El Imparcial / Mundo / Agua

Tras el ciberataque que ‘golpeó’ más de 30 sistemas de agua en Minnesota, EEUU, expertos plantean 5 medidas para impedir que una intrusión termine afectando bombas, plantas y suministro

El ataque alcanzó tecnología utilizada para operar sistemas comunitarios de agua. Autoridades de EEUU mantienen bajo investigación quién estuvo detrás, aunque agencias federales habían advertido días antes que actores vinculados con Irán estaban atacando controles industriales expuestos a internet.

Tras el ciberataque que ‘golpeó’ más de 30 sistemas de agua en Minnesota, EEUU, expertos plantean 5 medidas para impedir que una intrusión termine afectando bombas, plantas y suministro

ESTADOS UNIDOS.- Más de 30 sistemas comunitarios de agua potable de Minnesota fueron blanco de un ciberataque coordinado los días 26 y 27 de julio de 2026, un incidente que alcanzó tecnología utilizada para supervisar y controlar infraestructura hídrica. Minnesota IT Services (MNIT) confirmó los ataques y activó una respuesta con agencias estatales y federales. El punto que debe quedar claro para los usuarios es que la autoría iraní no ha sido confirmada públicamente: el FBI continúa investigando y las autoridades estatales no han atribuido formalmente la operación a un país o grupo específico.

El caso importa porque un ataque contra sistemas de agua no se limita al robo de información. Puede afectar bombas, controles, tratamiento, distribución y almacenamiento. En Braham, Minnesota, los atacantes lograron apagar controles operativos del pozo y de la planta de tratamiento, por lo que la ciudad pidió durante algunas horas reducir el consumo mientras dependía del agua almacenada en su torre. No se reportaron problemas con la calidad del agua, según autoridades citadas por Associated Press.

El incidente ocurre además después de advertencias de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), el FBI, la Agencia de Protección Ambiental (EPA) y otras dependencias sobre una campaña de actores cibernéticos vinculados con Irán contra controles industriales expuestos a internet en EEUU. Esa campaña está confirmada; lo que no está confirmado es que esos mismos actores sean responsables de los ataques de Minnesota.

¿Qué ocurrió con los sistemas de agua de Minnesota?

Minnesota IT Services informó que los ataques afectaron tecnología operacional, conocida como OT, en más de 30 sistemas comunitarios de agua. Este término abarca computadoras y dispositivos que permiten vigilar o controlar procesos físicos, como bombas, pozos, válvulas y equipos de tratamiento.

No significa que las más de 30 comunidades se hayan quedado sin agua. MNIT explicó que considerar un sistema como afectado implicaba haber detectado actividad maliciosa sobre su tecnología, no necesariamente una interrupción completa del servicio.

En Braham sí hubo una consecuencia operativa. Los controles de la planta y del pozo dejaron de funcionar temporalmente y la comunidad tuvo que depender del agua disponible en su torre mientras se atendía la falla. En Plymouth, otra ciudad afectada, las autoridades pudieron mantener funcionando el sistema y señalaron que no hubo impacto en los niveles ni en la calidad del agua.

¿Fueron hackers de Irán quienes atacaron el agua de EEUU?

Eso todavía no está confirmado para el caso de Minnesota.

Reuters informó que Minnesota IT Services no había realizado una atribución formal y que el FBI seguía en contacto con las organizaciones afectadas. Las autoridades detectaron similitudes de tiempo, forma de acceso y tipo de infraestructura con otros incidentes contra servicios esenciales, pero esos elementos por sí solos no permiten atribuir públicamente el ataque.

La sospecha tiene un contexto. El 22 de julio de 2026, cuatro días antes de los ataques de Minnesota, agencias federales actualizaron una alerta sobre actores vinculados con Irán que estaban atacando controladores lógicos programables o PLC conectados directamente a internet. Estos pequeños equipos industriales pueden controlar procesos físicos dentro de plantas de agua, instalaciones de energía y otras infraestructuras.

