Keeper protege a más de 95 000 organizaciones, lo que incluye muchas empresas de Fortune 500 y agencias del sector público. La empresa está emergiendo rápidamente
A finales de julio de 2026, más de 30 sistemas municipales de agua en Minnesota fueron blanco de ciberataques coordinados que interrumpieron la Tecnología Operativa (OT) que se utiliza para monitorear y controlar de forma remota los equipos de agua. Los ataques se produjeron inicialmente el 26 y 27 de julio, afectando múltiples sistemas de control automatizados en todo el estado, incluidos los de Plymouth, Braham y South St. Paul. Si bien las autoridades confirmaron que el suministro de agua potable no se vio comprometido, Minnesota IT Services (MNIT) activó la respuesta ante incidentes de ciberseguridad del estado en colaboración con socios municipales, estatales y federales para investigar las violaciones y mejorar las protecciones para la infraestructura crítica (IC).
Continúe leyendo para conocer las conclusiones clave de estos ataques cibernéticos en el sector del agua, su impacto más amplio en la industria y cómo Keeper® puede ayudar a proteger la infraestructura crítica en todas las industrias contra las ciberamenazas.
Lo que debería saber sobre los ataques cibernéticos al agua de EE. UU.
- Los ataques apuntaron a Controladores Lógicos Programables (PLC) conectados a internet, que son dispositivos remotos utilizados para monitorear y gestionar la infraestructura hídrica, vinculados a sistemas de control automatizados en varias ciudades de Minnesota.
- Los atacantes accedieron a los PLC expuestos y cambiaron sus contraseñas y direcciones IP, bloqueando el acceso de los operadores a sus sistemas y causando una pérdida de monitoreo que obligó a algunos servicios públicos a cambiar a operaciones manuales.
- No se informó que ningún suministro de agua se haya visto comprometido como resultado de estos ataques, y los funcionarios confirmaron que la calidad del agua no se vio afectada.
- Este incidente de seguridad se extendió más allá de Minnesota, ya que al menos seis estados adicionales informaron al FBI incidentes cibernéticos contra los servicios de agua y aguas residuales.
El impacto de los ciberataques a los servicios de agua de EE. UU.
Los ciberataques a las infraestructuras hídricas nacionales se distinguen de las violaciones de datos que dominan los titulares de las noticias porque, en lugar de robar información confidencial, los atacantes se dirigieron a la tecnología operacional en un claro esfuerzo por interrumpir la infraestructura crítica. El incidente fue menos sobre el robo y más una demostración de cuán vulnerables pueden ser los sistemas de control industrial que mantienen los servicios esenciales en funcionamiento. Cambiando las contraseñas y las direcciones IP en los PLC expuestos, los atacantes bloquearon el acceso de los operadores a los sistemas que utilizaban para monitorear y controlar el equipo de agua, cortando la visibilidad sobre el funcionamiento de esos sistemas. Varias empresas de servicios públicos se vieron obligadas a recurrir a operaciones manuales para mantener el flujo de agua de forma segura mientras trabajaban para recuperar el control.
El panorama más amplio de este incidente es lo que lo hace tan preocupante. Durante la campaña en varios estados, los funcionarios federales informaron consecuencias más graves en algunas áreas, como avisos de hervir el agua y caídas en la presión del agua. Los sistemas de agua se han convertido en objetivos atractivos para los ciberataques porque muchos dependen de la tecnología operacional expuesta a internet y gestionada de forma remota, a menudo conectada a través de dispositivos y módems desactualizados que nunca fueron diseñados con la seguridad como prioridad. Muchas empresas de servicios públicos (en especial los sistemas municipales más pequeños) también tienen graves carencias de recursos cuando se trata de ciberseguridad, y carecen de los fondos y el personal necesarios para asegurar todas las conexiones. Como resultado, una industria crítica de la que millones de personas y empresas dependen a diario está siendo protegida por sistemas a los que los atacantes han descubierto que puede ser relativamente fácil acceder.
