CISA alerta por PLC Siemens S7 activos
CISA y agencias federales de EE. UU. emitieron un aviso sobre una amenaza activa contra PLC Siemens S7 usados en agua, energía y otros sectores críticos.
CISA publicó el 20 de agosto un aviso industrial por una amenaza activa contra PLC Siemens S7 en infraestructura crítica de Estados Unidos. El alertamiento, respaldado por NSA, FBI, DOE y EPA, alcanza a energía, agua y aguas residuales, manufactura, química, alimentos y agricultura, con mitigaciones urgentes para entornos OT.
CISA publicó el 20 de agosto de 2026 un aviso industrial sobre una amenaza activa contra controladores lógicos programables Siemens S7 usados en múltiples sectores de infraestructura crítica de Estados Unidos, entre ellos energía, agua y aguas residuales, manufactura, química, alimentos y agricultura. El alerta fue acompañado por un advisory conjunto de agencias federales y por boletines sectoriales que pidieron medidas inmediatas de endurecimiento para entornos OT.
¿Qué dijo el advisory federal sobre Siemens S7?
El advisory AA26-231A, emitido por NSA, CISA, FBI, DOE y EPA, identificó como afectados a los modelos Siemens S7-200, S7-300, S7-400, S7-1200 y S7-1500, incluyendo controladores de seguridad F-series, y remarcó que el riesgo aplica a todos los propietarios de PLC, sin importar el tipo de instalación ICS/OT. Boletines estatales y de asociaciones del sector agua replicaron el aviso con líneas directas de contacto con CISA, como el 1-844-Say-CISA, y con resúmenes de mitigaciones prioritarias para utilities de agua y aguas residuales.
¿Qué técnicas están usando los atacantes?
Las agencias y la cobertura técnica describen una cadena que combina reconocimiento público y automatización con IA. Según el advisory y los análisis citados, los actores usan servicios de escaneo de Internet como Censys y ZoomEye para localizar PLC Siemens S7 con el puerto 102 expuesto, y luego generan scripts de explotación en Python con herramientas de inteligencia artificial. TechTimes señaló además que esos exploits se apoyan en librerías open source como snap7 y python-snap7, y que el aviso federal incluye como indicio de compromiso la utilización no autorizada de snap7.dll fuera de sistemas aprobados.
La misma cobertura sostiene que este es el primer aviso oficial estadounidense que reconoce explícitamente el uso de código generado por IA para escribir exploits contra Siemens S7 PLCs desplegados en plantas de agua, energía, química y manufactura. TechCrunch también informó que las agencias advierten sobre scripts basados en información pública de Siemens S7, con foco en equipos desactualizados o mal protegidos.
¿Cómo pidieron responder las autoridades?
CISA y sus socios instaron a retirar de Internet los PLC Siemens S7 expuestos directamente, inventariar todos los equipos S7, aplicar parches críticos, fortalecer controles de acceso, monitorear actividad no autorizada y endurecer servicios, protocolos e integridad del ladder logic. WaterISAC consolidó el aviso en boletines TLP:CLEAR y pidió a los operadores revisar qué equipos concretos de sus entornos ICS/SCADA están incluidos y aplicar mitigaciones específicas.
La respuesta sectorial también se extendió al caso de Minnesota. Cobertura regional detalló que más de 30 utilities comunitarias de agua en ese estado fueron objetivo de una campaña coordinada el 26 y 27 de julio, mientras autoridades federales y estatales investigan ataques contra instalaciones de tratamiento de agua y aguas residuales en varios estados de EE. UU. Teknopolitika añadió que la respuesta incluyó la activación de capacidades de respuesta a incidentes cibernéticos del estado y la coordinación entre el Departamento de Seguridad Pública de Minnesota, el Minnesota Fusion Center, el Departamento de Salud, la Agencia de Control de la Contaminación, CISA, EPA, FBI y las utilities locales.
¿Hay atribución confirmada?
No hay una atribución formal confirmada en el material provisto. Security Boulevard describió la ola de ataques contra tecnología operativa de utilities de agua en Estados Unidos y señaló que algunos investigadores la consideran posiblemente vinculada a Irán, pero sin confirmación oficial. OPSWAT, en un análisis sectorial, indicó que autoridades federales habrían señalado preliminarmente a Irán como principal sospechoso detrás de los ataques en Minnesota y Michigan, aunque aclaró que la atribución sigue siendo preliminar y que el FBI mantiene la investigación abierta.
Fuentes
- US agencies warn of AI-powered attacks on Siemens ...helpnetsecurity.com· Help Net Security
- Recent Water Utility Attacks Show Why OT Security Can’t Waitsecurityboulevard.com· Security BoulevardURL no verificada
- Feds Confirm AI Is Writing Exploits for Siemens PLCs Used ...techtimes.com· TechTimes
- What we know so far about the hacking campaign against US water systemscybersecuritydive.com· Cybersecurity Dive
- ACWA Weekly Wrap Vol. XVII, Issue 26 (Week of August 17, 2026)acwa-us.org· ACWA
- Cybersecurity: Active Threat to Siemens S7 Series PLCscontent.govdelivery.com· Virginia Department of Health
- Cybersecurity: Active Threat to Siemens S7 Series PLCscontent.govdelivery.com· Washington State Department of Health
- EUA alertam que dispositivos da Siemens podem ser hackeados em meio a temores de que Irã esteja invadindo estações de tratamento de águabr.investing.com· Reuters via Investing.comURL no verificada
- More than 30 Minnesota water systems targeted in coordinated cyberattackteknopolitika.org· Teknopolitika
- US says hackers are targeting vulnerable water systems with the help of AItechcrunch.com· TechCrunch
- CISA and partners issue advisory on active threat to Siemens programmable logic controllerinsidecybersecurity.com· Inside Cybersecurity
- Coordinated Attacks on U.S. Water Systems via Exposed ...cyware.com· Cyware
- Could a Cyberattack Shut Down Your Water System? Minnesota Cyberattack Signals Operational Riskballardspahr.com· Ballard Spahr
- FBI Issue Warning on IoT & OT Vulnerabilitiesiotm2mcouncil.org· IoT M2M Council
- Les attaques contre l'approvisionnement en eau dans le Minnesota et le Michigan ne sont pas une surprisefrench.opswat.com· OPSWATURL no verificada
- (TLP:CLEAR) CISA ICS Advisories, Additional Alerts, Updates and Bulletins - August 20, 2026waterisac.org· WaterISAC



