Informe
Los ataques al agua en EE. UU. se duplican y llegan a 12 estados: hackers atacan controladores expuestos
En cinco días, los intrusos pasaron de 7 a 12 estados y accedieron a controladores de agua expuestos; aún faltan la atribución formal y el panorama forense completo.
Traducido del original en inglés.
Vídeo en su idioma original
Transcripción · CARGANDO
12 es la cifra que lo cambió todo. En cinco días, el número de estados que informaron intrusiones en sistemas de agua y aguas residuales de EE. UU. pasó de siete a al menos 12, casi duplicando una campaña que ya había obligado a pequeños pueblos a operar manualmente 6 9 2 5. No se trata de una anomalía estadística ni de un recuento. Es un mapa cada vez más amplio de lugares donde se accedió desde el exterior a las bombas, válvulas y sistemas de suministro químico que distribuyen agua potable.
El punto de partida fue Minnesota. El 26 y 27 de julio de 2026, un ataque coordinado afectó a más de 30 sistemas municipales de agua en todo el estado, obligó a los operadores a manejar las plantas manualmente y desencadenó una respuesta federal y estatal de varias agencias 7 9. Los investigadores describieron un acceso a través de controladores lógicos programables MicroLogix de Rockwell Automation, a los que se llegó mediante módems celulares instalados por integradores externos, y cambios en las direcciones IP y las contraseñas 7. El texto disponible sobre lo ocurrido se interrumpe justo cuando empieza a describir qué pasó después dentro de al menos un controlador —«en al menos un caso...»—, por lo que el detalle técnico de mayor trascendencia no queda confirmado en el archivo proporcionado 7.
Cómo Minnesota se convirtió en una advertencia
Para el 31 de julio, el FBI y la Agencia de Protección Ambiental (EPA) ya advertían a las empresas de servicios públicos de todo el país tras ataques a sistemas municipales en al menos siete estados, después de las intrusiones en más de 30 instalaciones de Minnesota 9. NBC News informó que aquella advertencia fue el primer reconocimiento federal de la magnitud del problema y estableció el punto de referencia con el que se mediría todo lo que ocurriera después 9. Siete estados ya constituían una alerta federal inusual para el sector del agua, una extensa red de miles de sistemas gestionados localmente, con niveles dispares de personal y presupuestos de seguridad.
Cinco días después, ese punto de referencia quedó atrás. El 4 y 5 de agosto, las autoridades confirmaron que sistemas de agua y aguas residuales de al menos 12 estados habían informado de intrusiones, frente a los siete que el FBI había comunicado cinco días antes 6 2. SecurityWeek informó el 5 de agosto que Georgia estaba confirmada como un estado atacado después de que el condado de Clayton reportara una interrupción en una estación de bombeo, y citó un recuento de ABC News de al menos 12 estados, de los cuales solo se nombraba a unos pocos 5. The Record también informó de la expansión a 12 estados, con Georgia y Dakota del Sur anunciando incidentes 2. Durante ese mismo período se investigaba una recomendación de hervir el agua en el área metropolitana de Atlanta, un recordatorio de que incluso una interrupción en una estación de bombeo puede convertirse rápidamente en una cuestión de salud pública en el grifo 6.
La cobertura nacional llegó tras la expansión. El 6 de agosto, CNN y CBS News informaron de los ataques en una docena de estados; CBS dijo que las autoridades advertían que los hackers estaban explotando una «computadora industrial especialmente vulnerable» 3 4. La frase importa porque apunta menos a vulnerabilidades de día cero exóticas y más a equipos de control conocidos y expuestos. Cuatro días después, Dark Reading informó que los ataques habían llegado a al menos una docena de estados mediante «PLC con seguridad deficiente y expuestos a Internet», y describió ataques de baja complejidad contra controladores industriales 10. En términos sencillos: se podía acceder desde Internet a máquinas construidas para abrir y cerrar válvulas y hacer funcionar bombas, y los intrusos entraron.
Atribución sin atribución
Sigue sin resolverse quién ordenó esa intrusión, y el lenguaje del archivo informativo se mantiene deliberadamente cauteloso. The Record describió la campaña como «presuntamente vinculada a hackers iraníes» 2. Dark Reading dijo que las intrusiones estaban «posiblemente vinculadas al Gobierno iraní» 10. Cybersecurity Dive, en un artículo del 20 de agosto, calificó la serie de ataques como «presuntamente obra de grupos de amenazas vinculados a Irán» 8. Ninguno de los textos de las fuentes proporcionadas contiene una atribución formal del Gobierno de EE. UU. a Irán ni a ningún otro Estado 2 10 8.
