Actores de amenaza informáticos atacaron a finales de agosto los sistemas de tecnología operativa (OT) de dos plantas de agua privadas en el estado de Colorado, en los Estados Unidos. Los atacantes modificaron configuraciones de equipos, desactivaron el acceso remoto y las alarmas, y alteraron los ciclos de bombeo, según informó la oficina del gobernador Jared Polis.

Las autoridades estatales no han identificado a los responsables ni han confirmado si estos incidentes están vinculados a la campaña más amplia de ataques contra el sector hídrico estadounidense registrada este año. Las dos plantas afectadas sirven a menos de 200 personas, de acuerdo con lo reportado por los medios SecurityWeek y Security Affairs.

Una vocera de la oficina del gobernador del estado de Colorado explicó al medio Denver Post que la naturaleza de los ciberataques señalando que “estos dos incidentes consistieron en personas que cambiaron configuraciones de equipos, desactivaron el acceso remoto y las alarmas, y alteraron los ciclos de bombeo”.

La vocera añadió que los operadores de las plantas resolvieron la situación por sí mismos antes de notificar al estado, y agregó que «estos fueron incidentes breves, y los riesgos fueron abordados rápidamente por los propios proveedores”.

La oficina del gobernador vinculó los ataques con una amenaza más amplia identificada por las autoridades federales. “No podemos confirmar qué actores extranjeros pudieron haber estado involucrados, pero estamos al tanto de los esfuerzos continuos a nivel nacional de un grupo respaldado por Irán para acceder a sistemas de agua potable y residuales, según la Agencia de Ciberseguridad e Infraestructura”, afirmó la vocera.

Pese a la mención de Irán, no existe confirmación de que las plantas de Colorado formaran parte de la misma campaña que afectó a instalaciones de agua en al menos una docena de estados durante julio, y que también informamos en este blog de noticias. Entre los objetivos en esa oportunidad, figuraban los sistemas de aguas en los estados de Minnesota, Michigan, Georgia, Dakota del Sur, Nueva Jersey, Wisconsin y Alabama.

La Agencia de Protección Ambiental (EPA, por sus siglas en inglés) reportó que más de 100 sistemas de agua potable y residual en 12 estados fueron blanco de ciberataques durante este año. Desde el año fiscal 2025, ese organismo ha identificado más de 900 vulnerabilidades en más de 650 sistemas de agua y ayudó a corregir cerca de 700 de ellas en más de 500 empresas de servicios públicos.

Las autoridades federales han instado a los operadores de plantas de agua a retirar los controladores lógicos programables del acceso directo a internet y a reforzar la autenticación, especialmente en instalaciones pequeñas y rurales con recursos limitados de ciberseguridad.