Ciberataque coordinado interrumpe controles operativos en más de 30 servicios de agua de Minnesota

Más de 30 sistemas comunitarios de agua en Minnesota fueron atacados en un ciberataque coordinado los días 26 y 27 de julio, que apuntó a la tecnología operativa (OT) que controla bombas, válvulas y procesos de tratamiento, activando una respuesta estatal de ciberseguridad a cargo de Minnesota IT Services (MNIT). El ataque dejó fuera de servicio al menos una planta de tratamiento y obligó a varias empresas de servicios públicos a pasar de la operación automatizada a la manual mientras los investigadores trabajaban para contener la intrusión.
Lo que ocurrió sobre el terreno
La planta de agua de la ciudad de Braham quedó completamente fuera de línea; las autoridades citaron inicialmente una "razón desconocida" antes de confirmar horas después que los equipos habían identificado un ataque cibernético malicioso contra los sistemas informáticos de la planta. Braham pidió a los residentes minimizar el uso de agua hasta que se reanudara el tratamiento; la planta volvió a estar en línea y filtrando agua "según lo esperado" en aproximadamente tres horas.
Plymouth reportó fallas en las comunicaciones celulares en dos torres de agua y múltiples estaciones de bombeo de aguas residuales, pero mantuvo los servicios funcionando manualmente. South St. Paul y Maple Plain vieron afectados sus controles automatizados de servicios públicos; Maple Plain declaró un estado de emergencia local para respaldar su respuesta, aunque el servicio de agua en ambas ciudades continuó sin interrupción. MNIT indicó que no tiene conocimiento de que alguna empresa de servicios públicos haya pedido a los residentes cambiar su consumo de agua potable como resultado del incidente, y las autoridades han declarado que el ataque no afectó la calidad del agua.
Por qué "coordinado" es la palabra clave
Solo cuatro de los aproximadamente 30 sistemas afectados —Braham, Plymouth, South St. Paul y Maple Plain— han sido nombrados públicamente; el resto permanece clasificado como no público mientras continúa la investigación. MNIT dijo a los periodistas que los incidentes compartían características comunes en su momento, método de acceso y el tipo de infraestructura atacada, lo que llevó al estado a describir la actividad como coordinada, en lugar de una serie de incidentes no relacionados. Los investigadores han identificado similitudes en cómo se accedió a los sistemas, pero no han revelado detalles técnicos públicamente, y la atribución no se ha finalizado. MNIT señaló que el patrón es consistente con actividad que los socios federales han observado en otros estados y sectores, aunque aún no se ha confirmado si un solo actor es responsable de todos los incidentes.
Una respuesta diseñada para infraestructura crítica, no para una sola empresa
MNIT coordina la contención, investigación y recuperación con la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), la Agencia de Protección Ambiental, el FBI y las propias empresas de servicios públicos afectadas. "Los ciberataques contra infraestructura crítica requieren una respuesta coordinada de todo el gobierno", dijo John Israel, comisionado adjunto de MNIT y director de seguridad de la información de Minnesota.
El momento coincide con directrices federales más amplias: CISA, el Centro Australiano de Ciberseguridad, el FBI y socios internacionales publicaron asesoramiento conjunto la misma semana sobre el aislamiento de sistemas de tecnología operativa vitales durante ciberataques, dirigido específicamente a ayudar a los operadores de infraestructura crítica a mantener la continuidad del servicio cuando sus sistemas de control se ven comprometidos.
El patrón detrás del incidente
Las empresas de servicios de agua se han convertido en un objetivo cada vez más común para esta categoría de ataque precisamente porque muchas funcionan con infraestructura OT envejecida, presupuestos de seguridad limitados y equipos de TI pequeños en relación con su responsabilidad. Una planta de agua municipal rara vez tiene los recursos de un equipo de seguridad empresarial, sin embargo controla una infraestructura que, si se interrumpe de manera suficientemente amplia, tiene consecuencias directas para la salud pública. Ese desajuste —alto impacto, baja capacidad defensiva— es lo que convierte un ataque coordinado contra múltiples empresas como este en una amenaza significativamente diferente a una brecha en una sola compañía: el mismo método de acceso o vulnerabilidad, replicado en docenas de sistemas administrados de forma independiente pero configurados de manera similar, puede causar una interrupción simultánea a una escala que ninguna empresa individual podría haber anticipado o contra la cual habría podido prepararse por sí sola. A medida que la investigación continúa, esa probablemente será la lección central que las autoridades estatales y federales extraigan de la respuesta de Minnesota, según informaron The Hacker News y BleepingComputer.
Originally reported by The Hacker News. Read the original article for additional details.
View original source