Ir al contenido principal

La explotación asistida por IA alcanza un récord a nivel federal

El último aviso enumera siete medidas de refuerzo. Llevarlas a cabo es una labor de ingeniería; demostrar que se han llevado a cabo es una labor de coordinación.

21 de agosto de 2026

·

Blog

·

Jay Goodman

El 19 de agosto de 2026, la Agencia de Seguridad Nacional, la CISA, el FBI, el Departamento de Energía y la Agencia de Protección Medioambiental (EPA) publicaron un aviso conjunto sobre ciberseguridad, el AA26-231A, relativo a una amenaza activa contra los controladores lógicos programables (PLC) de la serie S7 de Siemens. La inclusión de la EPA indica que las empresas de suministro de agua son el público principal al que va dirigido este aviso.

Próximo seminario web: Lo que CI Fortify no dice sobre las comunicaciones

Hay que ser preciso en cuanto al contenido de los informes de alerta, ya que esa precisión determina qué deben hacer a continuación los operadores. Las agencias autoras describen el reconocimiento y el desarrollo de capacidades, y evalúan la actividad como un reconocimiento persistente destinado a preparar futuros efectos operativos. Documentan el acceso de lectura y escritura a la memoria del PLC, a los datos de configuración y a la lógica ladder a través del protocolo S7comm. No informan de ninguna pérdida de servicio. No se ha comunicado a ninguna empresa de servicios públicos que ya haya perdido el control de un proceso. Las agencias también señalan que los ataques dirigidos a los PLC no se limitan a Siemens y que todos los propietarios de PLC deberían aplicar las medidas de mitigación pertinentes.

El hallazgo que cambia las reglas del juego

El detalle relevante desde el punto de vista operativo es cómo se está creando la herramienta. Según el informe AA26-231A , los autores de las amenazas están combinando bibliotecas de automatización industrial disponibles públicamente, concretamente snap7.dll y python-snap7, con scripts asistidos por IA para crear herramientas personalizadas que imitan el software legítimo de monitorización de la tecnología operativa (OT). Las agencias estiman que esto reduce drásticamente los conocimientos técnicos y el tiempo necesarios para desarrollar scripts funcionales de explotación de sistemas de control industrial (ICS). Esta actividad se corresponde con la técnica T1588.007 de MITRE ATT&CK, «Obtener capacidades: Inteligencia artificial».

Lee esto junto con el método de reconocimiento: servicios comerciales de análisis de Internet utilizados para localizar controladores expuestos o insuficientemente segmentados. En conjunto, estos dos hallazgos describen un modelo de selección de objetivos basado en la exposición, más que en las consecuencias.

Cómo afecta esto a la priorización basada en el riesgo

La mayoría de las directrices sectoriales y los registros de riesgos de las empresas de servicios públicos parten de la base de que la atención que prestan los adversarios es proporcional a las consecuencias de un ataque exitoso. La creencia de que las empresas de servicios públicos más pequeñas atraen menos atención ha persistido, en gran medida, porque el sector carecía de pruebas claras que la refutaran.

AA26-231A aporta pruebas. Cuando los activos expuestos pueden detectarse automáticamente y los scripts de explotación generarse bajo demanda, añadir otro servicio a la lista de objetivos resulta prácticamente gratuito. Un servicio que atiende a cuarenta mil personas con un equipo operativo de tres personas es tan fácil de localizar como una planta química con menos personal disponible para responder.

La superficie de exposición descrita en las directrices resultará familiar a cualquiera que haya auditado un sistema pequeño: controladores accesibles desde redes no fiables, autenticación predeterminada o con una configuración mínima, e integradores externos con acceso remoto cuya existencia puede que el propietario del activo desconozca. Las agencias lo señalan de forma explícita, advirtiendo de que es posible que los propietarios de los activos no se den cuenta de que sus sistemas están expuestos a través de sus proveedores de servicios.

La lista de medidas de mitigación es un problema de coordinación

Las siete medidas de refuerzo de la seguridad son relativamente sencillas. Realizar un inventario de todos los controladores S7 y comprobar que el firmware coincida con una copia que se sepa que funciona correctamente. Aplicar los parches, dando prioridad a los dispositivos conectados a Internet y a los ubicados en la DMZ. Bloquear el puerto TCP 102 en el perímetro y verificar la segmentación. Restringir el acceso de programación a las estaciones de trabajo de ingeniería autorizadas. Activar la protección con contraseña de los dispositivos y los niveles de protección. Desactivar los protocolos y servidores web que no se utilicen. Ponerse en contacto con Siemens para obtener orientación específica para cada modelo.

