Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6832
)
- ► septiembre (Total: 90 )
-
▼
agosto
(Total:
750
)
-
Europa impone reglas estrictas a ChatGPT como busc...
-
OpenClaw 2.0 con mejoras de seguridad para agentes...
-
Linux 7.3 roza las 41 millones de líneas de código
-
Musk quiere quemar gas para alimentar la IA
-
Microsoft confirma falsas alertas de Defender desa...
-
Fire Ant, grupo vinculado a China, secuestra route...
-
Extraditan a nigerianos a EE. UU. por sextorsión y...
-
Fallo crítico de Microsoft UFO permite controlar A...
-
Fallo de Composer expone claves SSH y archivos sen...
-
Los bloqueos de LaLiga se intensifican: la web del...
-
Usan CAPTCHA falso de Cloudflare para infiltrarse ...
-
Hasbro, el gigante de los juguetes, admite filtrac...
-
Malware de hackers expone sus propias herramientas...
-
iPhone Ultra: caro de comprar y reparar
-
Bots dominan el 91% de las compras de RAM
-
GTA 6: disparadas las reservas tras tráiler de Net...
-
Gemini en Android Auto distrae a los conductores
-
OpenAI retira sus modelos de Cursor tras compra de...
-
Windows 11 moderniza función de hace 25 años
-
Linus Torvalds: usar IA para arreglar Linux fue in...
-
Cloudflare libera 100 TB de RAM sin cambiar un sol...
-
Filtrados más de 12 TB de archivos de Steam que ab...
-
WhatsApp detecta estafas con IA local
-
Cinco fallos críticos en temas y plugins de WordPr...
-
Brave integra alias de correo electrónico para evi...
-
Meta impide grabar en secreto con sus gafas
-
Gemini Notebook actualiza sus límites
-
Fallos críticos de ServiceNow permiten ejecutar có...
-
OpenAI golpeó fuerte a Hugging Face
-
iPhone 17 Pro resiste caída de 30 km
-
Google usa IA para gestionar viajes
-
Modo Dios sigue vivo en Windows 11 pese a Microsoft
-
Investigador demuestra que Claude Code puede ser e...
-
Android 17 implementa ECH en todo el sistema para ...
-
Windows 10 no soportará GTA VI
-
PaperCut lanza un segundo parche de emergencia par...
-
IA: alerta por ola de ciberataques
-
Explotan fallo en Cosmos EVM a pesar de que Cosmos...
-
Berlín se niega a pagar el rescate a los que robar...
-
GTA VI podría vaciar las oficinas
-
Gemini convierte Excel en apps
-
El SSD SanDisk de 64 GB de hace 16 años se niega a...
-
Banda de ransomware TITAN afirma que su IA analiza...
-
Estudia ingeniería informática gratis con este rep...
-
700 agentes de IA coordinados secretamente para ha...
-
Atacan infraestructura de IA con RCE, inyección de...
-
Cárcel para un hombre de 68 años que ganó 1,3 mill...
-
Fallo en el plugin de donaciones GiveWP para WordP...
-
Meta pagará 18.000 millones por adicción a sus redes
-
Grave fallo de cPanel podría permitir que un usuar...
-
AWS muestra cómo credenciales robadas permiten ata...
-
Vulnerabilidades de TeamViewer permiten ejecución ...
-
Malware Massiv ataca apps de IPTV en España
-
Razer lanza colección por los 25 años de Xbox
-
Lanzada la actualización KB5120998 de Windows 11 c...
-
Más de 100 entidades tecnológicas piden reforzar l...
-
Zen 6 compatible con AM5
-
Instalan malware mediante currículums falsos de es...
-
Filtración en universidad rusa revela entrenamient...
-
Windows XP cumple 25 años
-
Más de 8.300 servidores Gitea expuestos a ataques ...
-
Vulnerabilidades en el robot humanoide Unitree G1 ...
-
Ya disponible Ubuntu 26.04.1 LTS
-
Photoshop integra IA para editar con prompts y boc...
-
Cae uno de los mayores imperios de la piratería mu...
-
OpenAI advierte que el reward hacking llevó a agen...
