Escuchar este artículo
Preparando audio…
EN VIVOSeguimiento de Mirada Económica
Alerta internacional por ransomware Gunra contra infraestructura crítica
La [CISA](https://www.cisa.gov/news-events/news/cisa-fbi-and-partners-warn-organizations-gunra-ransomware-actors-targeting-multiple-critical), junto al FBI y agencias internacionales, emitió una advertencia sobre el ransomware Gunra, una modalidad de servicio que afecta sectores estratégicos globales. La amenaza impacta a organizaciones de salud, finanzas, servicios gubernamentales y entidades sin fines de lucro mediante una táctica de doble extorsión.
Los atacantes obtienen acceso inicial explotando las vulnerabilidades CVE-2024-55591 y CVE-2025-24472 en dispositivos conectados a internet. Una vez dentro, cifran los datos y amenazan con publicar información sensible si el rescate no se paga en un plazo de cinco a siete días, según detalla el aviso técnico.
Chris Butera, subdirector ejecutivo interino de ciberseguridad de CISA, señaló que esta variante intensifica la presión sobre las organizaciones. Las autoridades recomiendan priorizar el parcheo de sistemas expuestos, segmentar redes para evitar movimientos laterales y mantener copias de seguridad inmutables y aisladas para mitigar el impacto de posibles intrusiones.
CISA y aliados internacionales publican guía para aislar sistemas críticos
La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA), junto a organismos de Australia, Reino Unido y Canadá, publicó una guía técnica para aislar sistemas de tecnología operativa ante amenazas cibernéticas. Esta iniciativa busca garantizar la continuidad de servicios esenciales durante incidentes de seguridad o crisis geopolíticas.
El documento, denominado CI Fortify, orienta a los operadores sobre cómo identificar activos, mapear conexiones y establecer puntos de separación efectivos. Según Chris Butera, subdirector ejecutivo interino de ciberseguridad de CISA, el objetivo es permitir que las infraestructuras críticas mantengan operaciones bajo condiciones degradadas mediante rutas manuales o alternativas.
Esta medida responde a la tendencia de actores estatales de atacar sectores como energía, agua y transporte para interrumpir servicios. La guía subraya la necesidad de planes de recuperación robustos y pruebas regulares que permitan a las organizaciones sostener sus operaciones de manera independiente frente a ataques persistentes o interrupciones prolongadas.
La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA), en coordinación con el FBI, la EPA y otros organismos estadounidenses, ha emitido una actualización crítica sobre la actividad de actores cibernéticos vinculados a Irán. Estos grupos mantienen una ofensiva activa contra dispositivos de tecnología operativa (OT) conectados a internet, específicamente los controladores lógicos programables (PLC), componentes esenciales para la automatización en sectores estratégicos. La advertencia, publicada este 22 de julio de 2026, amplía el alcance de la amenaza original detectada en abril, señalando que el riesgo ya no se limita a fabricantes específicos, sino que abarca equipos de Schneider Electric, Siemens y otras marcas, lo que subraya la importancia de restringir el acceso directo a internet y asegurar el despliegue de estos dispositivos.
La importancia de esta actualización radica en la sofisticación de los métodos observados. Los atacantes han logrado manipular módulos de código reutilizables dentro de los programas de los PLC, lo que permite alterar datos en las interfaces hombre-máquina (HMI) y en los sistemas de control de supervisión y adquisición de datos (SCADA). Estas intrusiones han derivado en interrupciones operativas y pérdidas financieras para las organizaciones afectadas en sectores como el agua, el tratamiento de aguas residuales, la energía y diversos servicios gubernamentales, incluyendo administraciones locales.
La capacidad de estos actores para comprometer dispositivos expuestos a la red pública subraya una vulnerabilidad en la gestión de infraestructuras críticas. Los indicadores de compromiso y la guía de detección proporcionada por las autoridades son herramientas diseñadas para identificar cambios no autorizados en los archivos de proyecto que ejecutan los PLC. Estos indicadores funcionan como una señal de alerta: cuando un atacante intenta descargar archivos maliciosos o modificar la lógica de control, el sistema genera trazas que, si son monitoreadas correctamente, permiten a los defensores de red intervenir.
La relación entre estos indicadores es jerárquica; mientras que la detección de acceso no autorizado a la red es la primera línea de defensa, la validación de la integridad del código dentro del PLC constituye una barrera crítica antes de que el proceso físico se vea comprometido. Las implicaciones de esta información son directas: los operadores deben considerar que cualquier dispositivo OT conectado a la red pública es un objetivo potencial. La guía no debe entenderse como una solución definitiva, sino como un marco de referencia para la resiliencia.
La recomendación de las autoridades estadounidenses de restringir el acceso directo a internet para los PLC y validar constantemente los archivos de proyecto es un imperativo de continuidad operativa para cualquier empresa o entidad estatal que gestione sistemas automatizados. El impacto económico de un incidente de esta naturaleza puede ser severo, no solo por los costos directos de reparación, sino por el lucro cesante derivado de la paralización de servicios esenciales. La evidencia sugiere que los atacantes buscan activamente dispositivos con configuraciones de seguridad deficientes, lo que convierte a la gestión de accesos y la supervisión de proveedores de servicios en los pilares de la resiliencia digital.

Las organizaciones deben integrar estas directrices de detección en sus protocolos de seguridad, asumiendo que la amenaza es persistente. Es fundamental comprender que la ciberseguridad en infraestructuras críticas es un proceso de vigilancia constante. La actualización de la CISA enfatiza que los defensores de red deben revisar las guías de los fabricantes para asegurar que los despliegues de tecnología operativa no dejen puertas abiertas a actores externos.
La colaboración entre el sector público y privado, mediante el intercambio de inteligencia sobre amenazas, se perfila como una herramienta efectiva para mitigar riesgos que pueden comprometer la estabilidad de los servicios de los que dependen las comunidades y la economía. A medida que la infraestructura industrial se vuelve más conectada, la superficie de ataque se expande. La experiencia estadounidense demuestra que incluso los sistemas pueden ser vulnerados si se permite la conectividad sin restricciones.
Por ello, la validación de cambios no autorizados en los archivos de ejecución de los PLC debe ser una prioridad en las agendas de ciberseguridad de las organizaciones. La prevención es la estrategia para evitar que una intrusión digital se convierta en una crisis operativa. El panorama de amenazas descrito por las autoridades estadounidenses subraya la necesidad de una postura proactiva.
La sofisticación de los actores vinculados a Irán, que ahora demuestran capacidad para manipular código en múltiples plataformas, exige que los operadores de infraestructura crítica evalúen sus propios entornos tecnológicos. La seguridad de los sistemas de control debe ser el núcleo de la estrategia empresarial y nacional, garantizando que la eficiencia tecnológica no se traduzca en una vulnerabilidad ante actores estatales.
