🔥 Polémica
12 estados de EE.UU. hacksueados: Iran destruyó el agua con controladores industriales
El exjefe de la NSA acaba de decirlo en voz alta en DEF CON: los controladores que gestionan el agua de millones de personas no deberían estar conectados a internet. Y ya es demasiado tarde — al menos 12 estados de EE.UU. ya fueron atacados.
El general retirado Paul Nakasone, que dirigió la Agencia de Seguridad Nacional y el Comando Cibernético de EE.UU., habló el viernes en DEF CON frente a investigadores de seguridad, hackers éticos y periodistas. Su diagnóstico fue brutal: los controladores lógicos programables (PLCs) que monitorean niveles de tanques y encienden/apagan bombas de agua están expuestos a todo el mundo.
🇺🇸 50,000 municipios, 90% sin ciberseguridad
La escala del problema es aterradora. EE.UU. tiene 50,000 municipios de agua, y el 90% del agua potable del país pasa por estos sistemas. La mayoría son pequeñas operaciones con presupuestos minúsculos, personal de TI limitado o directamente cero empleados de ciberseguridad.
"Tenemos que pensar diferente sobre cómo defendemos esto," dijo Nakasone. "Hablemos de la superficie de ataque que tenemos. 50,000 municipios de agua, el 90% de nuestra agua viene de estos 50,000." La situación es como tener 50,000 puertas abiertas y solo 1,000 cerraduras.
🇮🇷 Los hackers iraníes ya están adentro
El FBI confirmó a finales de julio que está investigando ataques cibernéticos contra dispositivos de tecnología operativa, incluyendo los PLCs que controlan infraestructura de agua. Investigadores del sector privado son más categóricos: "Me sorprendería si no es Iran", dijo Cynthia Kaiser de Halcyon Ransomware Research Center a The Register en DEF CON.
Ni el FBI ni la administración Trump han culpado oficialmente a Irán, pero Nakasone fue diplomático pero claro: "Estoy seguro de que hay un actor aquí que ha demostrado tener historial de poder hacer esto... Ciertamente tienen la capacidad, hay intención... estamos en conflicto con Irán."
Los ataques no son nuevos. Iran ha dirigido campañas contra PLCs de infraestructura de agua desde al menos 2024, apuntando a dispositivos que controlan bombas, válvulas y sensores de nivel. La diferencia es que ahora los ataques están disruptivos — no solo espionaje, sino sabotaje activo.
🏗️ La ironía: los hackers white-hat salvan lo que el gobierno no protege
La solución que Nakasone propuso en DEF CON es reveladora: DEF CON Franklin, un proyecto lanzado hace dos años donde hackers voluntarios ayudan a asegurar instalaciones de agua. Sí, los mejores cerebros de ciberseguridad del mundo están trabajando gratis para proteger la infraestructura crítica que el gobierno federal no puede o no quiere defender.
Nakasone también está trabajando en Project Chimera, una plataforma de ciberseguridad construida sobre tecnologías de código abierto para mejorar la resiliencia de infraestructura crítica. Laironía: la solución es open-source para proteger sistemas que fueron diseñados sin ningún tipo de seguridad.
💧 ¿Qué significa para ti?
Si vives en EE.UU., hay una probabilidad real de que el agua que sale de tu grifo sea controlada por un dispositivo conectado a internet que no tiene firewall, no tiene autenticación y puede ser controlado desde cualquier parte del mundo. Los PLCs de $500 que gestionan tu agua potable son los mismos que los hackers iraníes están explotando.
Los municipios pequeños no tienen presupuesto para contratar especialistas en ciberseguridad. Los PLCs fueron diseñados para funcionar en redes cerradas hace décadas, pero ahora están conectados a internet para que los técnicos puedan monitorearlos remotamente. Es como poner la cerradura de tu casa en WiFi — funcional, pero cualquiera puede hackearla.
Nakasone lo resumió en una frase: "Estos PLCs no deberían estar conectados a internet." Pero lo están. Y 12 estados ya lo pagaron.
🔒 El problema real no es la tecnología — es la prioridad
El Pentágono tiene presupuesto para misiles hipersónicos pero los municipios de agua no pueden pagar un firewall básico. El FBI investiga pero no puede obligar a 50,000 municipios a implementar seguridad. Los hackers white-hat de DEF CON trabajan gratis porque saben que si el agua se contamina o se corta, la diferencia entre vida y muerte son unos cuantos bytes mal protegidos.
Y mientras tanto, Iran sigue golpeando. La pregunta no es si van a atacar de nuevo — es cuándo y en qué municipio.
Comparte esto con alguien que piense que la ciberseguridad es solo un problema de empresas tech. Tu agua potable depende de un PLC de $500 que cualquiera puede hackear desde su casa.
💬 ¿Qué opinas?
¿Debería el gobierno federal obligar a todos los municipios de agua a implementar ciberseguridad mínima? ¿O es responsabilidad de cada municipio? Deja tu opinión en los comentarios.