Volver al Blog
Ciberseguridad 10 de abril de 2026 5 min read

Alerta conjunta de CISA: hackers iraníes del IRGC atacan redes eléctricas y de agua de EE. UU. a través de PLCs expuestos

El FBI, la CISA, la NSA y otras cuatro agencias emitieron el aviso AA26-097A tras detectar que actores iraníes vinculados al IRGC interrumpieron infraestructuras críticas de EE. UU. explotando PLCs de Rockwell accesibles desde internet. No hay ningún CVE que parchear.

Alerta conjunta de CISA: hackers iraníes del IRGC atacan redes eléctricas y de agua de EE. UU. a través de PLCs expuestos

Seis agencias estadounidenses publicaron el 7 de abril de 2026 un aviso conjunto de ciberseguridad advirtiendo que actores iraníes han estado interrumpiendo operaciones en los sectores eléctrico, hídrico y gubernamental aprovechando sistemas de control industrial expuestos a internet. No existe ningún CVE que parchear.

Los actores, vinculados al IRGC y rastreados como CyberAv3ngers (también conocidos como Storm-0784 e Hydro Kitten), llevan operando desde al menos marzo de 2026. Su método es directo: localizar PLCs Allen-Bradley de Rockwell Automation accesibles desde internet, iniciar sesión con credenciales por defecto o débiles y usar el propio software Studio 5000 Logix Designer de Rockwell para manipular pantallas HMI e interrumpir operaciones. Varios afectados reportaron cortes operativos y pérdidas económicas.

El aviso —CISA AA26-097A— fue firmado por el FBI, la CISA, la NSA, la EPA, el DOE y el Cibercomando de EE. UU. Es una de las alertas OT multiagencia más amplias desde el ataque a la planta de tratamiento de agua de Oldsmar en 2021.

Por qué esto es distinto a una vulnerabilidad convencional

No hay nada que parchear. Los PLCs Allen-Bradley hacen exactamente lo que están diseñados para hacer: aceptar conexiones de red y ejecutar comandos. El problema es que miles de estos dispositivos son accesibles desde la internet pública con las credenciales de fábrica intactas. CyberAv3ngers no ejecuta exploits sofisticados; entra por puertas abiertas.

Esto es un problema de credenciales y arquitectura. Studio 5000 Logix Designer, el software legítimo de ingeniería, fue utilizado para modificar la lógica y los valores mostrados en los paneles HMI, la misma interfaz que los operadores usan para monitorizar bombas, válvulas y turbinas. Desde la perspectiva del PLC, el atacante parecía un ingeniero autorizado.

Sectores afectados

El aviso menciona explícitamente el sector energético de EE. UU. (eléctricas, petróleo y gas), agua y saneamiento, y redes del gobierno federal. La distribución geográfica no ha sido revelada, pero el lenguaje de la CISA indica múltiples víctimas en más de un sector.

Acciones inmediatas del aviso

  • Desconectar de internet todos los PLCs expuestos o colocarlos detrás de una VPN con MFA
  • Cambiar de inmediato todas las credenciales por defecto en dispositivos Allen-Bradley y otros equipos OT
  • Aplicar el principio de mínimo privilegio en todas las cuentas de las estaciones de ingeniería
  • Habilitar registros de auditoría en los PLCs donde el firmware lo permita
  • Segmentar las redes OT de las IT con reglas de cortafuegos estrictas

Atribución

CyberAv3ngers tiene un historial documentado de ataques contra infraestructuras críticas occidentales. A finales de 2023 comprometieron PLCs Unitronics en instalaciones de agua de Pensilvania y reivindicaron ataques en Israel. El grupo opera sistemáticamente por debajo del umbral que desencadenaría una respuesta militar directa, lo que hace que la disrupción sea su objetivo preferente.

Este aviso destaca por su alcance. Que seis agencias coordinen una divulgación conjunta sobre amenazas OT es inusual. Si tu organización opera hardware Allen-Bradley en un segmento de red enrutable, incluso en una WAN privada, audítalo hoy. El aviso completo está disponible en cisa.gov.

ciberseguridad ICS SCADA CISA infraestructura crítica