Kaspersky advirtió que la seguridad de los sistemas espaciales ya no se limita a proteger los satélites en órbita, después de que una auditoría realizada por la empresa revelara que más de 3.000 receptores de sistemas globales de navegación por satélite (GNSS) habían sufrido ataques directos a través de Internet. Estas vulnerabilidades podrían afectar a sectores que dependen de las señales de navegación y sincronización, como el transporte marítimo y aéreo y los servicios logísticos terrestres.
Kaspersky presentó los resultados de un informe elaborado por el equipo de respuesta ante emergencias cibernéticas para sistemas de control industrial (ICS CERT) durante la feria GISEC 2026. El informe presenta el ecosistema espacial como una red interconectada que incluye satélites, estaciones de control terrestres, canales de comunicación, dispositivos de los usuarios y software proporcionado por terceros, y no como una infraestructura orbital aislada.
Dispositivos terrestres conectados a Internet
El informe se basó en más de 100 incidentes cibernéticos dirigidos contra sistemas espaciales desde 1957 hasta principios de la década de 2020. Kaspersky considera que los dispositivos terrestres y los receptores de señales conectados a Internet constituyen vías prácticas para acceder a partes más sensibles del ecosistema.
La empresa auditó receptores GNSS conectados a Internet en colaboración con 70 empresas mundiales proveedoras de equipos, tras el fuerte aumento de los incidentes de suplantación de señales GPS y GNSS en la región del mar Negro en 2023. Sobre la base de los resultados de la auditoría, recomendó restringir el acceso externo a estos dispositivos y reforzar la autenticación y la verificación de identidad cuando sea necesario conectarlos a Internet.
Los satélites como canal de ocultación
El uso hostil de los sistemas espaciales no se limita a interrumpir su infraestructura; el informe señaló que el tráfico de datos no cifrado a través de satélites se ha aprovechado para ocultar las comunicaciones de grupos atacantes. Mencionó a los grupos Turla y Whitebear como ejemplos de actores que explotaron estos canales durante la segunda década del siglo XXI, y también señaló incidentes desde 2009 que permitieron interceptar flujos de vídeo militar no cifrados utilizando herramientas comerciales de bajo coste.
El informe también vinculó al grupo Thrip con ataques contra operadores de satélites y bases de datos de mapas geoespaciales, con el objetivo de vigilar o interrumpir infraestructuras espaciales críticas.
¿Qué cambia con el ataque a KA-SAT?
Kaspersky citó el ataque de 2022 contra la red KA-SAT de Viasat. Los atacantes aprovecharon un dispositivo VPN configurado incorrectamente para distribuir el software destructivo AcidRain, lo que provocó la interrupción de unas 30.000 estaciones de comunicación por satélite en toda Europa y causó indirectamente la detención de las operaciones remotas de más de 5.800 turbinas eólicas.
En 2024 se descubrió AcidPour, vinculada al grupo Sandworm, un software dirigido contra una gama más amplia de dispositivos, entre ellos enrutadores que funcionan con Linux, moduladores de señales de satélite y sistemas de almacenamiento de datos.
¿Qué deberían revisar las organizaciones?
- Realizar auditorías periódicas de los receptores GNSS, los dispositivos de control terrestre y los dispositivos de los usuarios.
- Actualizar los dispositivos conectados a Internet y restringir el acceso externo a sus interfaces de gestión.
- Cifrar el tráfico de datos y los enlaces de comunicaciones por satélite para limitar el espionaje y la suplantación.
- Aplicar una protección sólida a los dispositivos periféricos de las estaciones de comunicación terrestres e imponer controles estrictos en las redes internas de gestión.
Lectura de certi.news: El cambio real reside en que el punto de riesgo pasa del satélite por sí solo a toda una cadena operativa, que comienza en un receptor o una configuración de VPN y termina en un servicio esencial como la energía o la navegación. No obstante, las cifras y los hechos recogidos aquí se basan en un informe de Kaspersky tal como los transmitió el artículo, sin una verificación independiente ni detalles técnicos completos sobre los dispositivos incluidos en la auditoría; por ello, los resultados deben leerse como una advertencia institucional que requiere revisar el informe original antes de generalizarla a todos los entornos.