ASIO: Los adversarios ya se han infiltrado en las infraestructuras críticas de Australia
ESTADO: Vulnerabilidad activa GRAVEDAD: 8/10 DESTINATARIOS: Responsables de seguridad de la administración pública, la defensa y las infraestructuras críticas
29 de julio de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
La ASIO advierte de que adversarios extranjeros ya se han infiltrado en las infraestructuras críticas de Australia. Según se ha informado, los atacantes han comprometido redes, han robado credenciales de los responsables de la seguridad y se han posicionado para llevar a cabo posibles sabotajes en el futuro, lo que ha convertido la «hipótesis de la brecha» de un eslogan de seguridad en un imperativo de seguridad nacional.¹ ²
En qué consiste este ataque… y por qué funciona
Posicionamiento en tiempos de paz, no ciberdelincuencia oportunista. El director general de la ASIO, Mike Burgess, declaró en la Evaluación Anual de Amenazas de 2026 de la agencia que adversarios extranjeros habían comprometido a un proveedor de infraestructuras críticas, habían cartografiado la red, mantenido el acceso y obtenido credenciales de inicio de sesión de usuarios activos —incluidos los profesionales de TI responsables de su defensa—.¹ Esto difiere de una intrusión típica porque el objetivo no era el robo, la extorsión ni la perturbación pública en ese momento. Lo que se buscaba era un control silencioso: suficiente información sobre identidades, accesos y conocimientos operativos como para sabotear servicios esenciales más adelante, en el momento que el atacante decidiera.¹
El riesgo operativo es inmediato, incluso si la interrupción se retrasa. Una vez que los atacantes disponen de credenciales válidas y conocen el entorno, pueden camuflarse entre la actividad normal, poner a prueba la visibilidad de los defensores, mantener puntos de acceso latentes e identificar qué sistemas tendrían un mayor impacto en el mundo real si se desactivaran o manipularan.² Para los operadores de los sectores de la energía, las telecomunicaciones, el transporte y la administración pública, esa situación tras la intrusión convierte el acceso cibernético en un problema de resiliencia: cortes de servicio, retrasos en la respuesta a emergencias, pérdida de comunicaciones fiables, fallos en cadena de los servicios y merma de la confianza pública constituyen el conjunto de consecuencias —no se trata simplemente de la exposición de datos.²
Por eso este incidente cambia el enfoque de la defensa. El modelo anterior se preguntaba si los controles perimetrales podían mantener a raya a los atacantes. Este caso parte de una realidad más peligrosa: los adversarios pueden estar ya dentro, utilizando identidades legítimas, a la espera del momento en que las perturbaciones generen la máxima presión.¹ John Hultquist, analista jefe de Google Threat Intelligence, reforzó esta misma idea: los ataques efectivos contra infraestructuras críticas pueden requerir años de trabajo preparatorio, lo que significa que los operadores están, en la práctica, librando el conflicto del mañana en tiempos de paz.² ³
Lo que obtuvieron los atacantes… y lo que pueden hacer con ello
Ganancia del atacante | Qué permite | Consecuencias operativas | Riesgo posterior al compromiso |
Credenciales de usuario activas¹ | Actúan como usuarios legítimos, acceden a los sistemas internos y eluden los controles diseñados para detectar a personas ajenas a la organización. | Las actividades rutinarias pueden ocultar movimientos maliciosos, lo que retrasa su detección, ya que los responsables de la seguridad creen que los sistemas funcionan con normalidad. | Los atacantes pueden volver a intentar el ataque hasta que se renueven las credenciales, se invaliden las sesiones y se vuelvan a verificar las relaciones de confianza. |
Credenciales del personal de TI y seguridad¹ | Acceder a las herramientas administrativas, consultar la telemetría de seguridad, modificar las configuraciones y comprender los procesos de respuesta. | Los defensores pueden perder la visión general de la situación o perder tiempo persiguiendo síntomas, mientras que las cuentas con privilegios se utilizan para mantener el acceso. | La limpieza no se considerará completa a menos que se vuelvan a definir los flujos de trabajo relacionados con las identidades con privilegios, la supervisión y la administración, partiendo de la hipótesis de que se ha producido una violación de la seguridad. |
