, como servicios gubernamentales, instalaciones, agua y aguas residuales, y energía, causando pérdidas financieras e interrupciones operativas desde marzo de 2026.
El FBI advierte que las campañas de amenazas APT afiliadas a Irán contra organizaciones estadounidenses se han intensificado recientemente, probablemente como respuesta a las hostilidades entre Irán, Estados Unidos e Israel.
En un aviso similar emitido en noviembre de 2023, se alertó sobre el grupo CyberAv3ngers, afiliado al Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC), que había explotado vulnerabilidades en sistemas de tecnología operativa (OT) de Unitronics en Estados Unidos. Entre noviembre de 2023 y enero de 2024, este grupo comprometió al menos 75 dispositivos PLC de Unitronics, la mayoría en redes de infraestructuras de agua y aguas residuales.
Para defenderse de estos ataques, las agencias recomiendan desconectar los PLC de Internet o protegerlos con un cortafuegos, escanear registros en busca de indicadores de compromiso compartidos en la alerta, y verificar el tráfico sospechoso en puertos OT, especialmente el procedente de proveedores de alojamiento en el extranjero.
- Implementar autenticación multifactor (MFA) para acceder a la red OT.
- Mantener los PLC actualizados con el firmware más reciente.
- Deshabilitar todos los servicios y métodos de autenticación no utilizados, como claves de autenticación predeterminadas.
- Monitorear el tráfico de red en busca de actividad sospechosa.
El mes pasado, el grupo hacktivista Handala, vinculado a Irán y pro-palestino, eliminó aproximadamente 80.000 dispositivos en la red del gigante médico estadounidense Stryker, incluidos teléfonos móviles y ordenadores personales de empleados gestionados por la empresa.
El FBI también advirtió que hackers iraníes vinculados al Ministerio de Inteligencia y Seguridad (MOIS) están utilizando Telegram en ataques de malware.