Un aviso estadounidense nombra a un controlador alemán

CISA, el FBI y la NSA emitieron un aviso conjunto el 20 de agosto en el que advierten que presuntos hackers vinculados a Irán usan inteligencia artificial para generar scripts de exploit contra los controladores lógicos programables Siemens S7.

El aviso cubre prácticamente todos los PLC S7 conectados a internet, hardware usado en plantas de agua, redes energéticas e instalaciones de fabricación, y las agencias confirmaron intrusiones en Minnesota, Michigan, Arkansas, Georgia y Nueva Jersey.

La IA convirtió documentación pública en código de exploit

Las agencias explicaron que los atacantes generaron su código de exploit con modelos de IA alimentados con información disponible públicamente sobre los controladores S7, no con credenciales robadas ni conocimiento interno de los sistemas.

Ese detalle pesa más que el propio exploit: manipular un PLC antes exigía formación especializada en ICS, y ahora basta con los mismos manuales públicos que recibe cualquier cliente de S7, introducidos en un modelo que redacta el ataque.

El mismo controlador opera en plantas de agua y energía por toda Europa

Siemens diseña y fabrica la familia S7 en Alemania, y la línea está tan presente, o más, en plantas de agua, redes energéticas y fábricas de la UE como en Estados Unidos.

Hasta el momento de escribir esto, ninguna autoridad de la UE o del Reino Unido había emitido un aviso equivalente, lo que deja a los operadores europeos leyendo una advertencia estadounidense sobre hardware que está en sus propias redes, sin que se dirija directamente a ellos.

La NIS2 coloca la exposición sobre la mesa del operador

Bajo la NIS2, la responsabilidad de un PLC expuesto a internet y sin parchear recae cada vez más en el operador que lo utiliza, no en Siemens como fabricante que lo construyó.

Un operador de la UE o del Reino Unido que use controladores S7 en una red accesible desde internet debería tratar este aviso como un problema de hoy y no como algo exclusivamente estadounidense, porque la vía del exploit generado por IA solo necesita la documentación que sus propios controladores ya incluyen.