Vulnerabilidades críticas en los sistemas de agua: el riesgo de los PLC expuestos a internet
Los expertos consultados por CBS News describen estos PLC como "low-hanging fruit": equipos accesibles, sin endurecimiento básico, conectados a la red pública.

Según publica CBS News, una oleada de ciberataques contra sistemas públicos de agua en al menos una docena de estados de EE.UU. ha forzado a la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) a emitir un aviso técnico el 30 de julio. El vector principal son PLC (controladores lógicos programables) industriales conectados directamente a internet, sin contraseñas o con credenciales de fábrica, sin firewall ni VPN. El caso documenta la cadena de fallos más frecuente en entornos OT (tecnología operativa) y sirve como referencia para cualquier técnico responsable de controladores en planta.
El vector técnico
Los PLC son los dispositivos que encienden y apagan equipos físicos: bombas, válvulas, dosificadores de cloro, reguladores de presión. CISA detalla que los atacantes modifican la dirección IP del controlador para expulsar al operador legítimo y dejar el equipo fuera de control remoto. Joshua Corman, del Institute for Security and Technology, resume el diagnóstico: "no hay nadie vigilando estos sistemas"; estaban directamente en internet, sin contraseñas en la mayoría de los casos, sin segmentación de red. Los expertos consultados por CBS News describen estos PLC como "low-hanging fruit": equipos accesibles, sin endurecimiento básico, conectados a la red pública.
El FBI, en una nota paralela, confirma que las utilities objetivo han registrado caídas de presión e inundaciones localizadas. En el condado de Clayton (Georgia) el incidente provocó una caída de presión que obligó a emitir un aviso de hervir el agua; el servicio se restauró en pocas horas. Varias plantas perdieron la capacidad de control remoto y pasaron a operación manual.
Vacío normativo y atribución
No existe en EE.UU. una obligación federal que obligue a las utility a reportar incidentes de ciberseguridad en sistemas de agua, según Michael García, director de política de la Operational Technology Cybersecurity Coalition. La notificación se realiza "de buena fe", lo que impide dimensionar el alcance real. NBC News cifra en más de 30 las instalaciones municipales afectadas solo en Minnesota; se confirman además incidentes en Míchigan y Rapid City (Dakota del Sur). El aviso conjunto del FBI y la EPA señala que los atacantes se dirigen a marcas específicas de sistemas de control, aunque urge a operadores de cualquier plataforma a tomar precauciones. Las sospechas de implicación de actores respaldados por Irán no se han atribuido públicamente.