La agencia estadounidense de ciberseguridad CISA emitió el 30 de julio de 2026 una alerta en la que advierte del incremento de ataques de actores hostiles contra controladores lógicos programables (PLC) expuestos a internet en el sector del agua y las aguas residuales. En algunos casos los intrusos modifican las contraseñas para bloquear a los operadores y cambian las direcciones IP de los dispositivos, lo que ha provocado avisos de hervir el agua y ha obligado a mantener operaciones manuales prolongadas. CISA nombra equipos de Rockwell Automation/Allen-Bradley, Siemens y Schneider Electric, y señala los módems celulares como un punto ciego habitual en los análisis de superficie de ataque.
Censys ha cuantificado la huella de cada fabricante en su instantánea del 30 de julio de 2026: 4.148 hosts con EtherNet/IP identificados como Rockwell/Allen-Bradley (el 71,0 % en Estados Unidos y el 11,5 % en Canadá); 4.117 hosts con huella Siemens SIMATIC S7-1200, concentrados en el sur y centro de Europa, con Grecia, España, Italia y Austria sumando el 86,0 % del total; y 2.072 hosts con hardware de Schneider Electric (sin filtro por modelo de PLC), con Turquía y Australia reuniendo el 55,5 % del conjunto. Los operadores móviles concentran buena parte de estas conexiones.
CISA recomienda desconectar los PLC de internet, canalizar el acceso remoto mediante VPN o pasarela, activar contraseñas robustas y mantener listas blancas de IP. Censys aclara que su informe solo caracteriza la exposición y no confirma víctimas concretas.