Lo que la industria del agua puede aprender de los ataques cibernéticos al agua en EE. UU.
Aunque la investigación sigue en curso al momento de redactar este artículo, estos ciberataques al agua ya han expuesto debilidades de seguridad de las que los servicios de agua y aguas residuales de todos los tamaños pueden aprender. Este incidente demostró lo que puede suceder cuando se explotan sistemas expuestos, credenciales débiles y brechas en los controles de acceso básicos. Las conclusiones a continuación son tanto urgentes como alcanzables para los operadores de agua y aguas residuales.
El riesgo de la tecnología operacional expuesta a internet
La principal vulnerabilidad en estos ataques era que la tecnología operacional era directamente accesible desde la internet pública. Los atacantes identificaron y explotaron los controladores lógicos programables (PLC) expuestos y los módems celulares, incluidos dispositivos no documentados instalados por proveedores u operadores que no fueron detectados en los análisis de seguridad rutinarios. Estas conexiones olvidadas o no gestionadas dieron a los atacantes una ruta directa hacia sistemas críticos.
Las empresas de servicios de agua deben inventariar cada conexión externa y asumir que ya existen rutas de acceso remoto no gestionadas en otras partes de su entorno. La tecnología operacional nunca debe exponerse directamente a internet. En cambio, los operadores necesitan un acceso remoto seguro que cree una capa protegida entre la internet pública y los sistemas responsables de ejecutar CI.
El peligro de las credenciales predeterminadas y débiles
Muchos PLC en este ataque estaban protegidos únicamente por contraseñas predeterminadas del fabricante o credenciales débiles, lo que permitió a los atacantes iniciar sesión, cambiar esas contraseñas y bloquear a los operadores de sus propios sistemas. La principal lección para el sector del agua es eliminar todas las contraseñas predeterminadas y aplicar credenciales fuertes y únicas en cada dispositivo y cuenta. Las credenciales predeterminadas y compartidas de forma insegura son algunas de las formas más comunes en que los atacantes logran acceder, aunque también son de las vulnerabilidades de seguridad más fáciles de solucionar.
La importancia de la segmentación de redes y las copias de seguridad sin conexión
La forma en que Braham, Minnesota, respondió a este incidente demostró el valor de una preparación exhaustiva, ya que el personal se recuperó en menos de 90 minutos. Tras detectar el compromiso, aislaron el sistema afectado, lo restauraron desde una copia de seguridad y reiniciaron la planta, todo ello manteniendo a los residentes de la ciudad con un servicio de agua ininterrumpido. Esto demuestra cómo las prácticas de recuperación efectivas pueden reducir el impacto de una intrusión y convertir una crisis potencial en una interrupción breve.
La conclusión clave es desarrollar resiliencia antes de que ocurra un ataque, segmentando los sistemas OT de los sistemas de IT y de la internet pública, de modo que una brecha en un área no se propague a otras. Con copias de seguridad probadas y sin conexión, los operadores pueden restaurar los sistemas con velocidad si algo sale mal.
Por qué los servicios públicos más pequeños son especialmente vulnerables
CISA ha enfatizado que los atacantes están dirigiendo sus ataques a entidades de agua de todos los tamaños, no solo a las grandes áreas metropolitanas. Esta es una preocupación importante, ya que los servicios municipales más pequeños suelen operar con presupuestos limitados y personal de TI mínimo, lo que los deja menos preparados para defenderse de este tipo de ataque. Las empresas de servicios públicos más pequeñas deben reconocer que incluso las más austeras necesitan controles de acceso básicos, y cada vez más no tienen que financiarlos por sí solas. A nivel federal, el Programa de Subvenciones de Ciberseguridad Estatal y Local de la CISA (SLCGP) ayuda a los gobiernos estatales, locales y territoriales a mejorar su resiliencia en ciberseguridad, y los sistemas municipales de agua operados por los gobiernos locales pueden solicitar este financiamiento a través de la agencia administradora de su estado. Varios estados también están comenzando a intervenir; por ejemplo, Nueva York anunció recientemente más de $9 millones en subvenciones de ciberseguridad para ayudar a proteger los sistemas de agua en todo el estado. Las empresas de servicios más pequeñas deben buscar activamente este tipo de financiamiento y asistencia para cerrar las brechas de seguridad antes de que sean explotadas.
