El general retirado Paul Nakasone, exdirector de la Agencia de Seguridad Nacional, ha pedido reforzar la protección de las infraestructuras hídricas de EE. UU. tras una serie de intrusiones sospechosas que afectan a instalaciones de al menos 12 estados.
En declaraciones a los periodistas durante la conferencia DEF CON, Nakasone afirmó que los controladores lógicos programables (PLC) utilizados por los operadores de agua y aguas residuales no deberían ser accesibles directamente desde internet. Estos dispositivos recopilan información operativa, como los niveles de los embalses y depósitos, y pueden controlar equipos, incluidas las bombas.
El FBI informó a finales de julio de que estaba investigando ataques perpetrados por «actores cibernéticos maliciosos» contra dispositivos de tecnología operativa. Investigadores de seguridad han relacionado la actividad reciente con operadores iraníes, citando un historial de campañas vinculadas a Irán contra PLC del sector del agua. Sin embargo, ni el FBI ni la administración Trump han atribuido públicamente la responsabilidad de los últimos incidentes.
Nakasone afirmó que las autoridades parecían estar adoptando un enfoque prudente respecto a la atribución, aunque señaló que grupos iraníes ya han demostrado anteriormente la capacidad y la aparente intención de atacar este tipo de sistemas. Cynthia Kaiser, vicepresidenta sénior del Halcyon Ransomware Research Center, declaró por separado a los periodistas que consideraba muy probable la participación iraní.
Una superficie de ataque amplia y desigual
Según Nakasone, las infraestructuras hídricas de EE. UU. están distribuidas entre aproximadamente 50.000 municipios, y muchos operadores cuentan con financiación limitada, equipos tecnológicos reducidos o ningún personal dedicado a la ciberseguridad. Esta combinación puede dificultar la aplicación de controles de seguridad coherentes en instalaciones con equipos y prácticas operativas muy diferentes.
Argumentó que la protección del sector requerirá una cooperación más estrecha entre el Gobierno, las empresas de servicios públicos, los investigadores y la comunidad de seguridad, en lugar de depender únicamente de operadores individuales. Un ejemplo es DEF CON Franklin, una iniciativa en la que hackers voluntarios colaboran con organizaciones del sector del agua para identificar y solucionar vulnerabilidades.
Nakasone también participa en el Institute of National Security y el Wicked Problems Lab de la Universidad Vanderbilt. Además, trabaja en Project Chimera, una plataforma de ciberseguridad de código abierto concebida para mejorar la resiliencia de las infraestructuras críticas.
Estas declaraciones refuerzan las recomendaciones consolidadas para los entornos de tecnología operativa: limitar la exposición a internet, separar las redes de control de los sistemas empresariales, restringir el acceso remoto y supervisar los dispositivos para detectar actividad inusual.
