Ciberataques contra infraestructuras críticas

por Allianz Commercial
Evaluación de riesgosSeguridad de la información
Vista aérea de una subestación eléctrica y una instalación de energía solar en un día soleado. En primer plano, hileras de paneles solares fotovoltaicos de color azul oscuro están inclinadas hacia el sol sobre un campo cubierto de hierba. En el centro, un pequeño edificio de control blanco se encuentra junto a armarios grises de conmutadores metálicos. A la derecha, grandes transformadores eléctricos grises y equipos de alta tensión están montados bajo un pórtico metálico atravesado por cables y aisladores. Un grupo de cinco trabajadores con chalecos amarillos de alta visibilidad y cascos blancos se encuentra reunido frente a los transformadores, consultando un documento. Al fondo, una torre reticulada de transmisión de acero se alza sobre unas colinas verdes ondulantes y un cielo azul pálido con algunas nubes dispersas.
  • La generación y distribución de energía son más complejas y están más interconectadas que nunca.
  • La vulnerabilidad de las infraestructuras críticas y los fallos técnicos constituyen una preocupación real entre los especialistas en seguridad y las aseguradoras.
  • Los principales objetivos de los hacktivistas son los sectores de la energía, el transporte, los servicios públicos, las telecomunicaciones y la industria manufacturera crítica.
  • La prevención de pérdidas es clave para incentivar a las aseguradoras a ofrecer límites más altos y animar así a los clientes a contratar seguros de protección cibernética.

Durante un invierno especialmente duro, un grupo de hacktivistas siembra el pánico al colapsar la red eléctrica de EE. UU. Millones de hogares y empresas se quedan a oscuras, las comunicaciones se interrumpen, los bancos dejan de funcionar, los hospitales cierran y el tráfico aéreo queda paralizado.

Este escenario puede parecer apocalíptico, pero es una amenaza realista, según Idan Udi Edry, director ejecutivo de Nation-E, un proveedor de soluciones de ciberseguridad que permite a los clientes conectar su infraestructura a Internet de forma segura, facilitándoles así la conexión y el control remoto de activos críticos sin poner en riesgo la seguridad.

Complejidad de las infraestructuras críticas

Las infraestructuras críticas, como la generación y distribución de energía, son cada vez más complejas y dependen en mayor medida de redes de dispositivos conectados. Hace apenas unas décadas, las redes eléctricas y otras infraestructuras críticas funcionaban de forma aislada. Ahora están mucho más interconectadas, tanto desde el punto de vista geográfico como entre distintos sectores.

Tal y como pone de manifiesto el caso de la red eléctrica de EE. UU., el fallo de una infraestructura crítica podría provocar una reacción en cadena devastadora, afirma Edry.

Como era de esperar, la vulnerabilidad de las infraestructuras críticas ante los ciberataques y los fallos técnicos se ha convertido en una gran preocupación. Y los acontecimientos recientes han dado credibilidad a estos temores.

En diciembre de 2015, el mundo fue testigo del primer apagón conocido causado por un ciberataque malicioso. Tres empresas de servicios públicos de Ucrania se vieron afectadas por el malware BlackEnergy, lo que dejó a cientos de miles de hogares sin electricidad durante seis horas.

Según la empresa de ciberseguridad Trend Micro, el malware tenía como objetivo los sistemas SCADA (control de supervisión y adquisición de datos) de las empresas de servicios públicos, y probablemente comenzó con un ataque de phishing.

Dos meses después del apagón se supo que la Autoridad Nacional de Electricidad de Israel había sufrido un importante ciberataque, aunque los daños se mitigaron después de que la Corporación Eléctrica de Israel desconectara los sistemas para evitar la propagación de un virus.

Sectores industriales vulnerables a los ciberataques

El sector energético es uno de los principales objetivos de los ciberataques contra infraestructuras críticas, pero no es el único. El transporte, los servicios del sector público, las telecomunicaciones y las industrias manufactureras críticas también son vulnerables.

En 2013, hackers iraníes vulneraron la presa de Bowman Avenue, en Nueva York, y tomaron el control de las compuertas. Se considera que las plataformas petrolíferas, los barcos, los satélites, los aviones comerciales, los aeropuertos y los sistemas portuarios son vulnerables, y los medios de comunicación sugieren que se han producido intrusiones.

Los ciberataques contra infraestructuras críticas e industrias manufactureras clave han aumentado, según responsables de ciberseguridad estadounidenses del Equipo de Respuesta en Casos de Emergencia Cibernética de Sistemas de Control Industrial (ICS-CERT), el organismo del gobierno de EE. UU. que ayuda a las empresas a investigar ataques contra los sistemas de control industrial (ICS) y las redes corporativas.

