INGENIERÍA PLC

Ciberataques a PLC de Rockwell Automation en 2026: Lecciones para usuarios de sistemas heredados

Hogar Noticias

Ciberataques a PLC de Rockwell Automation en 2026: Lecciones para usuarios de sistemas heredados

Ciberataques a PLC de Rockwell Automation en 2026: Lecciones para usuarios de sistemas heredados

July 28, 2026

El mayor incidente de seguridad en tecnología operativa (OT) de 2026 se desarrolló a lo largo de seis semanas esta primavera. Entre marzo y mediados de abril, piratas informáticos iraníes atacaron sistemáticamente cerca de 4000 PLC de Rockwell Automation y Allen-Bradley conectados a internet en infraestructuras críticas de Estados Unidos. Esta campaña motivó una alerta federal conjunta de CISA, el FBI, la NSA, el Departamento de Energía (DOE), la Agencia de Protección Ambiental (EPA) y el Comando Cibernético de Estados Unidos el 7 de abril, seguida de un informe de Censys sobre la exposición a vulnerabilidades el 10 de abril.

Los ingenieros que utilizan sistemas Rockwell antiguos (SLC 500, PLC-5, MicroLogix de generaciones anteriores) deben prestar atención. Este ataque se gestó durante años.

 

Lo sucedido: Cronología de la campaña de 2026

 

Marzo de 2026. La actividad de amenazas iraníes contra la infraestructura crítica de EE. UU. se intensificó drásticamente. Atacantes alineados con dos grupos principales, CyberAv3ngers, vinculado a la Guardia Revolucionaria Islámica (IRGC), y Handala, vinculado al Ministerio de Inteligencia y Seguridad (MOIS), comenzaron a realizar un reconocimiento sistemático de los dispositivos de control industrial conectados a internet. Su objetivo eran los PLC de Rockwell Automation expuestos en el puerto 44818 a través de EtherNet/IP.

7 de abril. CISA, el FBI, la NSA, el DOE, la EPA y el Comando Cibernético de EE. UU. emitieron un aviso conjunto confirmando que los atacantes habían extraído archivos de proyectos de dispositivos comprometidos, manipulado pantallas HMI y SCADA, e implementado malware de borrado de datos. Al menos una planta potabilizadora se vio obligada a operar manualmente tras perder el control del PLC.

10 de abril. Censys publicó datos de exposición que muestran que 5219 hosts globales respondieron como dispositivos Rockwell o Allen-Bradley accesibles a través de EtherNet/IP, aproximadamente 3900 dentro de los Estados Unidos. La gran mayoría simplemente estaban conectados a internet pública con la configuración predeterminada.

Los atacantes no explotaron vulnerabilidades de día cero. Utilizaron Shodan y Censys para encontrar PLC de la marca Rockwell en internet, y luego intentaron explotar credenciales predeterminadas y comandos EtherNet/IP directos.

 

¿Qué dispositivos fueron el objetivo?

 

Cualquier PLC de Rockwell Automation o Allen-Bradley con conectividad Ethernet expuesta a Internet era un objetivo viable. Los modelos afectados incluían ControlLogix (serie 1756, el modelo insignia ampliamente utilizado en infraestructuras críticas), CompactLogix (series 1769, 5370, 5380, comunes en empresas de fabricación y servicios públicos de tamaño mediano), MicroLogix (series 1100, 1400, más antiguas y ampliamente utilizadas en instalaciones más pequeñas y sitios remotos), SLC 500 con Ethernet (diseñado en la década de 1990 sin características de seguridad significativas) y PLC-5 con Ethernet (un diseño de la década de 1980 que todavía funciona en la industria del petróleo y el gas, el agua y la industria pesada).

Los atacantes no necesitaban capacidades avanzadas. EtherNet/IP implementa una autenticación mínima por diseño, y muchos sitios nunca habían cambiado las contraseñas predeterminadas, deshabilitado los servicios CIP no utilizados ni agregado un cortafuegos entre sus PLC y la red del operador.

 

Por qué esto es importante para los usuarios de PLC heredados

 

La campaña de Rockwell de 2026 expone una vulnerabilidad estructural que se había postergado durante dos décadas. Cientos, posiblemente miles, de sistemas SLC 500 y MicroLogix siguen en funcionamiento en plantas de tratamiento de agua, centrales energéticas y fábricas estadounidenses. Estos controladores se diseñaron antes de que se concibieran los PLC conectados a internet. Carecen de autenticación criptográfica, arranque seguro, control de acceso basado en roles y, a menudo, de un mecanismo de actualización de firmware.

