Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon CISA: Grupos de Irán atacan PLCs de Rockwell en infraestructuras críticas de EE. UU.


Vinculados a Irán están atacando controladores industriales conectados a internet en infraestructuras críticas de Estados Unidos. Esta campaña ha afectado a controladores lógicos programables (PLC) en instalaciones de energía, agua, aguas residuales y organismos gubernamentales. Algunos sectores han sufrido pérdidas financieras e interrupciones operativas debido a que los atacantes alteraron los sistemas que gestionan los procesos físicos.



La campaña ha perturbado controladores lógicos programables, o PLC, en instalaciones gubernamentales, de agua, aguas residuales y energía.

Algunas víctimas sufrieron interrupciones operativas y pérdidas financieras después de que los atacantes alteraran los sistemas que gestionan los procesos físicos. Las consecuencias pueden propagarse rápidamente.

La actividad se ha estado llevando a cabo desde al menos marzo de 2026 y se basa en tecnología operativa expuesta o mal asegurada. Los atacantes se conectan desde infraestructuras extranjeras alquiladas utilizando software de programación de PLC legítimo.

Descargan archivos de proyecto, cambian la lógica de control y manipulan la información que se muestra a los operadores en las pantallas de SCADA y de interfaz hombre-máquina (HMI).

Analistas de CISA y el FBI identificaron cambios maliciosos en los archivos de proyecto, incluyendo módulos de código reutilizables dentro de programas de Rockwell Automation.

La exposición general es significativa, ya que investigaciones anteriores encontraron miles de PLC de Rockwell expuestos accesibles en línea. La última advertencia también confirma que se ha observado que se dirigen a equipos de Schneider Electric y Siemens.

CISA dijo en un informe que los actores parecen tener la intención de causar efectos disruptivos dentro de los Estados Unidos. La campaña no ha sido vinculada a una nueva vulnerabilidad de producto.

En su lugar, explota la exposición insegura a internet, los controles de acceso débiles y las funciones de ingeniería legítimas.

CISA advierte que hackers vinculados a Irán explotan PLC de Rockwell

Los intrusos se dirigieron a los controladores Rockwell CompactLogix y Micro850, a los sistemas Schneider BMX P34 y Modicon M340, y a los dispositivos Siemens S7-1200.

Esta actividad refleja un patrón más amplio en el que las credenciales débiles y los PLC expuestos dan a los operadores hostiles una ruta directa hacia entornos industriales sensibles sin requerir un fallo de día cero.

En una víctima de EE. UU., los atacantes utilizaron software de configuración para descargar un archivo de proyecto malicioso en un PLC.

El archivo conservaba suficiente lógica de escalera (ladder logic) para mantener operativas las funciones posteriores, pero añadía instrucciones que anulaban los controles responsables de los límites operativos seguros. En los dispositivos Rockwell, estos archivos de proyecto utilizan comúnmente la extensión de nombre de archivo .ACD.

Tras extraer los archivos del proyecto, el grupo modificó o eliminó la lógica de control, incluidas las Instrucciones Complementarias (Add-On Instructions) que empaquetan funciones reutilizables. Los investigadores también encontraron datos de HMI y SCADA alterados.

Estos cambios desactivaron la lógica de apagado y de alarma, creando condiciones en las que el equipo podría entrar en estados inseguros mientras los operadores no recibían ninguna advertencia.

Los atacantes utilizaron herramientas de ingeniería aprobadas de los fabricantes afectados, alojadas en sistemas de terceros alquilados, para copiar archivos de proyecto de PLC.

También utilizaron Dropbear SSH en los módems de las víctimas para el acceso remoto. Los métodos recuerdan a ataques iraníes anteriores contra infraestructuras críticas que involucraban al grupo CyberAv3ngers, vinculado al IRGC, y equipos de control industrial expuestos.

Se insta a los defensores a eliminar el acceso directo a internet

CISA instó a los operadores a desconectar los PLC de la internet pública y a colocar pasarelas seguras, cortafuegos o VPN delante de cualquier acceso remoto necesario.