Este organismo informó de un aumento del 20 % en las investigaciones cibernéticas en 2015 y de que se habían duplicado los ataques contra la industria manufacturera crítica de EE. UU.

A lo largo de los años, una amplia gama de sectores se ha vuelto más dependiente de los sistemas de control industrial —como SCADA, los controladores lógicos programables (PLC) y los sistemas de control distribuido— para supervisar procesos y controlar dispositivos físicos, como bombas, válvulas, motores, sensores, etc.

El ejemplo más destacado de ciberataque contra una infraestructura crítica es el virus informático Stuxnet. Este gusano, que tenía como objetivo los PLC, interrumpió el programa nuclear iraní al dañar las centrifugadoras utilizadas para separar el material nuclear.

El incidente suscitó preocupación porque Stuxnet podía adaptarse para atacar los sistemas SCADA utilizados por numerosas infraestructuras críticas e industrias manufactureras en Europa y EE. UU.

En uno de los pocos ejemplos públicos de un ataque a un sistema SCADA, una acería alemana sufrió daños importantes después de que un ciberataque obligara a apagar un alto horno, según informó en 2014 la Oficina Federal Alemana de Seguridad de la Información. Los atacantes utilizaron técnicas de ingeniería social para tomar el control de los sistemas del alto horno.

Los ciberataques a infraestructuras se dirigen a los sistemas de control, no a los datos

Según la Organización de los Estados Americanos y Trend Micro, los ciberataques contra infraestructuras críticas y la industria manufacturera suelen apuntar a los sistemas de control industrial más que al robo de datos.

Su investigación reveló que el 54 % de los 500 proveedores de infraestructuras críticas estadounidenses encuestados había informado sobre intentos de tomar el control de los sistemas, mientras que el 40 % había sufrido intentos de detenerlos. Más de la mitad afirmó haber notado un aumento en los ataques y tres cuartas partes consideraron que estos se estaban volviendo más sofisticados.

Según Edry, los hackers muestran un interés cada vez mayor en la tecnología operativa, es decir, los dispositivos físicos conectados que sustentan los procesos industriales. «La vulnerabilidad y la falta de conocimiento sobre la tecnología operativa es lo más peligroso hoy en día», afirma.

Como ejemplo, cita un ciberataque contra un edificio de oficinas de Nueva York en el que un hacker accedió a los sistemas de gestión del edificio —que pueden controlar la energía, las comunicaciones, la seguridad y los sistemas ambientales— a través de una máquina expendedora conectada. El cierre del edificio provocó pérdidas estimadas en 350 millones de dólares por lucro cesante, afirma.

Los sistemas informáticos son más seguros que los sistemas de control industrial

Sin embargo, la seguridad de los sistemas de control industrial y los dispositivos conectados se ha quedado rezagada con respecto a la de los sistemas informáticos. Muchos de los dispositivos conectados que utiliza la industria se basan en tecnología de comunicación en serie, la cual Edry compara con los pitidos y chirridos asociados a las antiguas conexiones a internet por acceso telefónico.

Edry considera que la tecnología operativa es un elemento vulnerable y mal protegido en el ámbito de la ciberseguridad. Mientras que la infraestructura informática ha dado lugar a un ejército de consultores, productos y servicios de ciberseguridad, los sistemas de control industrial, en comparación, no reciben la misma atención, afirma.

El problema no va a desaparecer. De hecho, los ciberataques contra la tecnología operativa física parecen destinados a aumentar con el uso creciente de dispositivos conectados.

Por ejemplo, la convergencia de los mundos digital y físico se acelerará con el «Internet de las cosas» («IoT»), que hará que cada vez más dispositivos cotidianos incorporen componentes electrónicos que recopilan información y se conectan a una red.

Los dispositivos de consumo están cada vez más conectados, como la tecnología ponible, los dispositivos inteligentes, los electrodomésticos y los juguetes infantiles. Lo mismo ocurre con nuestros hogares y coches.

Según Edry, la creciente digitalización y el «IoT» podrían crear una tormenta perfecta en materia de ciberseguridad.

Señala que, mientras que antes una empresa tenía el control sobre sus sistemas, redes físicas y servidores, la tendencia actual es gestionar los dispositivos, el software y los datos a través de redes virtuales, como la computación en la nube. «Incluso la red está ahora fuera de la red», afirma.

