CiberLATAMbywhalemate

CISA alerta por PLC Siemens S7 activos

CISA y agencias federales de EE. UU. emitieron un aviso sobre una amenaza activa contra PLC Siemens S7 usados en agua, energía y otros sectores críticos.

Whalemate Labs · Research asistido por IAPublicado:4 min

CISA publicó el 20 de agosto un aviso industrial por una amenaza activa contra PLC Siemens S7 en infraestructura crítica de Estados Unidos. El alertamiento, respaldado por NSA, FBI, DOE y EPA, alcanza a energía, agua y aguas residuales, manufactura, química, alimentos y agricultura, con mitigaciones urgentes para entornos OT.

CISA publicó el 20 de agosto de 2026 un aviso industrial sobre una amenaza activa contra controladores lógicos programables Siemens S7 usados en múltiples sectores de infraestructura crítica de Estados Unidos, entre ellos energía, agua y aguas residuales, manufactura, química, alimentos y agricultura. El alerta fue acompañado por un advisory conjunto de agencias federales y por boletines sectoriales que pidieron medidas inmediatas de endurecimiento para entornos OT.

¿Qué dijo el advisory federal sobre Siemens S7?

El advisory AA26-231A, emitido por NSA, CISA, FBI, DOE y EPA, identificó como afectados a los modelos Siemens S7-200, S7-300, S7-400, S7-1200 y S7-1500, incluyendo controladores de seguridad F-series, y remarcó que el riesgo aplica a todos los propietarios de PLC, sin importar el tipo de instalación ICS/OT. Boletines estatales y de asociaciones del sector agua replicaron el aviso con líneas directas de contacto con CISA, como el 1-844-Say-CISA, y con resúmenes de mitigaciones prioritarias para utilities de agua y aguas residuales.

¿Qué técnicas están usando los atacantes?

Las agencias y la cobertura técnica describen una cadena que combina reconocimiento público y automatización con IA. Según el advisory y los análisis citados, los actores usan servicios de escaneo de Internet como Censys y ZoomEye para localizar PLC Siemens S7 con el puerto 102 expuesto, y luego generan scripts de explotación en Python con herramientas de inteligencia artificial. TechTimes señaló además que esos exploits se apoyan en librerías open source como snap7 y python-snap7, y que el aviso federal incluye como indicio de compromiso la utilización no autorizada de snap7.dll fuera de sistemas aprobados.

La misma cobertura sostiene que este es el primer aviso oficial estadounidense que reconoce explícitamente el uso de código generado por IA para escribir exploits contra Siemens S7 PLCs desplegados en plantas de agua, energía, química y manufactura. TechCrunch también informó que las agencias advierten sobre scripts basados en información pública de Siemens S7, con foco en equipos desactualizados o mal protegidos.

¿Cómo pidieron responder las autoridades?

CISA y sus socios instaron a retirar de Internet los PLC Siemens S7 expuestos directamente, inventariar todos los equipos S7, aplicar parches críticos, fortalecer controles de acceso, monitorear actividad no autorizada y endurecer servicios, protocolos e integridad del ladder logic. WaterISAC consolidó el aviso en boletines TLP:CLEAR y pidió a los operadores revisar qué equipos concretos de sus entornos ICS/SCADA están incluidos y aplicar mitigaciones específicas.

La respuesta sectorial también se extendió al caso de Minnesota. Cobertura regional detalló que más de 30 utilities comunitarias de agua en ese estado fueron objetivo de una campaña coordinada el 26 y 27 de julio, mientras autoridades federales y estatales investigan ataques contra instalaciones de tratamiento de agua y aguas residuales en varios estados de EE. UU. Teknopolitika añadió que la respuesta incluyó la activación de capacidades de respuesta a incidentes cibernéticos del estado y la coordinación entre el Departamento de Seguridad Pública de Minnesota, el Minnesota Fusion Center, el Departamento de Salud, la Agencia de Control de la Contaminación, CISA, EPA, FBI y las utilities locales.

¿Hay atribución confirmada?

No hay una atribución formal confirmada en el material provisto. Security Boulevard describió la ola de ataques contra tecnología operativa de utilities de agua en Estados Unidos y señaló que algunos investigadores la consideran posiblemente vinculada a Irán, pero sin confirmación oficial. OPSWAT, en un análisis sectorial, indicó que autoridades federales habrían señalado preliminarmente a Irán como principal sospechoso detrás de los ataques en Minnesota y Michigan, aunque aclaró que la atribución sigue siendo preliminar y que el FBI mantiene la investigación abierta.

Fuentes

Ver todas