Las organizaciones deben aplicar la autenticación multifactor, restringir las comunicaciones a dispositivos de sistema de control aprobados, asegurar los módems celulares y examinar regularmente los registros de los módems y la red en busca de accesos inusuales.

Para los controladores con un interruptor de modo físico, los defensores deben validar el archivo del proyecto en ejecución antes de poner el dispositivo en modo de ejecución.

Este ajuste ayuda a evitar la modificación remota, pero también puede bloquear un archivo malicioso si se omiten las comprobaciones. Los usuarios de Siemens deben habilitar la protección de programación donde esté disponible el cambio de clave de software.

Los operadores deben comparar los programas de PLC activos con una lógica conocida como correcta, inspeccionar los módulos reutilizables y los ajustes de entrada-salida, y verificar las copias de seguridad antes de la restauración.

Se deben revisar los registros de los PLC, módems, HMI y estaciones de trabajo de ingeniería para detectar movimientos laterales. Si los atacantes llegaron a sistemas conectados, CISA aconseja reinstalar la imagen de los dispositivos afectados para eliminar cambios ocultos o herramientas de acceso.

Otros pasos incluyen reemplazar las contraseñas predeterminadas, aplicar los parches actuales del proveedor, desactivar los servicios no utilizados y mantener copias de seguridad fuera de línea de la lógica y las configuraciones. Los defensores deben estar atentos al uso inesperado de protocolos o comandos que cambien los modos de funcionamiento.

Los riesgos documentados en torno a los dispositivos de control industrial conectados a internet muestran por qué el monitoreo continuo de activos sigue siendo esencial.

CISA también recomienda comprobar los registros históricos con los indicadores a continuación antes de bloquearlos, ya que las direcciones estuvieron vinculadas a los actores solo durante períodos específicos.

Las presuntas víctimas deben activar los planes de respuesta a incidentes, contactar con las agencias pertinentes de EE. UU. y con el fabricante del equipo, y preservar las pruebas para la investigación.

Indicadores de compromiso (IoCs):-

TipoIndicadorDescripción
Dirección IP185.82.73[.]175Asociada al actor desde septiembre de 2025 hasta febrero de 2026
Dirección IP141.11.164[.]153Asociada al actor desde enero de 2026 hasta junio de 2026
Dirección IP175.110.121[.]42Asociada al actor desde febrero de 2026 hasta marzo de 2026
Dirección IP175.110.121[.]39Asociada al actor desde febrero de 2026 hasta marzo de 2026
Dirección IP175.110.121[.]41Asociada al actor desde febrero de 2026 hasta marzo de 2026
Dirección IP175.110.121[.]107Asociada al actor durante febrero de 2026
Dirección IP192.142.54[.]79Asociada al actor desde mayo de 2026 hasta junio de 2026
Dirección IP84.200.205[.]165Asociada al actor desde mayo de 2026 hasta junio de 2026
Dirección IP185.225.17[.]225Asociada al actor desde junio de 2026 hasta julio de 2026
Dirección IP79.133.46[.]209Asociada al actor durante julio de 2026
Dirección IP88.80.150[.]199Asociada al actor durante julio de 2026
Dirección IP88.80.150[.]200Asociada al actor durante julio de 2026
Dirección IP88.80.150[.]202Asociada al actor durante julio de 2026
Dirección IP185.82.73[.]162Asociada al actor desde enero de 2025 hasta marzo de 2026
Dirección IP185.82.73[.]164Asociada al actor desde enero de 2025 hasta marzo de 2026
Dirección IP185.82.73[.]165Asociada al actor desde enero de 2025 hasta marzo de 2026
Dirección IP185.82.73[.]167Asociada al actor desde enero de 2025 hasta marzo de 2026
Dirección IP185.82.73[.]168Asociada al actor desde enero de 2025 hasta marzo de 2026
Dirección IP185.82.73[.]170Asociada al actor desde enero de 2025 hasta marzo de 2026
Dirección IP185.82.73[.]171Asociada al actor desde enero de 2025 hasta marzo de 2026
Dirección IP135.136.1[.]133Asociada al actor durante marzo de 2026

Nota: Las direcciones IP y los dominios están deliberadamente desactivados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/iran-hackers-exploit-rockwell-plcs/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.