-
OpenAI crea IA autónoma
-
Casi 700 agentes de IA coordinados en el ataque a ...
-
Next.js corrige fallos críticos de AVIF y Windows ...
-
Bill Gates advierte sobre el impacto de la IA
-
PaperCut sufre un ataque de día cero que está golp...
-
Roban datos de 8,7 millones de clientes en tres ae...
-
Policía australiana detiene a presuntos cerebros d...
-
Vulnerabilidad en dispositivos TP-Link Kasa permit...
-
Vulnerabilidad crítica de cPanel permite control t...
-
Secuestran Claude Code Opus 5 Auto Mode mediante p...
-
CISA advierte vulnerabilidad en Citrix NetScaler e...
-
Ciberdelincuentes venden números de seguridad soci...
-
Google lanza Gemini Omni 1.1 Flash para vídeos pro...
-
LibreOffice 26.8 se actualiza y rechaza la IA
-
OpenAI banea cuentas de ChatGPT vinculadas a Rusia...
-
OpenAI limita mensajes de GPT-5.6 Sol en ChatGPT Plus
-
El FBI desarticula infraestructura de QTFY vincula...
-
Operación Jackal IV de INTERPOL: 58 detenidos y 26...
-
28.000 repositorios Git expuestos revelan claves A...
-
Claude Opus 4.6 vulnera el límite de reservas del ...
-
Mac Studio M5: potencia extrema para IA
-
Vulnerabilidades de SonicWall NetExtender permiten...
-
Vulnerabilidades críticas en Next.js permiten ejec...
-
Vulnerabilidad en plugin TranslatePress de WordPre...
-
Garmin actualiza funciones en modelos antiguos
-
21 fallos críticos de Ubiquiti UniFi permiten salt...
-
Apple renueva Mac Mini y Studio con chip de 2nm
-
Comando de Windows para liberar espacio sin riesgo...
-
Llega NVIDIA DLSS 4.5 Ray Reconstruction
-
China sustituirá Windows por Linux
-
Linux cumple 35: el kernel aficionado que ahora im...
-
El gusano Morris infectó el 10% de Internet
-
Amazon sube el precio de sus dispositivos Echo, Ki...
-
UE busca sustituir a Visa y Mastercard para 2029
-
Chrome 152: 327 correcciones de seguridad y 10 crí...
-
Alerta por vulnerabilidad crítica de RCE en Gitea ...
-
Fallos de OpenSSL permiten colapsar servidores y c...
-
Qualcomm rompe la barrera de los 5 GHz en smartpho...
-
OpenAI suspende cuentas rusas de ChatGPT vinculada...
-
Intel convierte Diamond Rapids en una bestia de 25...
-
EE. UU. impone sanciones a hackers vinculados a Ir...
-
Ciberataque masivo colapsa los servicios digitales...
-
91 vulnerabilidades de Spring afectan a más de 209...
-
AliExpress usa WebAudio API para rastreo silencios...
-
Passkeys de WhatsApp alcanzan mil millones de usua...
-
Falso análisis de Microsoft pide quitar antivirus ...
-
La IA preferida de los hackers es DeepSeek
-
Fallo en plataforma B2B de Tata permite robo de cu...
-
Ocho agentes de IA vulneran sistemas gubernamental...
-
Sony: los juegos digitales no son tuyos
-
AWS Network Firewall ya muestra el recuento de reg...
-
Fallo sin parchear en Calix permite a hackers salt...
-
DOOM 64 estrena trazado de trayectorias
-
Crisis de RAM hunde a marca de Linux Pine64
-
Falsa demo de GTA 6 es malware que roba contraseña...
-
Ciberatacantes aprovechan fallos de miniOrange SAM...
-
Fallo crítico en Red Hat Keycloak permite tomar cu...
-
AliExpress es señalada por rastrear usuarios media...
-
Una página web maliciosa podría contaminar tu mode...
-
IA china crea vídeos desde PowerPoint
-
Investigador revela cinco vulnerabilidades crítica...
-
Vulnerabilidades en TP-Link Archer permiten ataque...
