Ataques a plantas de agua en EE.UU.: cuando conectas el PLC al internet y te hackean la pega

Ataques a plantas de agua en EE.UU.: cuando conectas el PLC al internet y te hackean la pega

Ataques a plantas de agua en EE.UU.: cuando conectas el PLC al internet y te hackean la pega

Conectaron los PLC al internet y ahora no hay agua potable

Hace un par de días el FBI y la EPA soltaron un alerta que debería prender las luces rojas en cualquier país que tenga infraestructura crítica. Y sí, eso incluye a Chile. Plantas de tratamiento de agua y alcantarillado en al menos siete estados de EE.UU. reportaron ataques cibernéticos que afectaron directamente sus operaciones. No es una wea de ransomware que te encripta archivos y pide plata. Acá los atacantes entraron a los PLCs, cambiaron las IPs, pusieron contraseñas nuevas y dejaron a los operadores sin control del equipo.

El vector de ataque no es sofisticado: PLCs Rockwell Automation/Allen-Bradley MicroLogix 1100 y 1400 expuestos directamente a internet. Sin firewall, sin VPN, sin segmentación. Según el PSA del FBI, desde el 27 de julio de 2026 los actores maliciosos accedieron remotamente a estos dispositivos, modificaron configuraciones de red y causaron pérdida de presión e incluso inundaciones en algunas instalaciones. Una planta reportó que el software de automatización fue modificado sin autorización.

Esto me prende la chispa de dos maneras. Primero, porque trabajé con equipos industriales en la pega anterior y sé que en Chile pasa exactamente lo mismo. Segundo, porque el documento del FBI termina con una lista de recomendaciones que suenan a Seguridad 101: sacar los PLC del internet, usar contraseñas complejas, configurar ACLs, tener modo manual como respaldo y revisar los archivos de proyecto por cambios no autorizados.

¿Por qué seguimos en el mismo lugar?

La pregunta que me hago es simple: ¿por qué en 2026 todavía tenemos controladores industriales con IP pública y password de fábrica? No es falta de tecnología. Es falta de presupuesto, de capacitación y de que en muchas plantas chicas el único que sabe del tema es el técnico de turno que tiene cincuenta cosas más urgentes que revisar.

Lo que más me preocupa es que el FBI menciona que «similar considerations should also be made with other branded PLCs». O sea, no es problema solo de Rockwell. Si eres de los que administra SCADA, sistemas de bombeo o cualquier cosa con PLC, revisa ahora mismo si tienes algo con cara a internet. Y no me refiero a «tiene una IP pública para acceso remoto del proveedor». Me refiero a directamente expuesto.

El ataque también evidencia que los proveedores de terceros configuraron redes similares en múltiples clientes, lo que significa que si un atacante entra a uno, puede replicar el mismo ataque en varios sitios. Es la definición de cadena de suministro vulnerable.

¿Y acá en Chile?

En Chile las empresas sanitarias rurales y algunas plantas de tratamiento usan equipos similares. Muchas veces el modem 4G conectado al PLC es la única forma de monitorear una planta en medio de la cordillera. Pero ese modem necesita APN privada, autenticación fuerte y logs. Si solo lo conectas y le pones la clave «1234», estás regalando el control de la planta.

La recomendación del FBI de mantener capacidad de operación manual es clave. En la pega anterior vimos que cuando falla el sistema digital, si no sabes cómo operar la válvula manualmente, tienes un problema físico además del digital. La continuidad operacional no es opcional.

Mi opinión: esto no es un problema de «si va a pasar en Chile». Es un problema de «cuándo nos vamos a enterar». Y ojalá que cuando pase, no sea porque alguien dejó un PLC MicroLogix conectado al internet con el password por defecto.

Gonzalo Varas — sysadmin, estudiante de ciberseguridad y el que revisa los logs del servidor a las 3 de la mañana.

Fuente de inspiración: Malicious Cyber Actors Targeting Water and Wastewater Sector Internet-Facing Programmable Logic Controllers

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *