Los dispositivos industriales siguen siendo vulnerables a medida que el conflicto avanza en línea
Mientras el gobierno de Estados Unidos advierte a las empresas de energía, servicios de agua y empresas industriales que los adversarios patrocinados por el estado están apuntando a la tecnología operativa conectada a Internet, los investigadores han descubierto que una pequeña cantidad de sistemas de control industrial heredados permiten el acceso directo sin autenticación.
Un escaneo de Internet en busca de tecnología operativa (OT) utilizando el protocolo Modbus encontró al menos 179 dispositivos que permitían acceso no autenticado, según investigadores de la firma de evaluación de tecnología Comparitech. Aunque las docenas de sistemas de acceso público representan una cantidad relativamente pequeña de dispositivos, es probable que sean el objetivo de ciberamenazas, dicen los expertos.
Si bien los ataques más comunes a sistemas industriales continúan centrándose en comprometer los sistemas de TI y luego extenderse a la tecnología operativa (OT), apuntar directamente a los activos disponibles en Internet sigue siendo un problema importante, dice Jeff Macre, arquitecto principal de soluciones de seguridad de OT en Darktrace, una plataforma de ciberseguridad de IA.
«Los componentes del sistema de control conectados a Internet, las rutas de acceso remoto inseguras, las credenciales predeterminadas y los dispositivos fronterizos mal protegidos siguen creando rutas directas a los entornos industriales», afirma. «La transición de TI a OT sigue siendo la ruta predominante para muchos incidentes, pero la exposición directa sigue siendo una de las fuentes de riesgo de OT más claras y prevenibles».
El gobierno estadounidense advirtió el 7 de abril sobre ciberatacantes vinculados a Irán Centrarse en controladores lógicos programables (PLC)Dispositivos OT que automatizan funciones específicas en una variedad de sistemas industriales críticos, como plantas de tratamiento de agua y aguas residuales y plantas de generación de energía. En diciembre de 2025, la infraestructura descentralizada de energía eólica y solar de Polonia se vio comprometida por un ciberataque que no tuvo éxito ni fue previsto. Varios analistas vinculó el ataque a actores aliados con Rusia.
Todos los actores importantes en los conflictos actuales (Irán, Israel, Rusia, Ucrania y Estados Unidos) también lo han hecho. Cámaras IP dirigidas como una forma de obtener información sobre ubicaciones específicas.desde los hábitos cotidianos de los dirigentes iraníes hasta el alcance del impacto de los ataques con misiles.
Graves consecuencias físicas.
Los atacantes de estados-nación que atacan infraestructuras críticas tienen un entorno esperando ser explotado. En su investigación, Comparitech utilizó la herramienta de código abierto Masscan para marcar 311 posibles dispositivos Modbus abiertos y excluir sistemas que mostraban signos de ser un honeypot. Los 179 dispositivos restantes expusieron el protocolo Modbus en el puerto estándar 502 sin requerir autenticación.
Mantas Sasnauskas, jefe de investigación de seguridad de Comparitech, enfatiza que la investigación probablemente encontró un número conservador de sistemas y que se encontrarían dispositivos ICS mucho más inseguros y expuestos a Internet si el análisis se centrara en una variedad más amplia de protocolos.
«Estos no son 179 servidores web expuestos: son controles industriales sin autenticación que cualquiera en Internet puede leer y posiblemente escribir», dice. «Hemos identificado dispositivos conectados a un ferrocarril nacional y a dos redes eléctricas nacionales. Un solo dispositivo comprometido en estos entornos puede tener graves consecuencias físicas».
Si bien los ciberatacantes suelen infectar dispositivos de TI y luego pasar a dispositivos OT, los grupos también han comenzado a apuntar directamente a OT, dice Liz Martin, directora senior de búsqueda de amenazas en Dragos, un proveedor de servicios de ciberseguridad OT.
«El ataque directo a equipos industriales expuestos ya no es teórico; ocurre con suficiente precisión como para sugerir una intención preoperatoria de comprometer la OT», dice.
¿Armisticio? El peligro persiste
Las organizaciones no deberían vincular su respuesta de seguridad a eventos o riesgos geopolíticos, especialmente amenazas a los sistemas de control industrial, dice Austin Warnick, director del equipo de Inteligencia de Seguridad Nacional de Flashpoint, un proveedor de inteligencia sobre amenazas cibernéticas. Si bien los actores de los Estados-nación actualmente apuntan principalmente a controladores lógicos programables en sectores críticos como el agua y la energía, los grupos oportunistas a menudo atacan estos objetivos independientemente de las relaciones entre las naciones, dice.
«La evidencia reciente sugiere que la distinción entre actores estatales y representantes oportunistas es cada vez más borrosa y está surgiendo un panorama de amenazas de dos niveles», dice Warnick. «Estos representantes a menudo tratan los ceses del fuego como una mera formalidad, manteniendo o incluso aumentando su 'ciberjihad' contra la infraestructura del sector privado para ejercer presión política cuando las opciones cinéticas son limitadas».
Las empresas deberían escanear sus propios sistemas (tanto internos como externos) para encontrar sus dispositivos vulnerables. Según Dragos, menos del 10% de las redes OT en todo el mundo tienen visibilidad y monitoreo, lo que esencialmente crea una brecha de visibilidad. La falta de visibilidad obstaculizó la detección en casi la mitad de las revisiones de arquitectura (46%) y en la gran mayoría de los ejercicios prácticos (88%), mientras que casi un tercio de los casos de respuesta a incidentes (30%) comenzaron con un problema operativo no resuelto en lugar de una anomalía detectada. Informe de revisión del año de ciberseguridad OT 2026 de Dragos..
Los escaneos externos solo encuentran lo que es visible y no capturan dispositivos detrás de dispositivos NAT y firewalls o aquellos detrás de activos OT conectados a celulares, que a menudo no están protegidos por defensas perimetrales, dice Martin de Dragos.
«Los escaneos en Internet miden la exposición en el borde, pero las brechas más persistentes y trascendentes son internas: segmentación deficiente, credenciales de cuentas privilegiadas débiles, telemetría OT limitada y falta de monitoreo habilitado por ICS», afirma. “Estas condiciones no ocurren [an external scan]pero son de lo que se aprovechan los adversarios en cuanto dejan atrás la puerta principal”.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/ics-ot-security/industrial-controllers-vulnerable-conflicts-cyber