
Más de un millar de empresas de servicios de agua en Estados Unidos están expuestas a una vulnerabilidad oculta que no tiene que ver con tuberías envejecidas ni con plantas de tratamiento en ruinas. Según una investigación reciente de la firma de ciberseguridad SpyCloud, el peligro proviene de contraseñas de empleados robadas y está revelando un nivel de riesgo de robo de contraseñas en materia de seguridad del agua que pocos fuera del sector han comprendido plenamente. Los hallazgos de la empresa, detallados en un informe reciente, muestran que el malware creado para recolectar credenciales de inicio de sesión ya ha comprometido a más de un millar de proveedores de agua y aguas residuales en todo el país.
Conclusiones clave
SpyCloud descubrió que más de 1.787 proveedores de agua y aguas residuales de EE. UU. han sido expuestos a malware que roba contraseñas.
La investigación abarcó más de 66.000 sistemas orientados al público registrados con la Agencia de Protección Ambiental de EE. UU., lo que representa aproximadamente 10.000 organizaciones.
Aproximadamente 250 proveedores tenían credenciales expuestas que parecían otorgar acceso a redes operativas que controlan bombas físicas y el flujo de agua.
Un único dispositivo infectado en un proveedor de tecnología de medición no identificado expuso credenciales vinculadas a 167 compañías de servicios públicos de EE. UU.
Los hackers respaldados por Irán que recientemente atacaron sistemas de agua en EE. UU. no dependieron de contraseñas robadas, dijo SpyCloud, señalando en su lugar debilidades del hardware como contraseñas predeterminadas del fabricante.
Exposición generalizada de proveedores de agua de EE. UU. a malware que roba contraseñas
Casi uno de cada cinco proveedores de agua verificados por SpyCloud resultó tener credenciales ya robadas por malware infostealer, una escala que sugiere que no se trata de un problema marginal limitado a un puñado de pequeñas utilidades mal protegidas. Para llegar a esa conclusión, SpyCloud creó una base de datos que abarca más de 66.000 sistemas orientados al público vinculados a unas 10.000 organizaciones registradas con la Agencia de Protección Ambiental de EE. UU. Al contrastar esa base de datos con infecciones de malware conocidas, la empresa identificó 1.787 organizaciones cuyos contraseñas y credenciales habían sido robadas.
Lo que hace que el hallazgo sea especialmente preocupante no es solo el recuento bruto de cuentas comprometidas. Es lo que algunas de esas credenciales robadas podrían desbloquear. SpyCloud informó que al menos 250 organizaciones habían expuesto credenciales que parecían capaces de llegar a redes operativas y sistemas de acceso remoto, los controles digitales que gobiernan bombas físicas y el flujo de agua. Esa distinción importa: una contraseña de correo electrónico robada es una cosa, pero una credencial robada que abre una puerta a sistemas de control industrial es una categoría de riesgo totalmente distinta.
Caso práctico: Brecha en la red de un proveedor de tecnología de medición
Un incidente ilustra hasta qué punto una sola infección puede propagarse. El análisis de SpyCloud detectó a un proveedor de tecnología de medición no identificado cuya red contenía un dispositivo infectado con malware que roba contraseñas. A partir de ese punto de infección, el malware sustrajo credenciales vinculadas a 167 compañías de servicios públicos de EE. UU. que dependían de los servicios del proveedor de medición.
El director de Investigaciones de SpyCloud, Jason Lancaster, describió el alcance de las consecuencias de forma contundente, diciendo que la brecha entregó a los criminales las llaves para acceder a «un centenar de organizaciones que, por lo demás, no tenían relación entre sí». Esa única frase resume por qué esta historia importa más allá de cualquier empresa en particular: una vulnerabilidad en un proveedor compartido o en una tecnología de terceros puede desencadenar silenciosamente decenas e incluso cientos de víctimas separadas que nunca sospecharon que estaban expuestas.
Capacidades de malware para robo de contraseñas y dinámica de las amenazas
El malware infostealer no solo se limita a robar un nombre de usuario y una contraseña que ya están guardados en la lista de inicios de sesión del navegador. También captura tokens de sesión activos: los marcadores digitales que mantienen a un usuario conectado sin necesidad de volver a introducir credenciales cada vez. Esa segunda parte es lo que hace que esta amenaza sea especialmente peligrosa para los operadores de infraestructura crítica, que asumen que la autenticación multifactor los mantiene a salvo.