Esa brecha entre las sospechas y una atribución formal no se debe solo a la cautela jurídica; es estructural. A menudo, las pequeñas empresas de servicios de agua carecen de registros forenses y de supervisión de redes suficientes para preservar pruebas en miles de sistemas, lo que dificulta una atribución de alta confianza sin inteligencia adicional. El resultado es una campaña que parece coordinada por la cantidad de víctimas —el grupo de Minnesota, seguido de una expansión de costa a costa a otros estados—, pero que no tiene atribución en los registros públicos. Las fuentes no coinciden en una sola formulación porque todavía no hay un hallazgo único en el que coincidir: solo tres formas distintas de decir que la investigación apunta a un vínculo iraní, pero no lo ha demostrado 2 10 8.
La importancia de esa ambigüedad ya alimentaba un debate sobre políticas a mediados de agosto. The Independent, el 7 de agosto, presentó los ataques como una «llamada de atención» tras años de advertencias y citó a analistas sobre la falta de preparación de los estados 11. Para el 20 de agosto, Cybersecurity Dive informó de un apoyo creciente a una supervisión más estricta y a una mayor financiación, mientras la serie de ataques seguía describiéndose únicamente como una operación presuntamente vinculada a Irán 8. La secuencia habla por sí sola: primero, operaciones manuales en Minnesota; después, una advertencia federal; luego, la duplicación de los estados afectados; y, por último, el habitual giro de Washington hacia el dinero y los mandatos 7 9 6 8.
Los lectores también deben entender qué no afirma este artículo. Los textos informativos proporcionados no verifican varios detalles dramáticos que circularon junto con las primeras noticias. No mencionan a ningún grupo que se haya atribuido la responsabilidad con nombre alguno, no incluyen ninguna declaración textual del FBI sobre archivos de proyectos de controladores modificados que regulaban la dosificación de sustancias químicas, los tiempos de funcionamiento de las bombas o la regulación de la presión, ni ofrecen estadísticas sobre la visibilidad de objetivos de piratería extranjeros 2 3 4 5 6 7 8 9 10 11. El archivo de Minnesota insinúa una manipulación de los controladores antes de interrumpirse a mitad de una frase, pero la afirmación completa no aparece 7. Una referencia en el slug de una URL menciona Nueva Jersey, pero el texto visible del fragmento no confirma la situación de ese estado 6. Los textos truncados tampoco incluyen declaraciones oficiales citables que puedan reproducirse 2 3 4 5 6 7 8 9 10 11.
Lo que sabemos
- El FBI y la EPA advirtieron a las empresas de servicios públicos tras ataques en al menos siete estados el 31 de julio. 9
- Las intrusiones se extendieron a al menos 12 estados para el 4 y 5 de agosto, cuando Georgia y Dakota del Sur anunciaron incidentes. 6
- La vía de ataque involucró PLC con seguridad deficiente y expuestos a Internet, en intrusiones de baja complejidad. 10
Lo que no sabemos
- En la información proporcionada no se ha mostrado ninguna atribución formal del Gobierno de EE. UU.
- No hay un relato verificado de qué archivos de los controladores se modificaron ni de si los cambios tenían como propósito causar daño.
Lo que viene
- Si las propuestas de financiación y supervisión federales avanzarán tras el impulso del 20 de agosto.
- Si el informe forense completo de Minnesota aclarará qué hicieron los intrusos dentro de los controladores.
Dónde
- 1Minnesota
- 2Condado de Clayton, Georgia
- 3Dakota del Sur
- 4Área metropolitana de Atlanta
Fuentes
Consulta las pruebas que respaldan este informe. El mapa muestra sus conexiones; los enlaces de abajo abren las fuentes citadas en este artículo.
El mapa de fuentes se carga mientras lees.
Explorar el mapa completo de la redacción ↗
Fuentes citadas
- U.S. Water Cyber Attacks Double in a Week; FBI Finds Altered Control Logic
- Cyberattacks on water systems expand to 12 states as South Dakota, Georgia announce incidents | The Record from Recorded Future News
- Why US water systems are vulnerable to foreign cyberattacks | CNN Politics
- America's water systems are getting hacked amid security gaps: "No one guarding these systems" - CBS News
- Water Sector Cyberattacks Reportedly Hit at Least 12 States - SecurityWeek
- Water Cyberattack Campaign Expands to 12 States — Metro Atlanta Boil Advisory Now Under Investigation | WaterVerge
- Minnesota Cyberattack Hits Over 30 Water Systems; Cellular… | DeafNews
- What we know so far about the hacking campaign against US water systems | Cybersecurity Dive
- Hackers targeted municipal water systems in 7 states this week, FBI says
- Multistate Water System Attacks Widen, Iran Suspected
- Attacks on America’s ‘super vulnerable’ water systems should be a wake up call after years of warnings, cybersecurity experts say | The Independent
Traducción actualizada el 24 de septiembre de 2026, 17:46 GMT-5
Historial de revisiones
- r1Primera publicación.