Cómo Keeper Security ayuda a proteger la infraestructura crítica contra los ciberataques
Las recomendaciones emitidas por los funcionarios en respuesta a estos ataques apuntan todas a la misma necesidad subyacente: control granular sobre el acceso y la identidad. Este es exactamente el objetivo de la plataforma unificada de seguridad de identidad de Keeper. Con una arquitectura de confianza cero y conocimiento cero, Keeper garantiza que el acceso a CI se verifique, cifre y controle en cada paso, de modo que incluso las conexiones en las que los atacantes se basaron en Minnesota queden cerradas antes de que puedan ser explotadas.
Acceso remoto seguro
El principal error en estos ataques fue que la tecnología operacional era accesible directamente desde la internet pública. El acceso remoto seguro de Keeper para infraestructura elimina la necesidad de esa exposición riesgosa, otorgando a los operadores acceso controlado a los PLC y sistemas de control sin dejarlos expuestos directamente a internet. En vez de depender de módems inseguros y dispositivos expuestos, las conexiones remotas se realizan a través de un canal seguro y monitoreado con Keeper.
Gestión de credenciales y secretos
Default or weak credentials can make internet-facing devices easier for attackers to compromise. Keeper Password Management for Business helps enforce strong, unique credentials across accounts and replace default passwords that can give attackers an easy way in. By generating and securely storing credentials, Keeper helps close one of the easiest entry points and aligns with official recommendations to replace default passwords with strong, unique ones.
Para las identidades y los secretos de las máquinas que operan en segundo plano, Keeper Secrets Manager permite la rotación automática de tokens de API, cuentas de servicio y otras credenciales de infraestructura. Esto es importante porque, incluso si un atacante obtiene acceso no autorizado, las credenciales únicas y que se rotan con regularidad pueden reducir el riesgo de que una credencial comprometida pueda reutilizarse para moverse por los sistemas.
Gestión de acceso privilegiado (PAM)
Además de proteger las credenciales individuales, proteger la CI significa controlar exactamente quién puede acceder a los sistemas que la ejecutan. KeeperPAM® aplica el acceso con privilegios mínimos, de modo que los usuarios y proveedores solo tienen el acceso que realmente necesitan, con monitoreo de sesiones y control sobre las conexiones privilegiadas gestionados a través de KeeperPAM. Las capacidades de Keeper se ajustan a la guía oficial para asegurar que el acceso remoto se medie, monitoree y controle, y para limitar estrictamente el acceso a la red a los sistemas de control críticos, brindando a los operadores una mayor capacidad para detectar y responder a la actividad sospechosa antes de que escale.
Acceso remoto seguro con Keeper
Los ciberataques nacionales al agua deben recordarles a las organizaciones que ninguna industria es inmune a los ciberataques, ni siquiera la infraestructura crítica de la que dependen las comunidades a diario. A medida que los ciberataques a los sistemas de agua se propagan más allá de los límites estatales, estos incidentes dejan en claro que proteger los servicios esenciales debe comenzar por controlar el acceso a los sistemas que los operan. Keeper protege tanto el acceso privilegiado como el remoto con una arquitectura de confianza cero y conocimiento cero que cierra las conexiones expuestas y las credenciales débiles en las que se apoyan los atacantes.
Solicite una demostración de KeeperPAM para ver cómo su organización puede proteger su infraestructura más crítica.