Forescout’s Vedere Labs publicó investigación a finales de abril de 2026 documentando el compromiso de septiembre de 2025 de una HMI de tratamiento de agua falsa que opera como parte de una red de honeypot de OT de largo alcance. El intruso fue TwoNet, una persona hacktivista pro-Rusia que había aparecido en Telegram en enero de 2025 con un enfoque en DDoS y giró en septiembre para reclamar acceso a sistemas de control industrial. A las pocas horas de comprometer el honeypot, TwoNet publicó capturas de pantalla en su canal de Telegram presentando el acceso como un ataque exitoso contra una empresa real de agua en EE. UU. El canal entonces se quedó en silencio y fue abandonado dentro de semanas. Forescout se ha negado a divulgar la geografía exacta del señuelo.
La mecánica de la intrusión es deliberadamente ordinaria. TwoNet se autenticó en la HMI usando credenciales predeterminadas que el honeypot fue configurado para aceptar, luego ejecutó reconocimiento usando módulos de Metasploit, intentó cambios de consigna a través de códigos de función Modbus, y sondeó servicios S7Comm y S7Comm-Plus en PLC de señuelo adyacentes. No había zero-day, no había herramientas novedosas, y no había profundidad operacional más allá del acceso inicial. El atacante pasó aproximadamente 30 minutos en el entorno.
La investigación es editorialmente valiosa porque es uno de los registros de fuente primaria más limpios del patrón de inflar-y-desaparecer que ha impulsado un volumen constante de reclamaciones no verificadas de hacktivistas contra empresas de agua desde 2023. El patrón rima con la persona de Telegram de Cyber Army of Russia Reborn (CARR) que Mandiant vinculó posteriormente a GRU Sandworm durante el incidente de desbordamiento de tanque de Muleshoe, Texas de 2024, y con la campaña inicial de Unitronics de CyberAv3ngers documentada en el compromiso de 2023 de Aliquippa, Pensilvania. La diferencia es que esos incidentes fueron reales; el valor de TwoNet es que el artefacto, las capturas de pantalla y la jactancia son ahora públicos, citados por fuentes y refutables, lo cual es raro en el espacio de reclamaciones de hacktivistas.
Para defensores la implicación práctica es la datación de cada captura de pantalla de Telegram contra la condición actual de la empresa nombrada. La disciplina recomendada de Multi-State ISAC (solicitar una declaración de estado autoritativa de la empresa nombrada antes de tratar una captura de pantalla de hacktivista como un incidente) es ahora respaldada por un caso documentado en el cual la captura de pantalla fue real, el acceso fue real, y la víctima fue un señuelo operado por Forescout.