La confianza en la seguridad de las infraestructuras es clave

La confianza en la seguridad de los datos y los sistemas es clave para que la sociedad pueda beneficiarse de las posibles eficiencias que puede aportar el «IoT». Y la confianza del público es tan importante para los sistemas SCADA que mantienen a las aeronaves en el aire como lo es para las plataformas informáticas que sustentan la banca móvil.

Por ejemplo, durante el último año, varias aerolíneas han sufrido problemas técnicos y ciberataques que minan la confianza de los consumidores.

La aerolínea nacional polaca LOT inmovilizó sus aviones en junio de 2015 después de que su sistema de planes de vuelo quedara inutilizado por unos hackers en un ataque de denegación de servicio distribuido (DDoS). Semanas más tarde, en julio, United Airlines inmovilizó su flota tras sufrir una avería técnica.

«La era digital ya está aquí. No podemos evitarla. Se está convirtiendo en parte de nosotros. Pero vemos titulares de noticias que informan de una filtración tras otra. Estamos perdiendo la confianza en la era digital», afirma Edry.

Cree que hay que hacer más para disuadir a los ciberdelincuentes y para proteger la tecnología operativa.

El costo de lanzar un ataque exitoso es bajo para los ciberdelincuentes, y por eso ahora hay tantos ataques, explica Edry.

«Hemos visto que, a medida que ha disminuido el costo de lanzar un ataque exitoso, el número de ataques ha aumentado. Por eso tenemos que desarrollar tecnología para aumentar el costo de los ataques exitosos», afirma Edry.

«No podemos detener el 100 % de los ataques, pero podemos crear tecnología para aumentar el costo, de modo que el hacker diga: “No quiero meterme con esta organización, ya que me va a costar mucho tiempo y recursos informáticos”», afirma.

«Si logramos prevenir los daños, esto incentivará a las aseguradoras a ofrecer límites más altos y dará a los clientes más motivos para contratar una póliza».

Enfoque de riesgo: sistemas de control industrial

En los últimos años ha crecido la preocupación por la vulnerabilidad de los sistemas de control industrial (ICS), los cuales se utilizan para supervisar o controlar procesos en los sectores industrial y manufacturero. Un ataque contra un ICS podría provocar daños físicos, como un incendio o una explosión, así como la interrupción de la actividad empresarial, afirma Nigel Pearson, director global de Fidelity, AGCS. «Muchos de los ICS que las empresas manufactureras y de servicios públicos siguen utilizando hoy en día se diseñaron en una época en la que la ciberseguridad aún no era una cuestión prioritaria», explica.

Los ICS también son vulnerables tanto a fallos técnicos como a errores de los operadores, que pueden ser mucho más frecuentes y de mayor impacto, y a menudo no se recogen en los informes de ciberseguridad, añade Georgi Pachov, director global del grupo de práctica de ciberseguridad de CUO Property AGCS.

Aunque los ICS representan un problema específico para el sector energético, en otras industrias existen riesgos similares de daños físicos y de interrupción de la actividad empresarial relacionados con la ciberseguridad. Por ejemplo, las fábricas de automóviles dependen de robots para fabricar y ensamblar vehículos. Si un robot fuera hackeado o sufriera un fallo técnico, una línea de producción podría quedar interrumpida durante horas o días, con un costo potencial de decenas de millones de dólares diarios. Además, el costo potencial de los daños podría ser aún mayor en caso de un incidente que afectara a instalaciones sensibles en materia de seguridad, como centrales nucleares, laboratorios, empresas de suministro de agua o grandes hospitales.

El apagón empresarial de 1 billón de dólares

Las investigaciones estiman que el impacto económico y asegurador de un ciberataque grave, aunque plausible, contra la red eléctrica de EE. UU. ascendería a más de 240 000 millones de dólares, y podría incluso superar el billón de dólares.

Según un informe de Lloyd’s y del Centro de Estudios de Riesgos de la Universidad de Cambridge, «Business Blackout»:

  • Los atacantes consiguen causar daños físicos a 50 generadores que suministran energía a la red eléctrica del noreste de EE. UU., incluidas Nueva York y Washington D. C.
  • Esto provoca un apagón de mayor alcance que deja sin electricidad a 93 millones de personas
  • Se presentan reclamaciones en más de 30 ramos de seguros. Las pérdidas aseguradas totales se estiman en más de 20 000 millones de dólares, y ascienden a más de 70 000 millones en la versión más extrema del escenario.

Publicación original: Allianz Commercial (2026) Cyber-attacks on critical infrastructure, Allianz Commercial, 1 de abril.