La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA), el FBI y otras agencias estadounidenses han ampliado hoy una advertencia sobre ataques a sistemas industriales. La actualización, publicada en julio de 2026, recoge un cambio relevante: los grupos vinculados a Irán ya no estarían apuntando solo a dispositivos de Rockwell Automation, sino también a equipos de Siemens y Schneider Electric.
Ese cambio eleva la inquietud por el riesgo que corren las infraestructuras críticas en Estados Unidos.
La alerta explica que los atacantes están sacando partido de PLC expuestos a internet, sistemas que se usan para automatizar procesos físicos en plantas de energía, instalaciones de agua y aguas residuales, y también en entornos gubernamentales.
Según el aviso, en varios casos esos incidentes ya han causado interrupciones operativas y pérdidas económicas. Aun así, el Gobierno de Estados Unidos no ha precisado cuántas organizaciones se han visto afectadas.
La diferencia más clara en esta nueva advertencia está en el alcance.
En comunicaciones anteriores, las agencias se habían centrado sobre todo en equipos de Rockwell Automation. Por eso, que la revisión de julio de 2026 mencione de forma expresa a Siemens y Schneider Electric apunta a una campaña más amplia, y también a un conocimiento mayor de distintos entornos industriales. Las agencias hablan de una actividad dirigida contra infraestructura crítica estadounidense, sobre todo en los casos en que los PLC siguen siendo accesibles desde la red pública.
Otro punto que llama la atención en el informe es el método.
Los intrusos no se apoyan solo en malware hecho a medida ni en fallos evidentes. Según la alerta, también se les ha visto entrar en PLC expuestos usando software de ingeniería legítimo de los propios fabricantes, entre ellos Rockwell Studio 5000 Logix Designer, Schneider EcoStruxure Control Expert y Siemens TIA Portal. Eso vuelve la detección bastante más difícil, porque tanto el tráfico como la actividad pueden confundirse con tareas normales de administración o mantenimiento. En campañas anteriores asociadas a Irán, en cambio, era más habitual ver ataques apoyados en credenciales por defecto o en sistemas mal configurados.
Y una vez dentro, la cosa no se queda en espionaje.
La alerta dice que los atacantes han descargado archivos de proyecto maliciosos, alterado el comportamiento de HMI, modificado datos en sistemas de control de supervisión y adquisición de datos (SCADA) y, en algunos casos, desactivado lógica de alarmas y de parada segura. Ese tipo de manipulación puede terminar creando condiciones inseguras en operaciones físicas reales.
La advertencia encaja con otras operaciones atribuidas públicamente a Irán en los últimos años. Entre ellas están los ataques de CyberAv3ngers en 2023 contra PLC de Unitronics utilizados en instalaciones de agua en EE. UU., así como el ciberataque de marzo de 2026 contra Stryker, que afectó a la fabricación y a los envíos.
CISA, por su parte, ha añadido nuevos indicadores de compromiso y nuevas recomendaciones de mitigación. Siemens y Rockwell Automation, mientras tanto, siguen insistiendo en sus guías de seguridad en algo bastante directo: desconectar de la red pública los dispositivos de sistemas de control industrial (ICS) siempre que sea posible, y aplicar medidas de endurecimiento, segmentación de red, autenticación sólida y vigilancia continua.