No se puede parchear un PLC-5. No existe ninguna actualización que incorpore cifrado al puente serie-Ethernet de un SLC 500. Los dispositivos son como son.

Esto establece un plazo estricto. La Directiva NIS2 de la UE exige su cumplimiento para octubre de 2026, con multas sustanciales, y abarca explícitamente los sistemas OT. Si bien Estados Unidos carece de una regulación equivalente, las normativas sectoriales de la TSA, el DOE y la EPA apuntan en la misma dirección. Las instalaciones que utilizan PLC heredados con acceso a internet incumplen cada vez más la normativa, algo que ya ocurría antes de que los grupos APT iraníes comenzaran a identificar sus controladores.

El comunicado conjunto del 7 de abril deja claro que las agencias federales consideran ahora estos dispositivos un vector activo de seguridad nacional.

 

Qué hacer si utiliza PLC Rockwell antiguos

 

Paso 1: Audite todos los PLC de su red. Utilice Shodan, Censys o herramientas de detección de activos OT (Dragos, Nozomi, Claroty) para identificar todos los dispositivos Rockwell en sus rangos de IP públicas. En el análisis de Censys, la mayoría de los dispositivos expuestos no lo fueron intencionalmente. Estaban detrás de firewalls mal configurados o se conectaron para solucionar problemas de forma remota y nunca se desconectaron.

Paso 2: Desconecte los PLC de internet. Coloque todos los PLC Rockwell accesibles a través del puerto 44818 detrás de un cortafuegos correctamente configurado. Para el acceso remoto, utilice un módem celular con VPN, no una conexión Ethernet directa. Aísle los controladores críticos de la red eléctrica siempre que sea posible.

Paso 3: Actualice siempre que sea posible. Los controladores más recientes de las series CompactLogix 5380 y 5480 ofrecen autenticación de ranuras de confianza, extensiones de seguridad CIP y verificación de la integridad del firmware.

Paso 4: Para plataformas heredadas como SLC 500 y PLC-5, acepte que no puede actualizarlas. Tiene tres opciones. La segmentación de red con gateways unidireccionales utiliza diodos de datos o gateways unidireccionales para permitir la monitorización del tráfico saliente, impidiendo que los comandos entrantes lleguen al controlador. La migración a una plataforma actual utiliza los programas de migración de Rockwell para SLC 500 a CompactLogix y PLC-5 a ControlLogix, que son avanzados pero requieren planificación de tiempo de inactividad. Si la migración no es inmediata, es posible reforzar la seguridad in situ: cambie todas las contraseñas predeterminadas, desactive los servicios EtherNet/IP no utilizados, restrinja el acceso mediante ACL y supervise el tráfico EtherNet/IP en busca de comandos anómalos.

Ninguna de estas soluciones es perfecta. Pero cualquiera es mejor que tener a un grupo APT iraní extrayendo los archivos de tu proyecto y sobrescribiendo el firmware del controlador a las 2 de la madrugada de un sábado.

 

El ángulo de las piezas de repuesto

 

A medida que las instalaciones se esfuerzan por proteger o migrar los sistemas Rockwell obsoletos, aumenta la demanda de módulos ControlLogix y CompactLogix de repuesto (series 1756 y 1769) para la sustitución de unidades potencialmente comprometidas, dispositivos de seguridad Ethernet (dispositivos que añaden autenticación e inspección de tráfico sin necesidad de modificar el firmware del controlador), kits de migración de sistemas antiguos a actuales (adaptadores, chasis y fuentes de alimentación para la conversión de SLC 500 a CompactLogix) y módulos Allen-Bradley difíciles de encontrar para las instalaciones que mantienen repuestos de sistemas antiguos durante migraciones de varios años.

El inventario de TZTechio, que abarca desde los CompactLogix de la serie 5380 hasta los sistemas de E/S 1746 y 1771, cubre esta gama. Cuando una planta de tratamiento de agua necesita un 1756-L73 para el miércoles, la disponibilidad es crucial.

 

Contexto más amplio: Los ataques a sistemas de tecnología operativa (OT) se están acelerando.

