Rockwell, Schneider y Siemens en la mira: qué se sabe sobre la nueva campaña de ciberataques iraníes contra la infraestructura de Estados Unidos

Rockwell, Schneider y Siemens en la mira: qué se sabe sobre la nueva campaña de ciberataques iraníes contra la infraestructura de Estados Unidos

Ciberataques iraníes afectaron al sector energético, el suministro de agua y el tratamiento de aguas residuales en EE. UU.

image

Hackers iraníes aprendieron a interferir en el funcionamiento de controladores industriales de modo que los operadores no notaran cambios peligrosos. En Estados Unidos estas acciones ya provocaron fallos en instalaciones de infraestructura crítica y pérdidas económicas.

La Oficina Federal de Investigaciones (FBI), la Agencia de Seguridad Cibernética e Infraestructura (CISA), la Agencia de Seguridad Nacional (NSA) y otros organismos estadounidenses informaron que continúa una campaña contra sistemas de control industrial. Los objetivos fueron los controladores lógicos programables de Rockwell Automation, Schneider Electric y Siemens, accesibles directamente desde internet.

Los ataques afectaron a organismos gubernamentales, empresas del sector energético y también a sistemas de abastecimiento de agua y tratamiento de aguas residuales. Según las autoridades estadounidenses, la campaña la llevan a cabo actores cibernéticos vinculados a Irán. Acciones similares se habían relacionado anteriormente con CyberAv3ngers, también conocida como Shahid Kaveh Group.

Los atacantes se conectaban a controladores mal protegidos a través de servidores alquilados fuera de Estados Unidos. Para trabajar con los dispositivos, los hackers utilizaron las herramientas oficiales de los fabricantes, incluidas Studio 5000 Logix Designer, EcoStruxure Control Expert y TIA Portal. Así descargaban archivos de proyectos, cambiaban la lógica de control y cargaban de nuevo las versiones modificadas.

En uno de los recintos, los hackers conservaron la lógica principal del controlador, pero añadieron comandos que sustituían las instrucciones encargadas de los parámetros de seguridad del equipo. Los cambios podían desactivar la parada de emergencia y las señales de alarma. Como resultado, el sistema pasaba a un estado peligroso y el operador no recibía advertencias.

Los hackers también alteraron los datos en los paneles de control y en los sistemas de supervisión. La imagen en la pantalla podía mostrar que el equipo funcionaba con normalidad, aunque el controlador ya ejecutara órdenes maliciosas. En varios casos la intervención provocó fallos reales y pérdidas económicas.

Las autoridades estadounidenses registraron conexiones maliciosas a los puertos 44818, 2222, 102 y 502, que usan protocolos industriales. Algunos ataques afectaron a módems con acceso por el puerto 22. Entre los objetivos se encontraban los controladores CompactLogix y Micro850, Modicon M340 y Siemens S7-1200.

Se recomienda a las organizaciones eliminar de inmediato los controladores industriales del acceso directo a internet, conectarlos a través de una pasarela protegida y restringir las conexiones permitidas con cortafuegos. También se aconseja a los propietarios del equipo verificar los programas de control en busca de cambios no autorizados, revisar los registros de conexiones, cambiar las contraseñas por defecto y guardar copias de seguridad verificadas separadas de la red operativa.

La actualización del aviso amplió la lista de fabricantes afectados y añadió métodos para buscar cambios maliciosos en módulos de software reutilizables. Las autoridades enfatizan que la campaña no está relacionada con una nueva vulnerabilidad de un fabricante concreto. Los hackers encuentran controladores con configuraciones peligrosas y usan las herramientas oficiales de gestión en contra de sus propietarios.