Cómo el malware elude la autenticación multifactor
Los tokens de sesión pueden permitir que un hacker inicie sesión como si fuera el titular legítimo de la cuenta, evitando el paso adicional de verificación que la autenticación multifactor debería exigir. En la práctica, esto significa que una organización puede tener la MFA configurada correctamente y, aun así, sufrir una brecha, simplemente porque el atacante nunca necesitó activar un desafío de inicio de sesión: entró con un token que ya era de confianza.
Una vez que se roban credenciales y tokens, rara vez se quedan con un único atacante. Los hackers intercambian rutinariamente datos de inicio de sesión robados en mercados clandestinos específicamente para acceder a organizaciones objetivo, y la investigación de SpyCloud subraya que las contraseñas robadas representan una vía accesible «para quien quiera comprarla o encontrarla». Esa accesibilidad forma parte de lo que separa esta amenaza de métodos de ataque más sofisticados y que requieren más recursos: no necesita herramientas avanzadas ni respaldo estatal para explotar una credencial filtrada.
Riesgos de seguridad más amplios y actores de amenazas dirigidos a la infraestructura de agua
Los hallazgos de SpyCloud llegan apenas unas semanas después de una ola separada de ataques que afectó a proveedores de agua en todo el país, una actividad que el gobierno de EE. UU. ha vinculado en privado a hackers respaldados por Irán. Esa conexión plantea una pregunta evidente: ¿son estas filtraciones de credenciales y las intrusiones vinculadas a Irán parte del mismo problema? La respuesta de SpyCloud es no.
Los ataques vinculados a Irán siguen una ruta diferente
SpyCloud dijo que no encontró evidencia de que las intrusiones respaldadas por Irán dependieran en absoluto de contraseñas robadas. En cambio, las señales en esos casos apuntaban a debilidades de seguridad incorporadas en el propio hardware: específicamente, contraseñas predeterminadas establecidas por el fabricante que no se habían cambiado en interruptores mecánicos y controladores físicos que se usan en infraestructuras críticas. Esta observación hace eco de advertencias anteriores de la agencia de ciberseguridad de EE. UU. CISA sobre la misma clase de vulnerabilidad del hardware.
Juntas, las dos líneas de investigación revelan un sector sometido a presión desde dos direcciones muy distintas a la vez. Una es una superficie de ataque moderna, basada en credenciales, impulsada por malware infostealer y el intercambio de datos de acceso. La otra es un fallo mucho más antiguo y básico: infraestructura que aún funciona con configuraciones predeterminadas que un hacker puede adivinar sin robar nada. Como lo expresó Lancaster, el sector del agua «tiene que sostener ambas historias al mismo tiempo». Ese encuadre sugiere que los defensores no pueden tratar la seguridad ante el robo de contraseñas y el reforzamiento del hardware como proyectos separados: cerrar una brecha mientras se deja abierta la otra aún deja la puerta entreabierta.
Preguntas frecuentes
¿Cuántos proveedores de agua de EE. UU. están expuestos a malware que roba contraseñas?
Según SpyCloud, más de 1.787 proveedores de agua y aguas residuales de EE. UU. han sido identificados como expuestos a malware que roba contraseñas.
¿Cuál es el riesgo asociado a las contraseñas robadas por este malware?
Las contraseñas robadas y los tokens de sesión pueden permitir que los hackers accedan a redes operativas, incluidos sistemas que controlan infraestructura física de agua, a menudo evitando la autenticación multifactor.
¿Los hackers están usando contraseñas robadas en ataques recientes de grupos respaldados por Irán contra proveedores de agua de EE. UU.?
No se encontró evidencia de que los hackers respaldados por Irán dependieran de contraseñas robadas; en su lugar, explotaron debilidades de seguridad del hardware, como contraseñas predeterminadas del fabricante.
¿En qué debe centrarse la seguridad del sector del agua para mejorar la protección contra amenazas cibernéticas?
La seguridad debe abordar tanto el riesgo generalizado de robo de contraseñas como las vulnerabilidades en el hardware de infraestructura crítica.
Artículo elaborado con la ayuda de inteligencia artificial y revisado por el equipo editorial.
