CISA, el FBI y la NSA avisan de ataques con IA contra controladores industriales Siemens S7

CISA, el FBI y la NSA avisan de ataques con IA contra controladores industriales Siemens S7
Foto: Homa Appliances / Unsplash

CISA, el FBI y la NSA publicaron el 19 de agosto un aviso conjunto sobre una campaña de ataques asistidos por IA contra controladores lógicos programables de Siemens expuestos a internet. El aviso cubre las series S7-200, S7-300, S7-400, S7-1200 y S7-1500, y apunta a energía, agua, fabricación crítica y agricultura.

Puntos clave

  • Aviso conjunto de las tres agencias estadounidenses, fechado el 19 de agosto de 2026.
  • Equipos afectados: PLC Siemens S7-200, S7-300, S7-400, S7-1200 y S7-1500 accesibles desde internet.
  • Sectores señalados: energía, agua y saneamiento, fabricación crítica, agricultura y potencialmente defensa.
  • Los atacantes usan IA para generar código malicioso disfrazado de software de monitorización legítimo, conseguir acceso inicial, robar credenciales y ejecutar denegaciones de servicio.
  • Impactos posibles según el aviso: interrupción de procesos industriales, incidentes de seguridad, paradas o daños en equipos.

Qué es un PLC y por qué es un objetivo tan bueno

Un PLC es la caja que controla una máquina: abre una válvula, arranca un motor, para una cinta. Están en fábricas, depuradoras, subestaciones eléctricas y explotaciones agrícolas, y muchos llevan quince años instalados sin tocarse porque funcionan.

Ese es el problema. Son equipos diseñados para vivir décadas en una nave, con software que casi nadie actualiza y credenciales que a menudo siguen siendo las de fábrica. Cuando alguien los conecta a internet para poder mirarlos desde casa, quedan expuestos.

Jon Braley, director del IT-ISAC, lo resume sin diplomacia: "Muchos de estos ataques reportados parecen ser el resultado de procesos de seguridad débiles y de hardware difícil de mantener".

Qué añade la IA a un ataque que ya existía

Atacar PLC expuestos no es nuevo. Lo que cambia es la escala y el disfraz. Según el aviso, los atacantes usan modelos para escribir código malicioso que se hace pasar por software de monitorización legítimo, algo que antes exigía a alguien con conocimiento específico de sistemas industriales sentarse a programarlo.

Bajar esa barrera cambia el perfil del atacante. Ya no hace falta un equipo con experiencia en automatización industrial para montar algo que pase el primer vistazo.

La campaña llega después de los avisos de julio sobre actores vinculados a Irán que atacaban instalaciones de agua en más de doce estados estadounidenses usando PLC vulnerables de varios fabricantes.

El aviso también menciona el uso de IA para conseguir el acceso inicial, robar credenciales y lanzar denegaciones de servicio. Ninguna de esas tres técnicas es novedosa. Lo que cambia es el coste de intentarlo mil veces contra mil objetivos distintos.

Qué puede pasar si sale mal

Las agencias enumeran los impactos posibles sin dramatizar: interrupción de procesos industriales críticos, incidentes de seguridad, paradas de producción o daños en equipos.

El tercero y el cuarto son los que suelen ignorarse en el análisis de riesgo. Un ataque a un sistema informático de oficina se traduce en datos comprometidos y tiempo de recuperación. Un ataque a un PLC puede romper una máquina: si alguien manda una secuencia de arranques y paradas a un motor industrial, el daño es físico y la pieza de repuesto tarda semanas.

Por eso la lista de sectores del aviso (energía, agua, fabricación crítica, agricultura) no es solo una cuestión de escala nacional. Cualquier planta con procesos automatizados está en la misma categoría técnica, aunque no sea infraestructura crítica a ojos de nadie.

Por qué importa

Si tu empresa tiene producción, esto no es una noticia de seguridad informática, es una de operaciones. La pregunta concreta para tu responsable de mantenimiento cabe en una línea: ¿cuántos de nuestros autómatas son accesibles desde fuera de la red de planta?

En muchas pymes industriales españolas la respuesta es "no lo sé", y suele haber al menos uno, puesto ahí por un integrador hace años para dar soporte remoto. El inventario es el primer trabajo, y no requiere comprar nada.

Después van las tres medidas de siempre, que siguen tapando la mayoría de los casos: sacar los PLC de internet detrás de una VPN, cambiar las credenciales por defecto y segmentar la red de planta de la red de oficina. Nada de eso es un proyecto de IA. Es higiene que ahora tiene un atacante más barato al otro lado.


Relacionado