-
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1794
)
seguridad
(
1763
)
software
(
1080
)
hardware
(
912
)
google
(
781
)
Malware
(
710
)
privacidad
(
671
)
ransomware
(
537
)
Windows
(
521
)
exploit
(
499
)
android
(
473
)
linux
(
431
)
cve
(
375
)
nvidia
(
307
)
tutorial
(
300
)
manual
(
282
)
hacking
(
260
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
140
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
programación
(
121
)
twitter
(
121
)
youtube
(
83
)
firmware
(
81
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
70
)
office
(
62
)
antivirus
(
52
)
hack
(
52
)
Kernel
(
49
)
javascript
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
Ciberataque a central eléctrica polaca: acceden a los controles mediante red celular privada y apagan turbina
martes, 11 de agosto de 2026
|
Publicado por
el-brujo
|
Editar entrada
Atacantes deshabilitaron una turbina y el sistema de tratamiento de agua de una planta energética polaca accediendo a través de una red celular privada. El ataque comenzó en un parque eólico y avanzó mediante el uso de credenciales predeterminadas y una configuración de red permisiva. No se utilizó malware, sino funciones legítimas de los dispositivos para detener la operación y borrar rastros.
Unos atacantes detuvieron una turbina de vapor y el sistema de tratamiento de agua de proceso en una planta polaca de cogeneración de calor y electricidad, accediendo a través de la red celular privada que el operador de la red local utiliza para alcanzar equipos remotos.
La planta suministra calefacción a aproximadamente 50,000 residentes. La recuperación comenzó alrededor de las 7:30 a.m. mientras los intrusos aún estaban activos dentro de la red, y los clientes no perdieron ni el calor ni la electricidad.
CERT Polska reveló el incidente de diciembre de 2025 el 8 de agosto, tras una investigación que duró más de tres meses. El primer ministro de Polonia había dicho en enero que dos plantas de cogeneración fueron afectadas. Esta es la segunda.
La ruta pasó a través de un APN privado, o nombre del punto de acceso: una red de datos celulares dedicada gestionada por el operador del sistema de distribución. Una configuración que permitía que dispositivos arbitrarios en ese APN se comunicaran entre sí permitió al atacante pivotar desde una red de parque eólico comprometida hacia un controlador en la planta de cogeneración.
CERT afirma que alcanzar una red de control industrial a través de un APN privado fue, según su leal saber y entender, "el primer caso en que se observa este vector de ataque en un ciberataque del mundo real". El parque eólico y la planta son instalaciones separadas, y ninguna de ellas gestiona la red que los vinculaba.
El informe no establece un CVE como causa de la intrusión, y los investigadores no pudieron determinar si se había explotado una vulnerabilidad en el router Teltonika, por lo que no hay un único parche de software que aplicar.
El controlador WAGO accesible a través del APN aún tenía credenciales de administrador predeterminadas, mientras que el APN privado permitía el tráfico entre clientes. La primera recomendación de CERT es auditar la configuración del APN privado y activar el aislamiento de clientes.
También aconseja tratar el APN como no confiable desde el lado de la tecnología operativa (OT), segmentando y restringiendo el tráfico, eliminando servicios de gestión innecesarios de las interfaces accesibles por APN y cambiando las credenciales predeterminadas.
CERT afirma que sus encuestas revelaron que las organizaciones polacas que utilizan APNs privados suelen permitir que cualquier dispositivo de la red alcance a cualquier otro. Cree que configuraciones similares están desplegadas ampliamente en otros países. El servicio SSH del router, la interfaz web del controlador y el APN permisivo funcionaban según su configuración.
La ruta del ataque comenzó en un parque eólico, donde un dispositivo FortiGate servía tanto de firewall como de concentrador VPN. Su VPN estaba expuesta a internet y permitía cuentas sin autenticación multifactor. El atacante tenía privilegios administrativos en el dispositivo y probablemente los utilizó para obtener credenciales de VPN que pudieran alcanzar todos los segmentos de la red.
El operador de distribución requería que las comunicaciones con la unidad terminal remota de la subestación se ejecutaran sobre el protocolo serial DNP3.0, y ese requisito se cumplió. Pero no había requisitos equivalentes para la interfaz de gestión del router celular, que se encontraba en una segunda interfaz, un puerto Ethernet conectado a una VLAN detrás del firewall comprometido.
