OT-Security 2026: 119 grupos de ransomware atacan deliberadamente instalaciones industriales
119 grupos activos de ransomware atacan deliberadamente instalaciones industriales. Un 49 por ciento más que el año anterior. Dragos ha identificado tres nuevos grupos de atacantes especializados en tecnología operativa: Sylvanite, Azurite y Pyroxen. Al mismo tiempo, Forescout registró un récord de 508 avisos de ICS con 2.155 vulnerabilidades en 2025. Para los operadores de infraestructuras críticas, la seguridad OT ya no es un lujo, sino una cuestión de supervivencia.
En resumen
- 🏭 119 grupos de ransomware con enfoque industrial, +49 por ciento respecto al año anterior (Dragos, 2025).
- ⚠️ 508 avisos de ICS con 2.155 vulnerabilidades en 2025. Máximo histórico (Forescout).
- 🔍 3 nuevos grupos de atacantes OT identificados: Sylvanite, Azurite, Pyroxen (Dragos).
- 💥 Más de 60 grupos de hacktivistas activos en cuestión de horas tras escaladas geopolíticas.
- 🛡️ El pivote de IT a OT es el vector de ataque principal en crecimiento. Convergencia de redes sin protección.
La situación de amenazas: más grupos, más vulnerabilidades, más ataques
El informe actual sobre OT/ICS de Dragos presenta una imagen alarmante. El número de grupos de ransomware que atacan deliberadamente a empresas industriales ha aumentado hasta 119. Un 49 por ciento más que el año anterior. No se trata de aficionados: los tres nuevos grupos identificados, Sylvanite, Azurite y Pyroxen, muestran un grado de profesionalización que inquieta incluso a expertos OT con amplia experiencia.
Sylvanite se centra en proveedores de energía de Europa Occidental. Azurite ataca a empresas manufactureras con sistemas SCADA interconectados. Pyroxen se especializa en infraestructuras logísticas y de transporte. Los tres utilizan las redes IT como punto de entrada y luego se mueven lateralmente hacia el entorno OT. El patrón es siempre el mismo: acceso VPN comprometido o phishing en el entorno IT, seguido de un pivote a través de transiciones no protegidas hacia el control de producción.
„La convergencia entre IT y OT genera eficiencia, pero también crea una superficie de ataque que muchas empresas industriales aún no comprenden. La transición entre ambos mundos suele ser el punto más débil.“
Dragos OT/ICS Year in Review, 2025
Pivote de IT a OT: por qué la segmentación tradicional no es suficiente
La mayoría de las empresas industriales han instalado en algún momento un firewall entre IT y OT y han dado el tema por concluido. La realidad es distinta: accesos de mantenimiento remoto de fabricantes de maquinaria, servidores historiadores que transmiten datos de producción a la nube, integraciones ERP con el control de fabricación. Cada una de estas transiciones es un vector de ataque potencial.
El modelo Purdue (la arquitectura de referencia clásica para OT-Segmentierung) prevé una separación estricta en niveles: Enterprise (Nivel 4-5), DMZ (Nivel 3.5), Operaciones de Fabricación (Nivel 3), Control (Nivel 2), Campo (Nivel 0-1). En la práctica, la mayoría de las empresas nunca han implementado esta separación de forma rigurosa o la han debilitado con el tiempo.
Forescout informa que el 38 por ciento de las vulnerabilidades OT se encuentran en los niveles 3 y 4, es decir, en la zona que debería funcionar como DMZ. Esto significa: incluso las empresas que tienen segmentación OT a menudo no protegen precisamente la capa que debería actuar como barrera entre IT y OT.
El hacktivismo: cuando la geopolítica se convierte en interrupción operativa
Un nuevo vector agrava la situación: el hacktivismo contra instalaciones industriales. Dragos documenta que, en cuestión de horas tras escaladas geopolíticas, más de 60 grupos de hacktivistas entran en acción. Sus objetivos: sistemas SCADA, plantas de tratamiento de agua, proveedores de energía. Los ataques suelen ser técnicamente simples (credenciales por defecto, interfaces HMI expuestas), pero su impacto es real: interrupciones operativas, exfiltración de datos, vergüenza pública.
Esto es relevante para las empresas industriales alemanas porque el hacktivismo no distingue por tamaño empresarial ni sector. Un proveedor de tamaño medio con un controlador lógico programable (PLC) mal protegido en internet puede convertirse en objetivo igual que una empresa del índice DAX. La ley marco KRITIS y NIS2 agravarán la responsabilidad: los operadores de infraestructuras críticas deberán demostrar que han implementado medidas de protección adecuadas.
Qué deben hacer ahora las empresas industriales
Paso 1: Inventario de activos del entorno OT (inmediatamente). No puede proteger aquello que no conoce. Identifique todos los dispositivos en el entorno OT: PLCs, HMIs, servidores historiadores, switches de red, accesos de mantenimiento remoto. Herramientas como Claroty, Nozomi Networks o la plataforma Dragos escanean redes OT de forma pasiva, sin interrumpir las operaciones.
Paso 2: Proteger las transiciones IT/OT (esta semana). Cada flujo de datos entre IT y OT debe estar protegido por un firewall dedicado con reglas de lista blanca. Nada de reglas „de cualquiera a cualquiera“. Accesos de mantenimiento remoto solo a través de hosts salto (jump hosts) con MFA. Audite y limite en el tiempo los accesos VPN de los fabricantes de maquinaria.
