Las autoridades de del estado de Minnesota, en los Estados Unidos, investigan un ciberataque coordinado que afectó a más de 30 sistemas comunitarios de agua del estado durante los días 26 y 27 de julio. La información fue confirmada por Minnesota IT Services (MNIT), organismo que lidera la respuesta al incidente junto a agencias estatales y federales, tras detectarse incidentes con características comunes en distintas instalaciones de infraestructura crítica.

Los primeros reportes públicos sobre el incidente provinieron de las ciudades de Braham, Maple Plain, South St. Paul y Plymouth. Aunque cada municipio experimentó impactos distintos, todos informaron que activaron medidas de contingencia para mantener los servicios esenciales. En Braham, la planta de tratamiento de agua quedó temporalmente fuera de servicio luego de que los atacantes desactivaran los controles operacionales, por lo que las autoridades solicitaron a la población reducir el consumo de agua hasta restablecer el funcionamiento del sistema.

En Plymouth, el incidente se limitó a equipos conectados mediante comunicaciones celulares dentro de la infraestructura de agua potable y aguas residuales, incluyendo torres de agua y estaciones elevadoras. El municipio indicó que los operadores continuaron gestionando el sistema mediante procedimientos manuales mientras se desarrollaban las labores de recuperación.

Por su parte, Maple Plain declaró el estado de emergencia local para facilitar la respuesta al incidente después de que algunos controles automatizados resultaran afectados, mientras que South St. Paul informó interrupciones en funciones automáticas sin afectar la continuidad del servicio.

La agencia estatal de servicios de tecnología de la información del estado de Minnesota (MNIT) señaló en un comunicado que, hasta el momento, no tiene conocimiento de solicitudes activas para que los residentes modifiquen el uso de agua potable. Asimismo, confirmó que los investigadores detectaron similitudes en el momento de los ataques, los métodos de acceso y la infraestructura objetivo, aunque todavía no existe una atribución oficial sobre los responsables. La entidad confirmó al medio The Hacker News, que “más de 30 sistemas de agua en todo el estado fueron afectados”.

La respuesta involucra a MNIT, la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA), la Agencia de Protección Ambiental (EPA), el FBI y los operadores afectados. Según explicó John Israel, subcomisionado del MNIT y director de seguridad de la información de Minnesota, “los ciberataques contra la infraestructura crítica requieren una respuesta coordinada de todo el gobierno”.

El incidente ocurre pocos días después de que CISA actualizara una alerta sobre actividades de actores vinculados a Irán dirigidas contra controladores lógicos programables (PLC) expuestos a Internet, utilizados en infraestructuras críticas. La actualización amplió el alcance de la advertencia para incluir equipos fabricados por Rockwell Automation, Schneider Electric, Siemens y potencialmente otros fabricantes.

Pese a la alerta de CISA, tanto el MNIT como las autoridades federales enfatizaron que no existe una atribución formal que vincule los ataques registrados en Minnesota con esa campaña ni se han divulgado detalles sobre el método de acceso o vulnerabilidades explotadas.