El parque eólico cumplió el requisito DNP3.0 que se le había dado y aun así proporcionó la ruta de entrada. Ese requisito regulaba cómo viajaban los datos, no cómo se administraba el dispositivo que los transportaba.
El router era un Teltonika RUTX50 cuya contraseña predeterminada había sido cambiada durante el despliegue. Los investigadores recuperaron inicios de sesión SSH exitosos repetidamente, pero no pudieron establecer cómo el atacante obtuvo esa contraseña.
Hasta el 11 de agosto, se revisaron las vulnerabilidades publicadas en el propio firmware del router y no se encontró ninguna que entregara la contraseña a un atacante no autenticado. Los dos fallos de la serie RUT en el aviso de Teltonika de la CISA de 2023 (CVE-2023-32349 y CVE-2023-32350) requieren privilegios existentes en el dispositivo, y los fallos del módem del RUTX50 solo causan denegación de servicio. No se descarta un fallo no publicado.
Los registros del operador móvil llevaron a CERT a evaluar que el atacante probablemente utilizó el túnel SSH a través del router para alcanzar el APN privado. A partir del 18 de diciembre, el atacante escaneó el APN y encontró un controlador WAGO PFC200 que exponía su interfaz de administración web con credenciales de administrador predeterminadas. La actividad SSH posterior sugiere que el servicio probablemente fue habilitado a través de esa interfaz, y la correlación de marcas de tiempo llevó a CERT a evaluar que el atacante probablemente tunelizó a través del WAGO hacia la red OT de la planta.
El 25 de diciembre, el atacante se conectó con éxito a tres PLCs de Siemens a través del protocolo S7, actividad que CERT considera que probablemente fue un reconocimiento para las acciones destructivas posteriores.
El 29 de diciembre, la actividad del atacante dentro de la red de cogeneración se extendió desde aproximadamente las 5:30 a.m. hasta las 10:10 a.m., comenzando la recuperación de la planta alrededor de las 7:30 a.m. Según el personal de la planta, los controladores Siemens S7-300, S7-1200 y S7-1500 fueron cambiados a modo STOP y protegidos con contraseña, deteniendo la turbina y el sistema de tratamiento de agua de proceso e interrumpiendo la cogeneración.
Siete servidores de dispositivos seriales Moxa y tres switches también fueron restablecidos a los valores de fábrica, se les cambiaron las contraseñas y se les asignaron direcciones IP inalcanzables como 127.0.0.1. CERT dice que el tiempo indica con un alto grado de confianza que esas acciones fueron automatizadas. Nada de esto requirió malware, y el informe no describe ninguno.
Cada paso destructivo utilizó una función compatible del dispositivo, invocada a través de los protocolos en los que funciona la planta.
Luego, el atacante dañó la vía de entrada. La tabla de particiones del controlador WAGO fue corrompida, dejándolo incapaz de arrancar y sin generar registros útiles. Unos 30 minutos después de la última actividad observada en la planta, el atacante restableció el router Teltonika a los valores de fábrica, cambió su contraseña de administrador y le asignó la dirección inalcanzable 127.0.0.1, luego restableció el FortiGate, provocando la pérdida de sus registros.
CERT dice que las versiones de RutOS anteriores a la 7.07 (ver aquí) conservaban su base de datos de eventos después de un restablecimiento de fábrica, razón por la cual sobrevivieron los registros de inicio de sesión SSH.
La planta no lo interpretó inicialmente como un ataque. Había tareas de mantenimiento en curso, por lo que el operador registró la interrupción como un probable error del contratista y lo informó solo para fines informativos; CERT abrió un incidente porque ya conocía eventos similares. El reconocimiento dentro de la red de la planta se había realizado del 18 al 25 de diciembre, incluyendo un escaneo de puertos que comenzó en la dirección del sistema SCADA.
No se ha nombrado a ningún actor para este incidente. La campaña más amplia de diciembre generó cuatro evaluaciones separadas en enero, del gobierno de Polonia (gobierno), CERT Polska, ESET y Dragos. Cada una tiene un enfoque diferente: la preparación de la campaña, su infraestructura, el malware wiper utilizado contra otros objetivos y su forma general. Ninguna de ellas aborda esta intrusión.
