Más de 4.400 PLC de Rockwell expuestos en línea en medio de riesgos cibernéticos en el sector del agua

More Than 4,400 Rockwell PLCs Found Exposed Online Amid Water Sector Cyber Risks

Un escaneo global realizado por investigadores de ciberseguridad ha identificado miles de controladores lógicos programables (PLC) de Rockwell Automation expuestos a internet, revelando desafíos continuos de ciberseguridad para los sistemas de control industrial desplegados en entornos de infraestructura crítica.

Según la empresa de ciberseguridad Forescout, se descubrieron 4.407 controladores Rockwell expuestos en todo el mundo durante un escaneo el 3 de agosto de 2026, incluyendo 2.844 dispositivos ubicados en los Estados Unidos. Entre esos dispositivos, se identificaron 22 PLC Rockwell en ciudades afectadas por incidentes cibernéticos recientes dirigidos a las empresas de servicios de agua y aguas residuales de EE. UU.

Los hallazgos no confirman que los controladores expuestos fueran comprometidos. Sin embargo, los investigadores advirtieron que conectar directamente los controladores industriales a la internet pública crea riesgos de seguridad significativos, especialmente cuando las protecciones de acceso remoto y la segmentación de red son insuficientes.

Las plataformas de PLC de Rockwell Automation se utilizan ampliamente en aplicaciones de fabricación, energía, tratamiento de agua e infraestructura. Estos sistemas proporcionan control en tiempo real sobre los procesos industriales, lo que hace que la protección de la ciberseguridad sea esencial para mantener la fiabilidad operativa. Los componentes de automatización industrial, como los sistemas Rockwell Automation ControlLogix y CompactLogix, se implementan comúnmente en entornos de producción donde una arquitectura de red segura es un requisito crítico.

Los analistas de seguridad señalaron que los ataques recientes contra las empresas de servicios de agua pueden no haber requerido exploits de software avanzados. En su lugar, los atacantes podrían obtener acceso a través de controladores expuestos, modificar la configuración de la red, cambiar contraseñas o interrumpir la comunicación entre los operadores y el equipo industrial.

La principal preocupación involucra a los PLC que son accesibles a través de redes públicas sin barreras de autenticación suficientes. Forescout destacó que la exposición de los servicios EtherNet/IP, particularmente a través de puertos de comunicación de uso común como TCP 44818, puede proporcionar a los atacantes oportunidades para identificar dispositivos industriales o modificar las configuraciones del controlador según la configuración del sistema.

La empresa de ciberseguridad informó que más del 70% de los controladores Rockwell expuestos ubicados en los Estados Unidos estaban conectados a través de grandes redes de operadores móviles. Muchos operadores industriales utilizan la comunicación celular para el monitoreo remoto y la gestión de infraestructura distribuida, pero estas conexiones requieren controles de seguridad adicionales para evitar el acceso no autorizado.

Las agencias federales, incluyendo el FBI y la Agencia de Protección Ambiental (EPA), han recomendado prácticas de ciberseguridad más sólidas para las organizaciones que operan sistemas PLC conectados a internet. Las medidas recomendadas incluyen la implementación de autenticación multifactor, la actualización del firmware, el mantenimiento de registros detallados y el aislamiento de conexiones remotas a través de redes APN privadas, soluciones VPN o arquitecturas seguras equivalentes.

Un análisis separado de Censys identificó más de 4.100 hosts EtherNet/IP de Rockwell y Allen-Bradley expuestos, y los principales proveedores de telecomunicaciones representaron una parte significativa de las conexiones identificadas. Si bien los diferentes métodos de escaneo produjeron resultados ligeramente diferentes, ambos estudios indican que miles de controladores industriales siguen siendo visibles desde la internet pública.

Los dispositivos identificados con mayor frecuencia incluyeron controladores Rockwell MicroLogix 1400, que representaron aproximadamente la mitad de los hallazgos de Forescout, seguidos por los controladores MicroLogix 1100. Estas familias de productos también fueron mencionadas en la guía de ciberseguridad del gobierno relacionada con incidentes de seguridad industrial recientes.

Los investigadores identificaron que algunos dispositivos MicroLogix 1400 ubicados en ciudades afectadas estaban ejecutando versiones de firmware asociadas con CVE-2017-16740, una vulnerabilidad que implica condiciones de desbordamiento de búfer de Modbus TCP. Rockwell Automation calificó la vulnerabilidad con una puntuación CVSS de 8.6.

La vulnerabilidad afecta a ciertos controladores MicroLogix 1400 Series B y C que ejecutan la versión de firmware 21.002 o anterior cuando la funcionalidad Modbus TCP está habilitada. Rockwell lanzó una actualización de firmware que aborda el problema, pero los expertos en ciberseguridad enfatizaron que las actualizaciones de firmware por sí solas no pueden eliminar los riesgos creados por la exposición directa a internet.

Los especialistas en ciberseguridad industrial continúan enfatizando que los sistemas PLC no deben colocarse directamente en redes públicas. Incluso los controladores completamente parcheados pueden convertirse en objetivos si los atacantes descubren rutas de comunicación expuestas o configuraciones de acceso remoto débiles.

Rockwell Automation también ha proporcionado orientación de recuperación para los operadores afectados por cambios de contraseña no autorizados en los controladores MicroLogix. El proceso de recuperación requiere acceso a copias de seguridad fuera de línea verificadas de los programas del controlador, lo que permite a las organizaciones restaurar configuraciones conocidas y funcionales.

La importancia de mantener copias de seguridad de proyectos fuera de línea se ha vuelto cada vez más clara a medida que los incidentes cibernéticos dirigidos a entornos de tecnología operativa continúan evolucionando. En las instalaciones industriales, un PLC comprometido puede afectar la visibilidad de la producción, el control de equipos y la seguridad general del proceso.

Los hallazgos recientes demuestran la creciente importancia de la gestión de la ciberseguridad de OT, especialmente a medida que los fabricantes y los operadores de infraestructura continúan expandiendo el monitoreo remoto, la conectividad en la nube y las iniciativas de transformación digital.

Los entornos industriales modernos requieren un equilibrio entre conectividad y seguridad. Si bien la integración de la red mejora la eficiencia operativa y permite análisis avanzados, los puntos de acceso protegidos de forma inadecuada pueden crear vulnerabilidades en todos los ecosistemas de producción.

Las organizaciones que operan sistemas PLC de Rockwell y otras plataformas de automatización industrial están adoptando cada vez más marcos de ciberseguridad basados en la segmentación de red, principios de confianza cero, acceso remoto seguro y monitoreo continuo.

A medida que la automatización industrial se vuelve más conectada, proteger los PLC, los sistemas SCADA y los dispositivos a nivel de campo seguirá siendo un requisito fundamental para operaciones fiables y seguras.

Escrito por: Andrew Mitchell. Andrew es un analista de automatización industrial y ciberseguridad con más de 12 años de experiencia cubriendo sistemas PLC, seguridad OT, redes industriales y protección de infraestructura crítica. Su investigación se centra en la intersección de la tecnología de automatización y la resiliencia de la ciberseguridad.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Ten en cuenta que los comentarios deben aprobarse antes de que se publiquen.