Mapas de red y conocimientos sobre el sistema¹ | Identificar las dependencias, los nodos de gran impacto, las rutas de acceso y los sistemas que conectan las operaciones de TI con los servicios esenciales. | El sabotaje puede dirigirse a causar el máximo trastorno posible, en lugar de provocar una interrupción aleatoria, lo que aumenta el riesgo para los servicios energéticos, de telecomunicaciones, de transporte y públicos. | Incluso tras la eliminación del malware, el atacante podría conservar la información necesaria para volver a acceder al sistema o lanzar un ataque a través de sistemas adyacentes. |
Acceso latente persistente¹ | Mantener las posiciones de forma discreta hasta que la coyuntura geopolítica, las condiciones de crisis o la presión operativa hagan que la desestabilización resulte más valiosa. | El incidente se convierte en un riesgo de continuidad permanente, y no en un incidente de seguridad aislado. | La planificación de la resiliencia debe tener en cuenta un tiempo de permanencia de varios años, intentos de acceso repetidos y una activación retrasada. |
Por qué es importante
La antigua Asunción | La realidad actual | Respuesta de BlackBerry |
La defensa perimetral impide las intrusiones. | Los atacantes ya se encuentran dentro del sistema, donde se han infiltrado con años de antelación; la detección puede producirse años después de la intrusión inicial.¹ | La supervisión continua UEM detecta comportamientos anómalos en los dispositivos tras un ataque, y no solo en el momento de su alta. |
La confianza en un proveedor es una decisión de compra que solo se toma una vez. | Las credenciales comprometidas, incluidas las cuentas del personal de TI, socavan la confianza en los proveedores y en la infraestructura.¹ | La infraestructura controlada por el Estado y la custodia de las claves permanecen en la jurisdicción del cliente; evaluada por el IRAP para su uso por parte del Gobierno australiano. |
La seguridad de las tecnologías de la información (TI) y de las tecnologías operativas (TO) son cuestiones distintas. | Los ataques dirigidos a los sectores de la energía, las telecomunicaciones y el transporte incluyen en su ámbito de aplicación los dispositivos que gestionan los sistemas operativos.² | La aplicación de UEM y la supervisión del cumplimiento se extienden a los terminales de gestión adyacentes a la tecnología operativa (OT). |
Medidas recomendadas
INMEDIATO | Busca los puntos de acceso existentes: renueva las credenciales con privilegios, revisa la actividad de las sesiones con privilegios y busca puntos de acceso inactivos, en lugar de esperar a que se activen las alertas.¹ |
INMEDIATO | Implemente la autenticación multifactorial (MFA) resistente al phishing para el personal de TI y de seguridad; la ASIO ha confirmado que las credenciales de los defensores son un objetivo activo de recopilación de datos.¹ |
A CORTO PLAZO | Ampliar la supervisión UEM a los dispositivos de gestión de infraestructuras críticas siempre que sea posible, incluidos los terminales adyacentes a la tecnología operativa (OT). |
A CORTO PLAZO | Reevaluar el riesgo relacionado con la jurisdicción de los proveedores en toda la pila de infraestructura, no solo en la capa de comunicaciones. |
EN CURSO | Incorporar el tiempo de permanencia del adversario a lo largo de varios años en la planificación de la resiliencia y en los presupuestos de detección como hipótesis de partida.² |
Puesto de comunicaciones seguras en BlackBerry
Cuando una agencia nacional de inteligencia afirma que los adversarios ya se han infiltrado en las infraestructuras críticas y llevan años allí, la cuestión de la contratación pública cambia.¹ Ya no se trata de «¿puede este proveedor evitar una brecha de seguridad?», sino de «¿puede este proveedor demostrar el control soberano y el cumplimiento continuo una vez que ya se ha producido una?».
Referencias:
Evaluación anual de amenazas de 2026 del director general de Seguridad (Organización Australiana de Inteligencia de Seguridad (ASIO), Mike Burgess, Evaluación anual de amenazas de 2026, 8 de julio).
La SIO advierte de que los ciberdelincuentes ya se han infiltrado en las infraestructuras críticas de Australia (iTWire / Comentario de Google Threat Intelligence, 29 de junio de 2026).
Actores estatales atacaron infraestructuras críticas australianas para paralizarlas en el momento que ellos eligieran (The Register, 25 de junio de 2026).