Los APN privados todavía aparecen en las guías federales como una opción de aislamiento. Un aviso del FBI y la EPA del 30 de julio (aviso FBI/EPA) sobre ataques contra PLCs del sector del agua expuestos a internet enumera un APN privado entre las arquitecturas aisladas que los operadores deberían considerar para alcanzar equipos OT a través de enlaces celulares.
Fuente:
THN
Unos atacantes detuvieron una turbina de vapor y el sistema de tratamiento de agua de proceso en una planta polaca de cogeneración de calor y electricidad, accediendo a través de la red celular privada que el operador de la red local utiliza para alcanzar equipos remotos.
La planta suministra calefacción a aproximadamente 50,000 residentes. La recuperación comenzó alrededor de las 7:30 a.m. mientras los intrusos aún estaban activos dentro de la red, y los clientes no perdieron ni el calor ni la electricidad.
CERT Polska reveló el incidente de diciembre de 2025 el 8 de agosto, tras una investigación que duró más de tres meses. El primer ministro de Polonia había dicho en enero que dos plantas de cogeneración fueron afectadas. Esta es la segunda.
La ruta pasó a través de un APN privado, o nombre del punto de acceso: una red de datos celulares dedicada gestionada por el operador del sistema de distribución. Una configuración que permitía que dispositivos arbitrarios en ese APN se comunicaran entre sí permitió al atacante pivotar desde una red de parque eólico comprometida hacia un controlador en la planta de cogeneración.
CERT afirma que alcanzar una red de control industrial a través de un APN privado fue, según su leal saber y entender, "el primer caso en que se observa este vector de ataque en un ciberataque del mundo real". El parque eólico y la planta son instalaciones separadas, y ninguna de ellas gestiona la red que los vinculaba.
El informe no establece un CVE como causa de la intrusión, y los investigadores no pudieron determinar si se había explotado una vulnerabilidad en el router Teltonika, por lo que no hay un único parche de software que aplicar.
El controlador WAGO accesible a través del APN aún tenía credenciales de administrador predeterminadas, mientras que el APN privado permitía el tráfico entre clientes. La primera recomendación de CERT es auditar la configuración del APN privado y activar el aislamiento de clientes.
También aconseja tratar el APN como no confiable desde el lado de la tecnología operativa (OT), segmentando y restringiendo el tráfico, eliminando servicios de gestión innecesarios de las interfaces accesibles por APN y cambiando las credenciales predeterminadas.
CERT afirma que sus encuestas revelaron que las organizaciones polacas que utilizan APNs privados suelen permitir que cualquier dispositivo de la red alcance a cualquier otro. Cree que configuraciones similares están desplegadas ampliamente en otros países. El servicio SSH del router, la interfaz web del controlador y el APN permisivo funcionaban según su configuración.
La ruta del ataque
La ruta del ataque comenzó en un parque eólico, donde un dispositivo FortiGate servía tanto de firewall como de concentrador VPN. Su VPN estaba expuesta a internet y permitía cuentas sin autenticación multifactor. El atacante tenía privilegios administrativos en el dispositivo y probablemente los utilizó para obtener credenciales de VPN que pudieran alcanzar todos los segmentos de la red.
El operador de distribución requería que las comunicaciones con la unidad terminal remota de la subestación se ejecutaran sobre el protocolo serial DNP3.0, y ese requisito se cumplió. Pero no había requisitos equivalentes para la interfaz de gestión del router celular, que se encontraba en una segunda interfaz, un puerto Ethernet conectado a una VLAN detrás del firewall comprometido.
El parque eólico cumplió el requisito DNP3.0 que se le había dado y aun así proporcionó la ruta de entrada. Ese requisito regulaba cómo viajaban los datos, no cómo se administraba el dispositivo que los transportaba.
El router era un Teltonika RUTX50 cuya contraseña predeterminada había sido cambiada durante el despliegue. Los investigadores recuperaron inicios de sesión SSH exitosos repetidamente, pero no pudieron establecer cómo el atacante obtuvo esa contraseña.
