El 7 de abril de 2026, el FBI, CISA, NSA, EPA, Departamento de Energía y Comando Cibernético de EE.UU. emitieron el aviso conjunto AA26-097A, confirmando que actores de APT afiliados a Irán habían estado interrumpiendo la función de controladores de lógica programable de Rockwell Automation y Allen-Bradley en múltiples sectores de infraestructura crítica estadounidenses desde al menos marzo. El equipo objetivo incluyó las familias de controladores CompactLogix y Micro850. Las agencias atribuyeron la actividad a actores alineados con el Comando Cibernético Electrónico de IRGC y rastreados bajo las personas CyberAv3ngers, Shahid Kaveh Group, Storm-0784 y UNC5691. Algunas víctimas, dijo el aviso, experimentaron interrupción operacional y pérdida financiera. La campaña está documentada como una operación activa en el registro de incidentes de campaña PLC de múltiples sectores de 2026.
La técnica es sorprendente en su restricción. Los operadores arrendaron infraestructura VPS, instalaron el software de ingeniería legítimo de Rockwell (Studio 5000 Logix Designer y FactoryTalk), y se conectaron a PLC expuestos a internet sobre EtherNet/IP en el puerto 44818, luego modificaron archivos de proyecto y manipularon datos mostrados en pantallas HMI y SCADA. No se utilizó ningún zero-day. Las agencias también marcaron indicadores secundarios en PLC Siemens S7 y notaron Dropbear SSH para persistencia en infraestructura de apoyo. CVE-2021-22681, la omisión de autenticación de Rockwell parcheada por primera vez hace cinco años, fue agregada al catálogo de Vulnerabilidades Conocidas Explotadas de CISA a principios de marzo de 2026 como precursor a la divulgación conjunta.
Censys publicó datos de escaneo independientes dentro de dos días del aviso. Sus investigadores identificaron 5,219 hosts expuestos a internet a nivel mundial que respondían a EtherNet/IP y se identificaban a sí mismos como dispositivos Rockwell o Allen-Bradley. Los Estados Unidos representan el 74.6 por ciento de esa exposición (3,891 hosts), con exposición secundaria notable en España, Taiwán e Italia. Censys también catalogó servicios co-expuestos en los mismos hosts, incluyendo 771 instancias de VNC proporcionando acceso directo de escritorio remoto a estaciones de trabajo de operadores.
Palo Alto Networks Unit 42 actualizó su resumen de amenazas de Irán el 17 de abril para reclasificar la actividad bajo el grupo CL-STA-1128 y capturar un cambio agudo posterior al aviso en telemetría de escaneo. Unit 42 reportó que el tráfico desde el espacio de IP iraní se elevó a aproximadamente 300,000 servicios por día después del 8 de abril, en comparación con una línea de base de aproximadamente 20,000 a finales de febrero. El giro del grupo desde el objetivo de Unitronics (el patrón de Aliquippa de 2023) a plataformas Rockwell refleja una decisión deliberada de escalamiento: la base instalada de Rockwell en servicios de agua estadounidenses es un orden de magnitud mayor.
El 15 de mayo de 2026, CNN reportó una vertiente paralela de la misma campaña. Funcionarios estadounidenses revelaron que hackers habían vulnerado sistemas de medición automática de tanques (ATG) en estaciones de servicio de varios estados de EE.UU., expuestos a internet y sin contraseña, manipulando las lecturas de nivel de combustible mostradas en las pantallas de los tanques sin alterar los volúmenes físicos de combustible. Los funcionarios señalaron a Irán como el principal sospechoso —citando su historial documentado de targeting de sistemas de tanques de combustible— al tiempo que advirtieron que la escasa evidencia forense podría impedir una atribución definitiva. El episodio está registrado como un registro de incidente de vulneración de ATG en estaciones de servicio separado; amplía el alcance registrado de la campaña desde los PLC de grado de ingeniería hasta el objetivo mucho más blando de la telemetría de combustible minorista sin autenticación, donde el riesgo dominante es una fuga no detectada en lugar de una interrupción del suministro.
Entre las víctimas confirmadas de 2026, ninguna organización ha sido nombrada públicamente en el aviso mismo, aunque el incidente de ransomware de la planta de agua de Minot, Dakota del Norte dos semanas antes y el evento más amplio atribuido a Sandworm de Muleshoe, Texas de enero de 2024 son los análogos más cercanos documentados para el modo de interrupción operacional que las agencias describieron. La conclusión del defensor es estrecha y difícil. Los puertos de ingeniería expuestos a internet son la campaña; la monitorización de integridad de archivos de proyecto, los controles de salida de EtherNet/IP y la eliminación de Studio 5000 de cualquier host de salto accesible desde internet son los controles.