 

La campaña de Rockwell de 2026 no fue un hecho aislado. Es el último de una serie de incidentes en tiempo extra que se han intensificado desde 2023.

Los ataques a Unitronics (2023-2024) fueron ataques vinculados a Irán contra PLC Unitronics de fabricación israelí en empresas de suministro de agua de EE. UU., utilizando el mismo método de escaneo Shodan, credenciales predeterminadas y toma de control. El borrado de 80 000 dispositivos de Stryker (marzo de 2026) ocurrió semanas antes de la campaña de Rockwell y eliminó 80 000 puntos finales de la infraestructura de dispositivos médicos. No fue un incidente de OT, pero demostró que las flotas críticas para la seguridad están en el punto de mira. La fecha límite de NIS2 (octubre de 2026) ha llevado a los Estados miembros de la UE a apresurarse para cumplir con los requisitos de notificación obligatoria de incidentes, seguridad de la cadena de suministro y gestión de riesgos de OT. La presión regulatoria de EE. UU. seguirá en 2027.

Los atacantes han aprendido que los sistemas de control industrial son el punto débil de la infraestructura crítica. La campaña de Rockwell de 2026 demuestra que no se necesitan recursos estatales para comprometer la mayoría de los PLC. Basta con una consulta a Shodan y la disposición a probar contraseñas predeterminadas.

Para quienes sean responsables de un sistema Rockwell heredado, se acabó el tiempo de planificación. Auditen sus controladores. Desconéctenlos de internet. Si no pueden protegerlos, migrenlos antes de que alguien más lo haga por ustedes.

---

*Fuentes: CISA/FBI/NSA/DOE/EPA/Comando Cibernético de EE. UU. - Aviso Conjunto, 7 de abril de 2026; Informe de investigación de Censys, 10 de abril de 2026; BleepingComputer; CNN; Defense One. Este artículo tiene fines informativos y no constituye asesoramiento sobre ciberseguridad ni cumplimiento normativo. Consulte con profesionales cualificados para su entorno específico.*

Suscribir

Continúe leyendo, manténgase informado, suscríbase y le invitamos a que nos cuente lo que piensa.

entregar
Derechos de autor 2026 @ TZ TECH Co., LTD. .Reservados todos los derechos Descargo de responsabilidad: No somos un distribuidor autorizado ni un distribuidor del fabricante del producto de este sitio web. El producto puede tener códigos de fecha más antiguos o ser una serie más antigua que la disponible directamente de fábrica o de los distribuidores autorizados. Debido a que nuestra empresa no es un distribuidor autorizado de este producto, la garantía del fabricante original no se aplica. Si bien muchos productos DCS PLC ya tendrán firmware instalado, nuestra empresa no se hace responsable de si un producto DSC PLC tendrá o no firmware y , si tiene firmware, si el firmware tiene el nivel de revisión que necesita para su aplicación. Nuestra empresa tampoco se hace responsable de su capacidad o derecho a descargar u obtener firmware para el producto de nuestra empresa, sus distribuidores o cualquier otra fuente. Nuestra empresa tampoco se hace responsable de su derecho a instalar dicho firmware en el producto. Nuestra empresa no obtendrá ni suministrará firmware en su nombre. Es su obligación cumplir con los términos de cualquier Acuerdo de licencia de usuario final o documento similar relacionado con la obtención o instalación de firmware.

mapa del sitio | Blog | XML | política de privacidad

dejar un mensaje

dejar un mensaje
Si está interesado en nuestros productos y desea conocer más detalles, deje un mensaje aquí, le responderemos lo antes posible.
entregar

Hogar

Productos

whatsApp

contacto

SU CONFIGURACIÓN DE COOKIES

Además, con su permiso, queremos colocar cookies para que su visita y su interacción con slOC sean más personales. Para ello utilizamos cookies analíticas y publicitarias. Con estas cookies, nosotros y terceros podemos rastrear y recopilar su comportamiento en Internet dentro y fuera de super-instrument.com. Con esto, nosotros y terceros adaptamos super-instrument.com y los anuncios a su interés. Al hacer clic en Aceptar, acepta esto. Si lo rechaza, solo utilizamos las cookies necesarias y lamentablemente no recibirá ningún contenido personalizado. Visite nuestra política de cookies para obtener más información o para cambiar su consentimiento en el futuro.

Accept and continue Decline cookies