ASIO: Los adversarios ya se han infiltrado en las infraestructuras críticas de Australia
ESTADO: Vulnerabilidad activa GRAVEDAD: 8/10 DESTINATARIOS: Responsables de seguridad de la administración pública, la defensa y las infraestructuras críticas
29 de julio de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
La ASIO advierte de que adversarios extranjeros ya se han infiltrado en las infraestructuras críticas de Australia. Según se ha informado, los atacantes han comprometido redes, han robado credenciales de los responsables de la seguridad y se han posicionado para llevar a cabo posibles sabotajes en el futuro, lo que ha convertido la «hipótesis de la brecha» de un eslogan de seguridad en un imperativo de seguridad nacional.¹ ²
En qué consiste este ataque… y por qué funciona
Posicionamiento en tiempos de paz, no ciberdelincuencia oportunista. El director general de la ASIO, Mike Burgess, declaró en la Evaluación Anual de Amenazas de 2026 de la agencia que adversarios extranjeros habían comprometido a un proveedor de infraestructuras críticas, habían cartografiado la red, mantenido el acceso y obtenido credenciales de inicio de sesión de usuarios activos —incluidos los profesionales de TI responsables de su defensa—.¹ Esto difiere de una intrusión típica porque el objetivo no era el robo, la extorsión ni la perturbación pública en ese momento. Lo que se buscaba era un control silencioso: suficiente información sobre identidades, accesos y conocimientos operativos como para sabotear servicios esenciales más adelante, en el momento que el atacante decidiera.¹
El riesgo operativo es inmediato, incluso si la interrupción se retrasa. Una vez que los atacantes disponen de credenciales válidas y conocen el entorno, pueden camuflarse entre la actividad normal, poner a prueba la visibilidad de los defensores, mantener puntos de acceso latentes e identificar qué sistemas tendrían un mayor impacto en el mundo real si se desactivaran o manipularan.² Para los operadores de los sectores de la energía, las telecomunicaciones, el transporte y la administración pública, esa situación tras la intrusión convierte el acceso cibernético en un problema de resiliencia: cortes de servicio, retrasos en la respuesta a emergencias, pérdida de comunicaciones fiables, fallos en cadena de los servicios y merma de la confianza pública constituyen el conjunto de consecuencias —no se trata simplemente de la exposición de datos.²
Por eso este incidente cambia el enfoque de la defensa. El modelo anterior se preguntaba si los controles perimetrales podían mantener a raya a los atacantes. Este caso parte de una realidad más peligrosa: los adversarios pueden estar ya dentro, utilizando identidades legítimas, a la espera del momento en que las perturbaciones generen la máxima presión.¹ John Hultquist, analista jefe de Google Threat Intelligence, reforzó esta misma idea: los ataques efectivos contra infraestructuras críticas pueden requerir años de trabajo preparatorio, lo que significa que los operadores están, en la práctica, librando el conflicto del mañana en tiempos de paz.² ³
Lo que obtuvieron los atacantes… y lo que pueden hacer con ello
Ganancia del atacante | Qué permite | Consecuencias operativas | Riesgo posterior al compromiso |
Credenciales de usuario activas¹ | Actúan como usuarios legítimos, acceden a los sistemas internos y eluden los controles diseñados para detectar a personas ajenas a la organización. | Las actividades rutinarias pueden ocultar movimientos maliciosos, lo que retrasa su detección, ya que los responsables de la seguridad creen que los sistemas funcionan con normalidad. | Los atacantes pueden volver a intentar el ataque hasta que se renueven las credenciales, se invaliden las sesiones y se vuelvan a verificar las relaciones de confianza. |
Credenciales del personal de TI y seguridad¹ | Acceder a las herramientas administrativas, consultar la telemetría de seguridad, modificar las configuraciones y comprender los procesos de respuesta. | Los defensores pueden perder la visión general de la situación o perder tiempo persiguiendo síntomas, mientras que las cuentas con privilegios se utilizan para mantener el acceso. | La limpieza no se considerará completa a menos que se vuelvan a definir los flujos de trabajo relacionados con las identidades con privilegios, la supervisión y la administración, partiendo de la hipótesis de que se ha producido una violación de la seguridad. |