Confirmar que el trabajo se ha llevado a cabo es otro problema. Las directrices indican a las organizaciones que recurren a integradores de sistemas o proveedores de servicios gestionados que compartan el aviso y soliciten su aplicación. El documento concluye con un llamamiento a coordinar la respuesta entre los equipos de seguridad, ingeniería, dirección ejecutiva, operaciones de planta y soporte de proveedores. Se trata de un requisito de responsabilidad que abarca funciones internas y partes externas, bajo presión de tiempo, en organizaciones que a menudo carecen de un único registro oficial que indique quién es el responsable de cada controlador.

El reto rara vez consiste en completar el trabajo. Se trata de demostrar, semanas más tarde, qué medidas se tomaron, en qué dispositivos y quién las llevó a cabo. Los organismos reguladores, los consejos de administración y los responsables de los análisis posteriores esperarán que exista ese registro.

Siete medidas de mitigación, un plazo y un integrador que no forma parte de tu plantilla. La ingeniería tiene sus límites. La responsabilidad, no, y ahí es donde una pequeña empresa de servicios públicos puede perder la oportunidad.

Un aspecto más concreto sobre la conversación de respuesta

El aviso también plantea una cuestión operativa. Si un actor tiene acceso de lectura a la memoria y la configuración de un PLC en un entorno, la hipótesis de trabajo durante una investigación es que partes de ese entorno le resultan visibles. El debate interno sobre lo que se ha encontrado, qué dispositivos están expuestos y qué va a cambiar no debería depender de la misma infraestructura. Las organizaciones deberían plantearse si las conversaciones sobre la respuesta deben tener lugar en la misma infraestructura que se está investigando. Las herramientas de comunicación no mitigan directamente las vulnerabilidades de los PLC, pero pueden facilitar la coordinación de la respuesta y la rendición de cuentas.

Dónde se sitúa esto en relación con la detección

La norma AA26-231A recomienda un sistema de detección de intrusiones compatible con el ICS e incluye criterios de búsqueda específicos, entre los que se encuentran la actividad anómala de S7comm en el puerto 102 fuera de las franjas horarias de mantenimiento, el comportamiento de escaneo secuencial y los procesos de Python que importan bibliotecas de snap7 en las estaciones de trabajo de ingeniería. La detección es un requisito operativo distinto de la respuesta. La detección identifica la actividad. La coordinación determina si las acciones de respuesta pueden ejecutarse, supervisarse y verificarse.

Para muchas empresas de servicios públicos, ese nivel de responsabilidad se gestiona a través de una plataforma específica de comunicación en situaciones de crisis y respuesta ante incidentes. BlackBerry® AtHoc® ofrece esa segunda capa: notificaciones estructuradas con acuse de recibo y responsabilidad de ciclo cerrado entre los distintos puestos internos y los proveedores de servicios contratados, lo que genera un registro auditable de quién ha confirmado qué y cuándo. Cuando un plan de continuidad prevé la interrupción de la conectividad externa, esa capacidad depende del modelo de implementación; las opciones locales e híbridas la admiten, y la configuración predeterminada de la plataforma es «la nube primero». BlackBerry® SecuSUITE® proporciona el canal certificado de voz y mensajería fuera de banda para la comunicación descrita anteriormente. Ambos abordan la capa de coordinación destacada en la conclusión del aviso.

La parte que merece la pena conservar

El documento AA26-231A es breve, específico y permite dar respuesta a las cuestiones planteadas, y las siete medidas de mitigación constituyen la lista adecuada. Los operadores más expuestos a la actividad que describe son también los menos preparados para demostrar que la han llevado a cabo. Es poco probable que el próximo ciclo de asesoramiento, el procedimiento de fijación de tarifas o la investigación estatal se centren en las intenciones. Se centrarán en lo que se pueda demostrar.

Lecturas relacionadas:

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

Debate sobre el sector

Próximo seminario web: Lo que CI Fortify no dice sobre las comunicaciones

En julio, la CISA y otras agencias publicaron unas directrices conjuntas tituladas «CI Fortify: Consejos para aislar los sistemas vitales», en las que se insta a los operadores de infraestructuras críticas a aislar de forma proactiva los sistemas de tecnología operativa (OT) vitales de redes de terceros poco fiables y a mantener las operaciones esenciales de forma independiente. Únete a nosotros en una sesión informativa sobre lo que CI Fortify pide a los operadores que hagan, cuánto cuesta y qué aspectos quedan sin abordar.

Regístrese ahora