Las autoridades federales observaron ataques contra equipos de Rockwell Automation, Schneider Electric y Siemens, entre otros posibles fabricantes. En algunos incidentes se modificaron archivos de los controladores y se alteró información presentada a los operadores.

¿Qué tan expuestos están los sistemas de agua de EEUU?

El problema había sido documentado antes de los ataques de Minnesota.

En 2024, la Oficina del Inspector General de la EPA realizó una evaluación pasiva de 1,062 sistemas de agua potable que abastecían a más de 193 millones de personas. El análisis encontró:

  • 97 sistemas, que atendían a unos 26.6 millones de usuarios, con vulnerabilidades críticas o de alto riesgo.
  • Otros 211 sistemas, que daban servicio a más de 82.7 millones de personas, tenían portales visibles desde redes externas.
  • La EPA advirtió que aprovechar esas vulnerabilidades podría provocar interrupciones o daños físicos a la infraestructura.

La Oficina de Responsabilidad Gubernamental de EEUU (GAO) calcula que existen cerca de 170 mil sistemas de agua y aguas residuales en el país y ha colocado la ciberseguridad de esta infraestructura entre los asuntos que requieren atención gubernamental.

Te puede interesar: Un ciberataque obligó a una ciudad de California a declarar el estado de emergencia y desconectar sus sistemas, incluidos los que gestionaban llamadas al 911

¿Cuáles son las 5 medidas que EEUU puede tomar ahora?

Rob Cheng, fundador y director ejecutivo de la empresa estadounidense de ciberseguridad PC Matic, planteó en una columna publicada por Fox News cinco acciones para reducir este tipo de riesgos. Varias coinciden directamente con recomendaciones que la EPA y CISA han emitido para los sistemas de agua.

1. ¿Saben las plantas qué equipos tienen conectados?

El primer paso es crear y mantener un inventario completo de tecnología.

Eso implica identificar:

  • computadoras;
  • controladores industriales;
  • programas instalados;
  • accesos remotos;
  • conexiones a internet;
  • proveedores externos;
  • dispositivos que controlan procesos físicos.

La EPA, CISA y el FBI incluyen precisamente el inventario de activos de tecnología de información y tecnología operacional entre sus acciones recomendadas para las empresas de agua.

Como resume Cheng:

Una organización no puede proteger la tecnología que desconoce”

2. ¿Están protegidos todos los accesos a los controles?

Uno de los riesgos más importantes es que un controlador industrial quede disponible directamente desde internet.

Las autoridades recomiendan reducir la exposición pública, eliminar contraseñas predeterminadas e instalar mecanismos adicionales de autenticación.

CISA también ha recomendado para infraestructura de agua utilizar contraseñas seguras, autenticación multifactor y controles que impidan que las interfaces operacionales queden abiertas al exterior.

La alerta federal actual sobre actores vinculados con Irán es todavía más específica: aconseja retirar los PLC de la exposición directa a internet y colocarlos detrás de puertas de enlace seguras y firewalls.

3. ¿Están separadas las computadoras administrativas de las que controlan el agua?

Una computadora utilizada para correo electrónico, navegación web o tareas administrativas no debería abrir un camino directo hacia bombas, válvulas o sistemas de tratamiento.

La segmentación de redes busca precisamente separar la tecnología empresarial de la infraestructura operacional.

De esta forma, si una cuenta administrativa o una computadora resulta comprometida, el atacante enfrenta nuevas barreras antes de llegar a los sistemas que controlan procesos físicos.

CISA incluye la segmentación de redes entre las medidas recomendadas para reducir riesgos en tecnología operacional y en sistemas de agua.

4. ¿Se instalan a tiempo las actualizaciones de seguridad?

Otra medida es mantener programas y dispositivos actualizados y corregir vulnerabilidades conocidas.

La EPA pide a los operadores reducir su exposición a vulnerabilidades, realizar evaluaciones periódicas y desarrollar planes de respuesta y recuperación. También ha encontrado sistemas que no cumplen prácticas básicas de seguridad.