Paso 3: Implementar un sistema de monitorización específico para OT (1-3 meses). Las SIEM estándar de IT no reconocen protocolos OT (Modbus, S7, DNP3). Implemente una monitorización OT con detección de anomalías. Claroty, Nozomi y Dragos ofrecen soluciones que entienden protocolos industriales y detectan patrones de comunicación inusuales.
Paso 4: Plan de respuesta a incidentes para OT (1-3 meses). Un plan de respuesta a incidentes de IT no sirve cuando la línea de producción está parada. La respuesta a incidentes en OT tiene prioridades distintas: seguridad de la producción antes que seguridad de los datos. Defina quién autoriza la parada de emergencia, cómo continuar manualmente la producción y cómo restaurar los sistemas de control desde copias de seguridad limpias.
La postura contraria: la seguridad OT es cara y ralentiza la producción
En muchas empresas industriales existe resistencia a los proyectos de seguridad OT. Los argumentos: los escaneos pasivos podrían perturbar igualmente los controles. Los firewalls entre IT y OT ralentizan los flujos de datos. Y los costes de las plataformas de monitorización OT (de 50.000 a 200.000 euros anuales) son significativos para las pymes.
La respuesta a estas preocupaciones es sencilla: ¿cuánto cuesta una parada de producción? ThyssenKrupp estimó los costes de su incidente cibernético de 2022 en una cifra de dos dígitos en millones. Norsk Hydro perdió más de 70 millones de euros en 2019 debido al ransomware en su fabricación. La inversión en seguridad OT representa solo una fracción del potencial de daño. Además, las soluciones de monitorización pasiva no afectan demostradamente a las operaciones de producción.
Conclusión: la seguridad OT es la próxima obligación fundamental
119 grupos de ransomware, 2.155 vulnerabilidades ICS, tres nuevos grupos de atacantes especializados en objetivos industriales. La situación de amenazas para la tecnología operativa es tan grave como nunca. NIS2 y la ley marco KRITIS convierten la seguridad OT en una obligación directiva. Quien hoy no tenga un inventario de activos, no implemente segmentación IT/OT ni tenga monitorización OT en funcionamiento, avanza con los ojos abiertos hacia el próximo incidente. El primer paso no cuesta nada: elaborar una lista de todos los dispositivos y conexiones en el entorno OT. El segundo paso: auditar los accesos de mantenimiento remoto. Ambas acciones son realizables en una semana.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
No somos operadores KRITIS. ¿Nos afecta igualmente la seguridad OT?
Sí. Los grupos de ransomware no distinguen entre operadores KRITIS y no KRITIS. Si opera una producción interconectada, es un objetivo. Además, NIS2 amplía considerablemente el círculo de empresas afectadas: muchos proveedores y servicios ahora están sujetos a obligaciones, aunque no operen infraestructuras críticas.
¿Puede realmente el monitorización OT pasiva no perturbar la producción?
Correcto. Las soluciones de monitorización pasiva (Claroty, Nozomi, Dragos) analizan el tráfico de red a través de puertos espejo (SPAN) o Network TAPs. No envían paquetes a la red OT y, por tanto, no pueden afectar a los controles. Los escaneos activos (como Nmap o Nessus) no deberían usarse nunca en entornos OT, ya que pueden hacer que los PLCs se bloqueen.
¿Cuánto cuesta comenzar con seguridad OT para una empresa con 3 centros de producción?
La inventariación de activos puede realizarse con herramientas internas (escaneos de red, documentación). Las plataformas de monitorización OT dedicadas cuestan desde 15.000 euros por centro y año para la licencia básica. Para tres centros, espere entre 50.000 y 80.000 euros anuales. A ello se suman costes de implementación únicos de entre 20.000 y 40.000 euros. Frente a esto, los costes promedio por incidente oscilan entre 1,8 millones de euros (Sophos) y 70 millones (Norsk Hydro).
Nuestros fabricantes de maquinaria exigen acceso para mantenimiento remoto. ¿Cómo lo protegemos?
El mantenimiento remoto es el vector de ataque más frecuente en entornos OT. Tres medidas inmediatas: primero, enrutar todos los accesos de mantenimiento remoto a través de un host salto centralizado (sin acceso directo al PLC). Segundo, exigir MFA para cada acceso de mantenimiento remoto. Tercero, limitación temporal: sesiones de mantenimiento remoto solo activadas bajo solicitud (nada de VPN siempre activo). Documente cada sesión, incluyendo marca de tiempo y acciones realizadas.
¿Cómo se relacionan la ley marco KRITIS y NIS2 en materia de seguridad OT?
La ley marco KRITIS regula la seguridad física y la resiliencia de las infraestructuras críticas. NIS2 regula la ciberseguridad. Ambas juntas significan: los operadores deben gestionar tanto riesgos físicos como digitales, la dirección ejecutiva responde personalmente y la BSI puede realizar auditorías. Para entornos OT, esto significa concretamente: la segmentación de red, la monitorización, la respuesta a incidentes y las pruebas periódicas ya no son recomendaciones, sino obligaciones.
Lecturas recomendadas en la red
- → Segmentación de red Zero-Trust: por qué las redes planas son el mayor riesgo (SecurityToday)
- → DORA y NIS2 simultáneamente: cómo gestionar el doble cumplimiento (SecurityToday)
- → Entrada en vigor de la ley marco KRITIS: lo que los operadores deben implementar antes de julio (SecurityToday)
Más contenido de la red MBF Media