Presunta vulneración vinculada a Irán de sistemas de medición automática de tanques (ATG) en estaciones de servicio de EE.UU.
- Año del evento
- 2026
- Fiabilidad
- Confirmed
- País
- United States
- Industria
- Petroleum
- Tipo de ataque
- Targeted Attack
Descripción
El 15 de mayo de 2026, CNN reportó —citando a funcionarios estadounidenses— que hackers no identificados habían vulnerado sistemas de medición automática de tanques (ATG) que monitorizan el inventario de combustible en estaciones de servicio de varios estados de EE.UU. Los ATG comprometidos estaban directamente expuestos a internet y no protegidos por contraseña. En al menos algunos casos los atacantes manipularon las lecturas mostradas en las pantallas de los tanques; los funcionarios declararon que no se produjo daño físico y que los niveles reales de combustible almacenado no fueron alterados al momento del reporte.
Los funcionarios estadounidenses señalaron a Irán como el principal sospechoso, citando el historial documentado de Irán de targeting de sistemas de tanques de combustible —Sky News reportó en 2021 que el IRGC había señalado los ATG como objetivos de ciberataques— pero reconocieron que la falta de evidencia forense dejada atrás puede hacer imposible atribuir definitivamente la actividad a Irán y no a otro actor. La divulgación es parte de una escalada más amplia de operaciones cibernéticas vinculadas a Irán contra infraestructura crítica de EE.UU. tras los ataques de Estados Unidos e Israel contra Irán a fines de febrero de 2026, una ola que también incluye la campaña de PLC Rockwell / Allen-Bradley de CyberAv3ngers (CISA AA26-097A), interrupciones en instalaciones de petróleo, gas y agua de EE.UU., un ataque de wiper contra el fabricante de dispositivos médicos Stryker y la filtración de los correos privados del director del FBI Kash Patel. Los ATG sin autenticación y expuestos a internet han sido una clase reconocida de exposición de ICS desde al menos la investigación del honeypot GasPot de 2015, y Bitsight TRACE divulgó vulnerabilidades críticas en productos ATG ampliamente desplegados en septiembre de 2024.
Impacto
Manipulación de lecturas en pantallas de medición de tanques confirmada en un número no especificado de estaciones de servicio en varios estados de EE.UU.; sin daño físico y sin cambios en los volúmenes reales de combustible almacenado reportados al 15 de mayo de 2026. El riesgo principal documentado es de seguridad más que de suministro: una lectura de ATG manipulada o suprimida podría permitir que una fuga de combustible —potencialmente miles de galones llegando al suelo o a fuentes de agua— pase sin ser detectada por los operadores de la estación. No se han atribuido lesiones, derrames ni interrupción del suministro de combustible a las vulneraciones. La atribución a Irán permanece sin confirmar a la espera de evidencia forense.
Fuentes
- https://www.cnn.com/2026/05/15/politics/iran-hackers-tank-readers-gas-stations
- https://www.newsweek.com/iran-hacking-tank-readers-us-gas-stations-report-11957814
- https://www.securitymagazine.com/articles/102306-did-iran-hack-tank-readers-at-us-gas-stations-security-leaders-discuss
- https://www.eastidahonews.com/2026/05/hackers-have-breached-tank-readers-at-us-gas-stations-officials-suspect-iran-is-responsible/