Agencias federales estadounidenses alertaron que actores vinculados a Irán están manipulando desde marzo controladores lógicos programables (PLCs) expuestos a internet en plantas de agua, energía y gobierno. El FBI, la CISA, la NSA y el Departamento de Energía identificaron acceso remoto a CompactLogix y Micro850 de Rockwell Automation, y no descartan afectación a PLCs S7 de Siemens.
Los atacantes emplean Studio 5000 Logix Designer y direcciones IP alquiladas en el extranjero para interactuar con archivos de proyecto y alterar pantallas HMI/SCADA, provocando paros y pérdidas económicas. En una campaña previa de 2023, el Cuerpo de la Guardia Revolucionaria Islámica comprometió al menos 75 dispositivos Unitronics en instalaciones estadounidenses.

La CISA publicó una lista de IPs maliciosas y pide a operadores desconectar de internet los PLCs que no requieran conectividad remota. Recomienda colocar llaves físicas en modo “run” y regresarlas a “program” solo durante mantenimiento bajo supervisión.

Autoridades mexicanas no han emitido alerta local, pero especialistas en ciberseguridad industrial advierten que plantas maquiladoras, sistemas de agua y refinerías que usan Rockwell o Siemens en el país pueden estar expuestas si repiten configuraciones abiertas detectadas en EE.UU.

La empresa mexicana de agua CONAGUA y la CRE tienen hasta el momento silencio oficial sobre revisiones. Expertos consultados piden auditar logs de Studio 5000 y TIA Portal, cerrar puertos 44818/TCP y 2222/TCP, y aplicar segmentación de red OT/IT antes de que se repliquen aquí los mismos vectores.
Etiquetas: Ciberseguridad, PLCs, Irán, Rockwell Automation, Infraestructura crítica, OT, Industria 4.0, Tecnología · Ciberseguridad global
