RISI

← Noticias

Actualizado 2026-05-24 · publicado por primera vez 2025-12-19

Dinamarca atribuye el ataque de 2024 a las obras hidráulicas de Køge al grupo Z-Pentest vinculado al GRU; tres tuberías rotas y cerca de 500 hogares afectados

El Servicio de Inteligencia de Defensa de Dinamarca atribuyó el 19 de diciembre de 2025 un ciberataque de 2024 a las Obras Hidráulicas de Tureby Alkestrup al grupo prorruso Z-Pentest. Los atacantes accedieron a una HMI expuesta a internet mediante VNC y manipularon los controles de presión del agua, reventando tres tuberías y cortando el suministro a aproximadamente 500 hogares.

A finales de 2024, el grupo de hackers prorruso Z-Pentest accedió a la interfaz hombre-máquina de las Obras Hidráulicas de Tureby Alkestrup en Køge, Dinamarca, a través de un puerto VNC expuesto a internet protegido por una contraseña débil o predeterminada. Los atacantes manipularon los controles de presión del agua a través de la HMI, reventando tres tuberías principales de agua. Aproximadamente 50 hogares en Køge perdieron el suministro de agua durante siete horas; otros 450 hogares aproximadamente experimentaron cortes de aproximadamente una hora. Jan Hansen, responsable de las obras hidráulicas, confirmó el ataque y reconoció que la empresa había cambiado recientemente a una configuración de ciberseguridad más barata y menos segura.

El 19 de diciembre de 2025, el Servicio de Inteligencia de Defensa de Dinamarca (DDIS) atribuyó públicamente el ataque a Z-Pentest, la primera vez que las autoridades danesas atribuyeron formalmente un ciberataque con consecuencias de daño físico en infraestructuras a un actor vinculado a Rusia. El aviso AA25-343A de la CISA, publicado el 9 de diciembre de 2025 conjuntamente con el FBI, la NSA y organismos internacionales asociados, describe la metodología estándar de Z-Pentest: escanear rangos de IP públicos en busca de servicios VNC en los puertos predeterminados 5900 a 5910, aplicar fuerza bruta a contraseñas débiles y manipular los controles de proceso directamente a través de la interfaz HMI sin desplegar malware. El aviso identifica los sistemas de agua y aguas residuales como un sector objetivo prioritario. El 10 de diciembre de 2025, el Departamento de Justicia de Estados Unidos confirmó que CyberArmyofRussia_Reborn (CARR), la organización de la que se separaron los miembros fundadores de Z-Pentest en septiembre de 2024, fue «fundada, financiada y dirigida» por el GRU.

El incidente de Tureby es el primer operativo confirmado de Z-Pentest en el archivo del RISI con consecuencias de daño físico documentadas fuera de Estados Unidos. El método de ataque, acceso a la HMI mediante VNC expuesto a internet con credenciales débiles o predeterminadas, coincide con el incidente de la planta procesadora de carne CARR en Los Ángeles de noviembre de 2024 y con la campaña más amplia documentada en el aviso AA25-343A de la CISA, que también vincula a CARR con daños en sistemas de agua potable de Estados Unidos durante el mismo período. El registro completo del incidente está disponible aquí.

Incidentes relacionados en el archivo

Fuentes