Entre el 26 y el 27 de julio, una campaña coordinada comprometió tecnología operacional de más de 30 sistemas comunitarios de agua en Minnesota. Días después, Michigan confirmó actividad consistente en otros nueve sistemas. La investigación federal sigue abierta.
¿Qué ocurrió?
Minnesota IT Services confirmó actividad maliciosa contra sistemas utilizados para monitorear y controlar equipos de manera remota. Esto no significa que las más de 30 comunidades hayan perdido el servicio de agua, pero sí que los atacantes consiguieron alcanzar la capa tecnológica que interactúa con la operación física.
En Braham, los atacantes desactivaron los controles operativos del pozo y de la planta de tratamiento. Durante parte del incidente, la ciudad dependió únicamente del agua almacenada en su torre. En Plymouth también se interrumpieron las comunicaciones de la infraestructura y luego fueron restauradas.
CISA informó además un incremento significativo de ataques contra controladores lógicos programables (PLC) en instalaciones de agua. En la actividad observada se reportaron cambios de contraseñas, desconexión de dispositivos y alteraciones que, en algunos casos, provocaron pérdida de presión o inundaciones operativas.
Cuando la automatización deja de estar disponible, la continuidad no depende del discurso: depende de que los operadores puedan ejecutar procedimientos manuales que ya fueron probados.
Cronología de la campaña
-
Actividad coordinada contra tecnología operacional de más de 30 sistemas comunitarios de agua en Minnesota.
-
Minnesota activa su respuesta estatal y coordina investigación, contención y recuperación con agencias federales y locales.
-
CISA alerta sobre el aumento de ataques dirigidos a PLC expuestos en servicios de agua y saneamiento.
-
Michigan confirma nueve sistemas con actividad consistente; las autoridades reportan que continuaron operando de forma segura.
El impacto no fue solo digital
Este caso no terminó en una lista de archivos cifrados ni en una base de datos filtrada. El objetivo estuvo dentro de la tecnología operacional: equipos que sostienen procesos físicos y servicios esenciales.
No se reportaron impactos conocidos sobre la calidad del agua ni riesgos para la salud pública en Minnesota o Michigan. Sin embargo, esa ausencia de daño grave no reduce la importancia del incidente. La capacidad de los equipos locales para aislar, recuperar y operar los sistemas evitó que una intrusión tecnológica escalara a una crisis mayor.
Atribución aún no confirmada. Autoridades estadounidenses habían advertido sobre actividad de actores vinculados con Irán contra infraestructura crítica, pero el FBI no ha identificado públicamente al responsable de esta campaña. La coincidencia temporal no equivale a una atribución técnica.
Mi lectura: el control olvidado
Invertimos mucho en detección, automatización e inteligencia. Todo eso es necesario. Pero en entornos OT la pregunta final sigue siendo brutalmente simple: si mañana pierdes la supervisión y el control remoto, ¿puedes mantener el proceso físico dentro de condiciones seguras?
Un procedimiento guardado en una carpeta no responde esa pregunta. Solo lo hace una prueba real: con los operadores, las dependencias técnicas y los tiempos máximos de recuperación medidos.
Seis acciones que deberían priorizarse
- Retirar PLC, HMI y gateways de la exposición pública Si un activo OT no necesita ser accesible desde Internet, no debe estarlo. Revisar NAT, port forwarding, servicios cloud de acceso remoto y buscadores de dispositivos expuestos.
- Controlar el acceso remoto Usar accesos nominativos, MFA resistente al phishing, saltos administrados y ventanas de acceso limitadas. Eliminar cuentas compartidas y credenciales predeterminadas.
- Segmentar IT y OT con rutas mínimas Permitir solo los flujos necesarios, documentar excepciones y supervisar cualquier comunicación entre zonas con criticidad diferente.
- Detectar cambios en la lógica y configuración Mantener una línea base de PLC, firmware, proyectos y parámetros. Alertar ante cambios de credenciales, lógica o comunicaciones fuera de horario.
- Conservar respaldos offline y procedimientos de reconstrucción Respaldar configuraciones, recetas, lógica y documentación técnica; validar periódicamente que puedan restaurarse en equipos equivalentes.
- Probar la operación manual Ejecutar simulacros con los operadores reales, definir límites seguros y medir cuánto tiempo puede sostenerse el servicio sin supervisión remota.
Fuentes consultadas
- Minnesota IT Services — Respuesta estatal al ataque coordinado (28 de julio de 2026).
- CISA — Alerta sobre actividad dirigida a PLC en sistemas de agua (30 de julio de 2026).
- Associated Press — Michigan se suma a Minnesota y el FBI investiga (1 de agosto de 2026).
- Reuters — Autoridades advierten sobre el aumento de ataques contra servicios de agua (30 de julio de 2026).