Hasta el 11 de agosto, se revisaron las vulnerabilidades publicadas en el propio firmware del router y no se encontró ninguna que entregara la contraseña a un atacante no autenticado. Los dos fallos de la serie RUT en el aviso de Teltonika de la CISA de 2023 (CVE-2023-32349 y CVE-2023-32350) requieren privilegios existentes en el dispositivo, y los fallos del módem del RUTX50 solo causan denegación de servicio. No se descarta un fallo no publicado.
Los registros del operador móvil llevaron a CERT a evaluar que el atacante probablemente utilizó el túnel SSH a través del router para alcanzar el APN privado. A partir del 18 de diciembre, el atacante escaneó el APN y encontró un controlador WAGO PFC200 que exponía su interfaz de administración web con credenciales de administrador predeterminadas. La actividad SSH posterior sugiere que el servicio probablemente fue habilitado a través de esa interfaz, y la correlación de marcas de tiempo llevó a CERT a evaluar que el atacante probablemente tunelizó a través del WAGO hacia la red OT de la planta.
El 25 de diciembre, el atacante se conectó con éxito a tres PLCs de Siemens a través del protocolo S7, actividad que CERT considera que probablemente fue un reconocimiento para las acciones destructivas posteriores.
El 29 de diciembre, la actividad del atacante dentro de la red de cogeneración se extendió desde aproximadamente las 5:30 a.m. hasta las 10:10 a.m., comenzando la recuperación de la planta alrededor de las 7:30 a.m. Según el personal de la planta, los controladores Siemens S7-300, S7-1200 y S7-1500 fueron cambiados a modo STOP y protegidos con contraseña, deteniendo la turbina y el sistema de tratamiento de agua de proceso e interrumpiendo la cogeneración.
Siete servidores de dispositivos seriales Moxa y tres switches también fueron restablecidos a los valores de fábrica, se les cambiaron las contraseñas y se les asignaron direcciones IP inalcanzables como 127.0.0.1. CERT dice que el tiempo indica con un alto grado de confianza que esas acciones fueron automatizadas. Nada de esto requirió malware, y el informe no describe ninguno.
Cada paso destructivo utilizó una función compatible del dispositivo, invocada a través de los protocolos en los que funciona la planta.
Luego, el atacante dañó la vía de entrada. La tabla de particiones del controlador WAGO fue corrompida, dejándolo incapaz de arrancar y sin generar registros útiles. Unos 30 minutos después de la última actividad observada en la planta, el atacante restableció el router Teltonika a los valores de fábrica, cambió su contraseña de administrador y le asignó la dirección inalcanzable 127.0.0.1, luego restableció el FortiGate, provocando la pérdida de sus registros.
CERT dice que las versiones de RutOS anteriores a la 7.07 (ver aquí) conservaban su base de datos de eventos después de un restablecimiento de fábrica, razón por la cual sobrevivieron los registros de inicio de sesión SSH.
La planta no lo interpretó inicialmente como un ataque. Había tareas de mantenimiento en curso, por lo que el operador registró la interrupción como un probable error del contratista y lo informó solo para fines informativos; CERT abrió un incidente porque ya conocía eventos similares. El reconocimiento dentro de la red de la planta se había realizado del 18 al 25 de diciembre, incluyendo un escaneo de puertos que comenzó en la dirección del sistema SCADA.
No se ha nombrado a ningún actor para este incidente. La campaña más amplia de diciembre generó cuatro evaluaciones separadas en enero, del gobierno de Polonia (gobierno), CERT Polska, ESET y Dragos. Cada una tiene un enfoque diferente: la preparación de la campaña, su infraestructura, el malware wiper utilizado contra otros objetivos y su forma general. Ninguna de ellas aborda esta intrusión.
Los APN privados todavía aparecen en las guías federales como una opción de aislamiento. Un aviso del FBI y la EPA del 30 de julio (aviso FBI/EPA) sobre ataques contra PLCs del sector del agua expuestos a internet enumera un APN privado entre las arquitecturas aisladas que los operadores deberían considerar para alcanzar equipos OT a través de enlaces celulares.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.