Hackers atacan instalaciones de agua en 7 estados de EEUU: Minnesota con más de 30 sistemas comprometidos

Wait 5 sec.

Desde el 27 de julio de 2026, al menos siete empresas de agua y aguas residuales en siete estados distintos de EEUU reportaron incidentes de ciberseguridad que degradaron sus operaciones. El FBI y la EPA emitieron el 31 de julio un comunicado conjunto de alerta para todas las instalaciones del sector en el país. El 1 de agosto, más datos confirmaron que Minnesota fue el epicentro: más de 30 instalaciones municipales de agua fueron comprometidas en una sola semana.La técnica usada por los atacantes es sistemática y técnicamente accesible: acceder remotamente a PLCs (Programmable Logic Controllers) — los dispositivos que controlan físicamente las válvulas, las bombas y los sistemas de tratamiento de una instalación de agua — a través de su conexión a internet. Una vez dentro, los hackers cambian la dirección IP del dispositivo y su contraseña, dejando a los operadores humanos sin capacidad de monitorizar ni controlar sus instalaciones.El resultado en varias plantas: inundaciones locales por válvulas mal configuradas, pérdida de presión de agua en las tuberías de distribución, y en los casos más graves, pérdida total de monitorización durante horas.No hay evidencia de contaminación: el objetivo era el control, no el envenenamientoLas autoridades y las instalaciones afectadas han confirmado que no hay indicios de que el agua suministrada haya sido contaminada. Ese es el dato más importante para la salud pública. Los ataques no apuntaban a añadir sustancias al agua sino a interrumpir el control operativo de las instalaciones — un tipo de ataque de infraestructura crítica diferente al imaginario popular del «veneno en el agua».Los sospechosos: actores con vínculos a Irán, según información de organismos de seguridad citada por NBC News y Forbes. Tiene precedente directo: la CISA (Cybersecurity and Infrastructure Security Agency), el FBI, la EPA y la NSA emitieron en abril de 2026 una advertencia conjunta sobre una «amenaza urgente y continua» de actores afiliados al gobierno iraní contra infraestructuras de agua y aguas residuales en EEUU.Los ataques de julio llegaron apenas cuatro días después de una advertencia específica de CISA sobre hackers iraníes apuntando a PLCs en infraestructura crítica. La advertencia estaba ahí; muchas instalaciones no habían actuado todavía.La vulnerabilidad de fondo: los PLCs expuestos a internetEl problema no es nuevo. En 2024, la EPA envió una carta a todos los gobernadores de EEUU señalando que el 70% de las instalaciones de agua inspeccionadas no cumplían con los estándares de ciberseguridad necesarios. La EPA intentó en 2023 implementar regulaciones obligatorias de ciberseguridad para el sector, pero retiró las normas tras recursos legales de varios estados.El resultado es que en 2026, muchas instalaciones de agua municipales — especialmente las más pequeñas y con menos recursos — siguen teniendo sus PLCs directamente conectados a internet, sin firewall, sin autenticación multifactor, y con credenciales de fábrica que nunca se cambiaron.La solución técnica es simple: no exponer los PLCs directamente a internet. Los PLCs de control industrial deberían estar en redes aisladas (air-gapped) o accesibles solo a través de VPN con autenticación robusta. El problema es que muchas instalaciones no tienen el personal técnico ni el presupuesto para implementarlo.Hollywood y los creadores de contenido llevan años reclamando protección frente al uso no autorizado de sus datos por sistemas de IA: el mismo argumento sobre protección de infraestructura crítica que ahora necesitan las instalaciones de agua aplica al contenido creativo, aunque las consecuencias de la falta de protección son muy distintas en cada caso — la brecha de inversión en infraestructura crítica digital entre el sector privado tech y el sector público de servicios esenciales es estructural y preocupante. Los precios de GPU en AWS subieron dos veces en 2026 por la escasez de HBM: la misma presión sobre la infraestructura de cómputo que encarece la IA también encarece las soluciones de ciberseguridad basadas en cloud que las instalaciones de agua podrían usar para proteger sus PLCs. Claude Sonnet 5 y los agentes de IA que acceden a sistemas externos son parte del mismo universo de herramientas que, si no están bien securizadas, pueden ser vectores de ataque contra infraestructuras conectadas a internet como los PLCs de las instalaciones de agua — la regulación protectora existe en el papel pero la implementación efectiva depende de recursos y voluntad política.Mi valoraciónLo que más me preocupa de la situación de las instalaciones de agua americanas es la paradoja de recursos: son infraestructura crítica para millones de personas, pero su presupuesto de ciberseguridad es incomparablemente menor que el de cualquier empresa privada del tamaño equivalente en términos de usuarios a los que da servicio.Lo que más me convence de la respuesta de las agencias es la coordinación — FBI + EPA + CISA emitiendo juntos es la respuesta correcta porque el problema requiere tanto competencia técnica (CISA) como autoridad de enforcement (FBI) y regulación del sector (EPA). El problema es que emitir avisos no reemplaza tener los recursos para implementar las soluciones.Preguntas frecuentes¿Cómo puedo saber si el agua de mi ciudad fue afectada?En EEUU, las instalaciones afectadas están obligadas a notificar a sus clientes si hay riesgos para la salud pública. Si no has recibido ningún aviso de «boil water advisory» (hervir el agua) o interrupción del servicio, tu suministro no fue afectado de forma que requiera acción de tu parte.¿Por qué los PLCs de agua están conectados a internet?La conectividad a internet de los sistemas industriales de control (OT, Operational Technology) se extendió en los años 2010 como parte de la modernización de infraestructuras — permite monitorización remota, actualizaciones de software y gestión centralizada que antes requería personal in situ. El problema es que esa conectividad se añadió sin las capas de seguridad adecuadas en muchos casos.¿EEUU tiene un plan de contingencia para ataques masivos a infraestructura de agua?Existe el Water Sector-Specific Plan como parte del National Infrastructure Protection Plan, y la WaterISAC (Water Information Sharing and Analysis Center) como hub de intercambio de amenazas. Pero la fragmentación del sector — miles de instalaciones municipales, muchas muy pequeñas — hace que la respuesta coordinada sea difícil. Los ataques de julio de 2026 son la mayor prueba de estrés de ese sistema de respuesta hasta la fecha.La noticia Hackers atacan instalaciones de agua en 7 estados de EEUU: Minnesota con más de 30 sistemas comprometidos fue publicada originalmente en Wwwhatsnew.com por Natalia Polo.