CISA alerta de ataques a PLC expuestos en el sector del agua y aguas residuales
Los atacantes alcanzan controladores industriales conectados a internet, cambian contraseñas para bloquear a los operadores y modifican direcciones IP. La agencia pide sacar el OT de la red pública.

El 30 de julio de 2026, CISA publicó una alerta sobre un aumento de actores que están yendo a por controladores lógicos programables (PLC) en el sector del agua y las aguas residuales. El asunto no es un defecto de software concreto: es el resultado operativo. Los atacantes alcanzan controladores industriales expuestos a internet, cambian contraseñas para dejar a los operadores fuera y modifican direcciones IP para desconectar los equipos. Según la agencia, eso ya ha provocado avisos de hervir el agua y operación manual sostenida.
El problema es el dispositivo alcanzable
La recomendación de CISA es directa: sacar del internet los PLC y el resto de equipos de OT cuanto antes. El acceso remoto debe ir por VPN o por una pasarela, nunca directo al controlador. Pide además activar la protección por contraseña y cambiar las que vienen por defecto, limitar mediante lista blanca las IP desde las que se permite el acceso —los portátiles de ingeniería conocidos y poco más— y conservar una copia limpia de la imagen del PLC por si alguien queda bloqueado por una contraseña modificada.
Hay un detalle que merece atención. La alerta menciona los módems celulares que instalan operadores, proveedores o integradores y que a veces no están documentados ni entran en los escaneos habituales de superficie de ataque. La exposición que importa puede no aparecer en el inventario que la organización cree mantener. CISA enlaza también el aviso de Rockwell Automation sobre cómo recuperar el acceso a un MicroLogix 1400 cuando se desconoce la contraseña, la guía del NCSC británico sobre conectividad segura en OT y un aviso del FBI sobre actores maliciosos contra PLC expuestos en este sector.
Cuánta superficie hay expuesta
Aquí entra ZoomEye. Una consulta por EtherNet/IP —el protocolo asociado a los controladores de Rockwell, en el puerto TCP 44818— devolvía 41.601 activos en todo el mundo en la recogida del 15 de septiembre de 2026. Otra por Modbus, en el puerto 502, daba 37.792. Acotando Modbus a Estados Unidos salían 5.118 activos, y consultando solo el puerto en ese país, 4.745.
Estas cifras describen exposición de protocolos, no compromisos ni vulnerabilidades confirmadas. Que un controlador hable EtherNet/IP en internet no significa que esté atacado; significa que es alcanzable, que es justo la condición que CISA señala. Un resultado negativo también dice algo: la huella concreta del MicroLogix 1400 devuelve cero coincidencias y la de Rockwell como fabricante, 86. Que un modelo aparezca en un aviso no implica que el buscador tenga una huella que lo identifique, y las consultas por protocolo son más fiables que las de producto.
Ninguna de estas consultas demuestra que los activos sean de una depuradora ni que estén sin parchear. De hecho, cruzar industria del agua con el puerto 44818 da cero, y eso hay que leerlo como un hueco de clasificación de los datos, no como prueba de que no haya OT expuesto en el sector. La conclusión útil es más estrecha: hay muchísimos endpoints de protocolo industrial alcanzables desde internet y CISA reporta ataques activos contra esa misma exposición. Quien no pueda enumerar cada conexión de OT que tiene cara a internet, módems celulares incluidos, arrastra un riesgo que no ha medido.


