La Agencia de Seguridad Nacional de Estados Unidos (NSA), la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA), la Oficina Federal de Investigación (FBI), el Departamento de Energía y la Agencia de Protección Ambiental advirtieron sobre ataques persistentes dirigidos contra controladores lógicos programables de la serie Siemens S7 en la infraestructura crítica estadounidense. Las entidades señalaron en una advertencia conjunta emitida el 19 de agosto de 2026 que actores de amenazas utilizan scripts desarrollados con ayuda de inteligencia artificial para explotar estos dispositivos industriales.
Los PLC son computadoras industriales utilizadas para automatizar máquinas y controlar procesos físicos dentro de fábricas e instalaciones críticas. Los sectores más afectados incluyen la fabricación biológica, la energía, los sistemas de agua y aguas residuales, los productos químicos, los alimentos y la agricultura, y las instalaciones comerciales. Las agencias también señalaron el uso de unidades Siemens S7 en la base industrial de defensa, lo que las convierte en un posible objetivo.
¿Cómo se ejecutan los ataques?
Los atacantes buscan unidades Siemens expuestas mediante servicios de escaneo de Internet, entre ellos Censys y ZoomEye, y luego intentan explotar vulnerabilidades críticas y de alta gravedad, software obsoleto o mecanismos de autenticación débiles. Según la advertencia, los atacantes desarrollaron herramientas de explotación escritas en Python que utilizan las bibliotecas snap7.dll y python-snap7 para comunicarse con dispositivos Siemens S7.
Estas herramientas se hacen pasar por programas legítimos para supervisar tecnologías operativas (OT), pero pueden proporcionar acceso de lectura y escritura a la memoria del controlador, los datos de configuración y los programas de lógica de escalera (Ladder Logic) mediante el protocolo S7comm. Las actividades anunciadas tienen como objetivo los modelos S7-200, S7-300, S7-400, S7-1200 y S7-1500.
¿Por qué es importante esta advertencia?
Al parecer, la actividad se centra actualmente en el reconocimiento continuo y la recopilación de información, pero podría allanar el camino para posteriores operaciones de interrupción. Las agencias señalaron que las posibles consecuencias incluyen el robo de datos confidenciales, daños a los equipos, interrupciones prolongadas de las operaciones o incidentes que afecten a la seguridad. Dado que el acceso a la memoria y los programas de los controladores puede afectar directamente a los procesos físicos, proteger estos dispositivos no se limita a la seguridad de las redes de oficina.
La advertencia llega después de un aumento de los ataques contra PLC expuestos en Internet. En julio, piratas informáticos atacaron más de 30 instalaciones de agua en el estado de Minnesota, lo que provocó fallos en los equipos y llevó a algunas instalaciones a pasar temporalmente a la operación manual. CISA también advirtió sobre el aumento de los ataques contra PLC utilizados por instalaciones de agua y aguas residuales. En abril, agencias estadounidenses advirtieron que piratas informáticos vinculados a Irán estaban atacando unidades Rockwell Automation/Allen-Bradley expuestas en Internet, con alteraciones y pérdidas financieras registradas en múltiples sectores de infraestructura crítica.
¿Qué deben hacer los operadores?
- Inventariar las unidades Siemens S7 presentes en los entornos industriales e identificar los dispositivos expuestos.
- Instalar las últimas actualizaciones de seguridad disponibles.
- Bloquear el acceso directo a las unidades a través de Internet.
- Reforzar los controles de acceso y la autenticación.
- Supervisar actividades inusuales dirigidas contra estos dispositivos o sus protocolos.
Las agencias no limitaron la advertencia únicamente a los productos Siemens, sino que recomendaron a todos los propietarios y operadores de PLC aplicar las medidas de mitigación adecuadas para reducir los riesgos para los dispositivos y sistemas industriales.