Esto es relevante porque una falla conocida puede seguir disponible para un atacante cuando una organización retrasa la instalación de una corrección ya publicada.

5. ¿Puede ejecutarse cualquier programa dentro del sistema?

Cheng propone utilizar listas de aplicaciones permitidas, conocidas como application allowlisting.

El concepto funciona de manera distinta a un antivirus tradicional. En lugar de tratar de identificar cada programa malicioso que aparece, el sistema establece de antemano qué software está autorizado a funcionar. Lo que no aparece en esa lista queda bloqueado hasta que sea revisado.

CISA ha recomendado este mecanismo en distintas guías de protección de infraestructura y sistemas industriales porque limita la ejecución de programas no autorizados.

¿La inteligencia artificial tuvo algo que ver con el ataque?

No existe evidencia pública de que la inteligencia artificial haya sido utilizada en los ataques contra los sistemas de agua de Minnesota.

Cheng advierte que la IA puede ayudar a actores maliciosos a acelerar tareas como la búsqueda de objetivos, preparación de mensajes fraudulentos o modificación de programas maliciosos, pero esa consideración no debe confundirse con una conclusión sobre lo ocurrido en Minnesota.

En este caso, el problema inmediato señalado por las autoridades es más básico: infraestructura operacional conectada a internet sin suficientes controles de seguridad. La alerta federal del 22 de julio describe precisamente a actores vinculados con Irán accediendo a PLC disponibles públicamente que carecían de suficientes medidas de protección.

¿Qué riesgo representa un ciberataque contra el agua para una comunidad?

La diferencia frente a una filtración tradicional está en las posibles consecuencias físicas.

La EPA advierte que un ataque a un sistema vulnerable puede:

  • interrumpir el tratamiento del agua;
  • afectar su distribución o almacenamiento;
  • alterar bombas y válvulas;
  • modificar niveles de sustancias utilizadas durante el tratamiento;
  • provocar interrupciones del servicio.

Eso no significa que estos efectos hayan ocurrido en Minnesota. En los casos conocidos, las autoridades no reportaron afectaciones a la calidad del agua y las interrupciones fueron limitadas.

Pero el episodio mostró que un atacante sí puede alcanzar tecnología encargada de procesos físicos.

¿Qué debe hacer el gobierno de EEUU después del ataque?

La respuesta no depende solamente de comprar nueva tecnología. La propia EPA señala que varias mejoras pueden realizarse mediante cambios de procedimientos y prácticas, incluso en sistemas con recursos técnicos limitados. La agencia ofrece evaluaciones y asistencia especializada a operadores de agua.

En la práctica, el ataque de Minnesota deja cinco prioridades: conocer todos los activos conectados, cerrar accesos innecesarios a internet, exigir mejores controles de autenticación, separar las redes operativas y administrativas, mantener los sistemas actualizados y controlar qué programas pueden ejecutarse.

También existe un problema de capacidad. No todos los municipios cuentan con personal especializado para proteger infraestructura operacional, por lo que la coordinación entre gobiernos locales, estatales y federales se vuelve parte de la defensa.

Los ciberataques contra infraestructura crítica requieren una respuesta coordinada de todo el gobierno”, señaló John Israel, responsable de seguridad de información de Minnesota IT Services, tras los incidentes.

El ataque de finales de julio no dejó una crisis de agua en Minnesota, pero sí expuso una cuestión que las agencias estadounidenses documentaban desde antes: un servicio esencial puede quedar al alcance de atacantes cuando sus controles industriales permanecen conectados a internet sin suficientes barreras. La investigación deberá determinar quién estuvo detrás del episodio. La vulnerabilidad, en cambio, ya está identificada.

Te puede interesar: Irán mantendrá cerrado el estrecho de Ormuz hasta que EEUU cumpla sus exigencias, pese al avance del acuerdo con Omán

Sigue nuestro canal de WhatsApp

Recibe las noticias más importantes del día. Da click aquí

Temas relacionados