Mapas de red y conocimientos sobre el sistema¹ | Identificar las dependencias, los nodos de gran impacto, las rutas de acceso y los sistemas que conectan las operaciones de TI con los servicios esenciales. | El sabotaje puede dirigirse a causar el máximo trastorno posible, en lugar de provocar una interrupción aleatoria, lo que aumenta el riesgo para los servicios energéticos, de telecomunicaciones, de transporte y públicos. | Incluso tras la eliminación del malware, el atacante podría conservar la información necesaria para volver a acceder al sistema o lanzar un ataque a través de sistemas adyacentes. |
Acceso latente persistente¹ | Mantener las posiciones de forma discreta hasta que la coyuntura geopolítica, las condiciones de crisis o la presión operativa hagan que la desestabilización resulte más valiosa. | El incidente se convierte en un riesgo de continuidad permanente, y no en un incidente de seguridad aislado. | La planificación de la resiliencia debe tener en cuenta un tiempo de permanencia de varios años, intentos de acceso repetidos y una activación retrasada. |
Por qué es importante
La antigua Asunción | La realidad actual | Respuesta de BlackBerry |
La defensa perimetral impide las intrusiones. | Los atacantes ya se encuentran dentro del sistema, donde se han infiltrado con años de antelación; la detección puede producirse años después de la intrusión inicial.¹ | La supervisión continua UEM detecta comportamientos anómalos en los dispositivos tras un ataque, y no solo en el momento de su alta. |
La confianza en un proveedor es una decisión de compra que solo se toma una vez. | Las credenciales comprometidas, incluidas las cuentas del personal de TI, socavan la confianza en los proveedores y en la infraestructura.¹ | La infraestructura controlada por el Estado y la custodia de las claves permanecen en la jurisdicción del cliente; evaluada por el IRAP para su uso por parte del Gobierno australiano. |
La seguridad de las tecnologías de la información (TI) y de las tecnologías operativas (TO) son cuestiones distintas. | Los ataques dirigidos a los sectores de la energía, las telecomunicaciones y el transporte incluyen en su ámbito de aplicación los dispositivos que gestionan los sistemas operativos.² | La aplicación de UEM y la supervisión del cumplimiento se extienden a los terminales de gestión adyacentes a la tecnología operativa (OT). |
Medidas recomendadas
INMEDIATO | Busca los puntos de acceso existentes: renueva las credenciales con privilegios, revisa la actividad de las sesiones con privilegios y busca puntos de acceso inactivos, en lugar de esperar a que se activen las alertas.¹ |
INMEDIATO | Implemente la autenticación multifactorial (MFA) resistente al phishing para el personal de TI y de seguridad; la ASIO ha confirmado que las credenciales de los defensores son un objetivo activo de recopilación de datos.¹ |
A CORTO PLAZO | Ampliar la supervisión UEM a los dispositivos de gestión de infraestructuras críticas siempre que sea posible, incluidos los terminales adyacentes a la tecnología operativa (OT). |
A CORTO PLAZO | Reevaluar el riesgo relacionado con la jurisdicción de los proveedores en toda la pila de infraestructura, no solo en la capa de comunicaciones. |
EN CURSO | Incorporar el tiempo de permanencia del adversario a lo largo de varios años en la planificación de la resiliencia y en los presupuestos de detección como hipótesis de partida.² |
Puesto de comunicaciones seguras en BlackBerry
Cuando una agencia nacional de inteligencia afirma que los adversarios ya se han infiltrado en las infraestructuras críticas y llevan años allí, la cuestión de la contratación pública cambia.¹ Ya no se trata de «¿puede este proveedor evitar una brecha de seguridad?», sino de «¿puede este proveedor demostrar el control soberano y el cumplimiento continuo una vez que ya se ha producido una?».
Referencias:
Evaluación anual de amenazas de 2026 del director general de Seguridad (Organización Australiana de Inteligencia de Seguridad (ASIO), Mike Burgess, Evaluación anual de amenazas de 2026, 8 de julio).
La SIO advierte de que los ciberdelincuentes ya se han infiltrado en las infraestructuras críticas de Australia (iTWire / Comentario de Google Threat Intelligence, 29 de junio de 2026).
Actores estatales atacaron infraestructuras críticas australianas para paralizarlas en el momento que ellos eligieran (The Register, 25 de junio de 2026).
%3Aquality(100)&w=3840&q=75)