RISI

← Volver a la base de datos

Campaña multisectorial vinculada a Irán de interrupción de PLC por CyberAv3ngers contra infraestructura crítica de Estados Unidos

Año del evento
2026
Fiabilidad
Confirmed
País
United States
Industria
Water and Wastewater Systems
Tipo de ataque
Targeted Attack

Descripción

A partir de al menos marzo de 2026, actores APT afiliados a Irán y vinculados al IRGC Cyber Electronic Command, rastreados como CyberAv3ngers (también Shahid Kaveh Group / Storm-0784), realizaron ataques continuos contra PLC Rockwell Automation / Allen-Bradley expuestos a internet y desplegados en infraestructura crítica de Estados Unidos. Un aviso conjunto de FBI, CISA, NSA, EPA, DOE y US Cyber Command confirmó formalmente la campaña el 7-8 de abril de 2026. Los atacantes usaron infraestructura VPS alquilada cargada con Rockwell Studio 5000 Logix Designer para conectarse a dispositivos expuestos (CompactLogix, Micro850), modificar maliciosamente archivos de proyecto y manipular datos mostrados en pantallas HMI / SCADA. La campaña siguió a ataques conjuntos de Estados Unidos e Israel contra Irán a fines de febrero de 2026 y es consistente con ciberrepresalias de actores estatales iraníes. Los indicadores también sugieren targeting de PLC Siemens S7. La infraestructura de ataque usó los puertos 44818, 2222, 102, 22 y 502; Dropbear SSH fue desplegado para persistencia. Aproximadamente 5.600 dispositivos SCADA Rockwell / Allen-Bradley permanecían expuestos a internet globalmente en el momento de la divulgación.

Impacto

Múltiples víctimas en los sectores de agua y aguas residuales, energía y gobierno municipal confirmaron interrupción operativa y pérdidas financieras. El aviso no nombró a las organizaciones afectadas. Una campaña relacionada anterior del mismo actor confirmó el compromiso de al menos 75 dispositivos PLC.

Fuentes