Michigan informa de ciberataques a nueve sistemas de agua mientras la investigación federal se centra en la amenaza de hackers iraníes
Puntos clave
- •Michigan confirmó que nueve de sus sistemas de agua fueron blanco de ciberataques, y todos los sistemas afectados continuaron operando de manera segura sin riesgos para la salud pública.
- •Minnesota informó que más de 30 de sus sistemas de agua fueron atacados, y la ciudad de Braham experimentó un cierre temporal de su planta mientras que Plymouth enfrentó interrupciones en las comunicaciones de infraestructura.
- •Agencias federales, incluidos el FBI y CISA, emitieron una advertencia señalando que hackers iraníes han estado atacando sistemas de agua y aguas residuales, así como otros sectores de infraestructura crítica.
- •Irán tiene un historial documentado de atacar la infraestructura hídrica de EE. UU., incluido un ataque de 2016 a una presa cerca de la ciudad de Nueva York y el compromiso en 2023 de una instalación de agua en Pensilvania por parte de un grupo vinculado al Cuerpo de la Guardia Revolucionaria Islámica de Irán.
- •La mayoría de los aproximadamente 50.000 sistemas comunitarios de agua de Estados Unidos sirven a menos de 10.000 personas y operan con personal y presupuestos de ciberseguridad limitados, lo que los convierte en objetivos atractivos para intrusos cibernéticos.

Michigan reveló el sábado que nueve de sus sistemas de agua fueron blanco de ciberataques, lo que lo convierte en el segundo estado de EE. UU. después de Minnesota en informar tales incidentes. Los funcionarios estatales confirmaron que todos los sistemas afectados continuaron operando de manera segura y sin riesgos para la salud pública.
El anuncio siguió a una alerta cibernética federal emitida el martes que advertía sobre intentos de manipular la tecnología operativa de los sistemas de agua. Posteriormente, el estado recibió "un pequeño número de informes de comunidades de Michigan que indicaban actividad consistente con lo descrito por las agencias federales", según Dale George, director de comunicaciones del Departamento de Medio Ambiente, Grandes Lagos y Energía de Michigan. George confirmó más tarde que nueve sistemas fueron afectados.
"Todos los sistemas continuaron operando de manera segura, los problemas fueron resueltos por operadores locales y no se conocen impactos que representen un riesgo para la salud pública", dijo George en un comunicado.
El FBI, que lidera la investigación, no ha identificado públicamente a ningún responsable. Un portavoz de la agencia se negó el jueves a comentar quién podría ser el responsable. Sin embargo, el FBI, la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) y otras agencias federales emitieron una advertencia la semana pasada señalando que hackers iraníes han estado atacando sistemas de agua y aguas residuales, así como los controles operativos de otros sectores de infraestructura crítica.
"El FBI está al tanto de los informes públicos recientes sobre los sectores de Agua y Aguas Residuales (WWS)", dijo la agencia en un comunicado el sábado. "El FBI y nuestros socios interagenciales están plenamente comprometidos a proteger la infraestructura crítica y seguimos bien equipados para protegernos contra amenazas cibernéticas de todo tipo".
Las autoridades de Minnesota informaron a principios de semana que más de 30 de los sistemas de agua del estado habían sido atacados. Minnesota IT Services declaró que, hasta el jueves, ninguna comunidad había emitido solicitudes para que los residentes modificarán el uso de su agua potable. La agencia señaló que la mayoría de los ataques confirmados involucraron tecnología utilizada para monitorear y controlar equipos de forma remota. Que un sistema fuera clasificado como "afectado" significaba que los investigadores confirmaron actividad maliciosa relacionada con la tecnología del sistema, pero no necesariamente implicaba que cada comunidad afectada hubiera experimentado interrupciones en el servicio.
En la ciudad de Braham, con una población de aproximadamente 1.700 habitantes y ubicada a unas 70 millas (113 kilómetros) al norte de Minneapolis, se pidió a los residentes que durante varias horas del lunes minimizaran el uso de agua mientras los funcionarios investigaban por qué la planta de tratamiento estaba fuera de servicio. La ciudad indicó en un comunicado de prensa que la interrupción fue resultado de un ciberataque, aunque la calidad del agua no se vio afectada. Según la ciudad, los atacantes desactivaron los controles operativos que apagaron el pozo y la planta de tratamiento de agua, dejando temporalmente a la ciudad con la capacidad de suministrar únicamente el agua almacenada en su tanque de agua.
En Plymouth, una ciudad de aproximadamente 80.000 habitantes en las afueras de Minneapolis, los funcionarios anunciaron en redes sociales que las comunicaciones de la infraestructura de agua habían sido restablecidas para el martes por la tarde tras haber sido interrumpidas por un ciberataque.
El interés de Irán en las operaciones de los sistemas de agua de EE. UU. ha persistido durante años. En 2016, el Departamento de Justicia acusó a un grupo de hackers iraníes en relación con un ciberataque a una pequeña presa cerca de la ciudad de Nueva York. En noviembre de 2023, un grupo que se hace llamar CyberAv3ngers, vinculado por las autoridades de EE. UU. al Cuerpo de la Guardia Revolucionaria Islámica de Irán, comprometió una instalación de agua en Aliquippa, Pensilvania, al atacar controladores lógicos programables fabricados por la empresa israelí Unitronics. Ese incidente provocó una advertencia separada de CISA instando a las empresas de agua a cambiar las contraseñas predeterminadas y restringir la exposición a internet de los dispositivos operativos.
La guerra digital se ha integrado profundamente en los conflictos militares modernos, y las empresas locales de agua y los centros de atención médica con frecuencia carecen de los fondos y la experiencia técnica necesarios para implementar los últimos parches de software y medidas de seguridad. Estados Unidos tiene aproximadamente 50.000 sistemas comunitarios de agua, según la Agencia de Protección Ambiental, y la gran mayoría sirve a menos de 10.000 personas, lo que significa que muchos operan con personal reducido y presupuestos limitados de ciberseguridad. Esta vulnerabilidad ha convertido a dichas instalaciones en objetivos atractivos para intrusos cibernéticos, dada tanto la relativa facilidad de compromiso como el potencial de alarma pública.
Durante una reunión del Gabinete el viernes en el retiro presidencial de Camp David en Maryland, el presidente Donald Trump afirmó sin pruebas que los recientes ciberataques en Minnesota fueron culpa del gobierno estatal, incluido el gobernador demócrata Tim Walz. Walz respondió en redes sociales, afirmando que Trump "sabe exactamente quién es responsable de este ataque y sabe que otros estados también fueron atacados".