AvanzadoMITRE ATT&CKICSOTSCADAinfraestructura crítica

ATT&CK para ICS/OT: Entornos Industriales bajo Amenaza

Guía de MITRE ATT&CK para ICS: la matriz de sistemas de control industrial. 12 tácticas específicas para OT, técnicas como Inhibit Response Function y Impair Process Control, malware ICS real (Stuxnet, Industroyer, Triton), y defensa de infraestructura crítica.

MalwareIntel Research··7 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 19

La matriz ICS de ATT&CK documenta cómo los adversarios atacan sistemas que controlan procesos físicos

Los ataques a sistemas de control industrial (ICS/OT) pueden causar apagones eléctricos, explosiones, contaminación de agua, o parada de producción. La matriz ICS de MITRE ATT&CK documenta las técnicas específicas que usan los adversarios en estos entornos, donde los impactos trascienden el mundo digital para afectar al mundo físico.

Diferencias fundamentales IT vs OT

AspectoIT (Enterprise)OT (ICS)
PrioridadConfidencialidad > Integridad > DisponibilidadDisponibilidad > Integridad > Confidencialidad
Ciclo de vida3-5 años15-30 años
PatchingMensual/semanalAnual o nunca (ventanas de parada)
ProtocolosTCP/IP, HTTP, SMBModbus, DNP3, OPC UA, S7comm, EtherNet/IP
Impacto de falloDatos, dineroSeguridad física, vidas humanas
Air gapRaroFrecuente (pero erosionado por digitalización)

Las 12 tácticas ICS

La matriz ICS tiene 12 tácticas, algunas compartidas con Enterprise y otras únicas:

TácticaCompartida con EnterpriseNota ICS
Initial Access+ ingeniería social a operadores OT
Execution+ ejecución en PLCs, scripts SCADA
Persistence+ firmware modificado en PLCs
Evasion+ explotar falta de monitoring en OT
Discovery+ enumeración de protocolos industriales
Lateral Movement+ pivot IT→OT, protocolo hopping
Collection+ captura de datos de proceso
Command and Control+ C2 sobre protocolos industriales
Inhibit Response FunctionUNICA ICSImpedir que operadores detecten/respondan
Impair Process ControlUNICA ICSAlterar el proceso físico controlado
ImpactParcialmente+ daño físico, parada de planta

Tácticas únicas de ICS

Inhibit Response Function

Impedir que los operadores humanos detecten o respondan al ataque:

TécnicaIDEfecto
Block Reporting MessageT0804Impedir que PLCs envíen alertas al SCADA
Block Command MessageT0803Impedir que SCADA envíe comandos a PLCs
Data DestructionT0809Destruir logs y historian de proceso
Denial of ServiceT0814DDoS a la HMI o al servidor SCADA
Device Restart/ShutdownT0816Reiniciar PLCs/RTUs para causar interrupción
Manipulate I/O ImageT0835Falsear lectura de sensores (operador ve valores normales mientras el proceso está alterado)
Spoof Reporting MessageT0856Enviar valores falsos al SCADA (ej: temperatura normal cuando está subiendo)

Manipulate I/O Image (T0835) es la técnica más peligrosa: el atacante altera los valores que la HMI muestra al operador. El operador cree que todo está bien mientras el proceso físico está fuera de control. Stuxnet usó exactamente esta técnica contra las centrifugadoras de Natanz.

Impair Process Control

Alterar directamente el proceso físico:

TécnicaIDEfecto
Brute Force I/OT0806Forzar valores en outputs del PLC
Modify Controller TaskingT0821Cambiar la lógica del PLC
Module FirmwareT0839Reemplazar firmware del PLC
Unauthorized Command MessageT0855Enviar comandos directos a actuadores
Change Operating ModeT0858Cambiar PLC de RUN a PROGRAM mode

Malware ICS real mapeado a ATT&CK

Stuxnet (2010) — Operación contra centrifugadoras de uranio de Irán

FaseTécnica ATT&CK ICSAcción
Initial AccessReplication Through Removable MediaUSB infectado cruza air gap
ExecutionExploitation for Execution (4 zero-days)Múltiples exploits Windows
DiscoveryRemote System DiscoveryEscaneo de red buscando PLCs S7-300
Lateral MovementLateral Tool TransferPropagación via red a engineering workstations
Impair Process ControlModify Controller Tasking (T0821)Cambiar velocidad de centrifugadoras
Inhibit ResponseManipulate I/O Image (T0835)Mostrar velocidad normal al operador

Industroyer/CrashOverride (2016) — Apagón en Ucrania

FaseTécnicaAcción
ExecutionNative API (protocolos ICS)Comandos IEC 104, IEC 61850, OPC DA
Impair Process ControlUnauthorized Command MessageAbrir interruptores de subestaciones eléctricas
Inhibit ResponseDenial of ServiceDoS a RTUs para impedir reconexión
ImpactManipulation of ControlApagón afectando 230.000 personas

Triton/TRISIS (2017) — Ataque a sistema de seguridad SIS

FaseTécnicaAcción
Lateral MovementIT→OT pivotDesde red IT a engineering workstation
DiscoveryPoint & Tag IdentificationIdentificar controladores Triconex
Impair Process ControlModule Firmware (T0839)Reemplazar firmware del SIS Triconex
Objetivo finalDeshabilitar sistema de seguridad para permitir fallo catastrófico

Triton es el ataque ICS más peligroso documentado: atacó específicamente el Safety Instrumented System (SIS), que es la última barrera contra explosiones o desastres. Si hubiera funcionado completamente, podría haber causado una explosión en la planta petroquímica.

Pipedream/Incontroller (2022) — Toolkit modular ICS

Framework modular capaz de atacar PLCs de Schneider Electric (Modicon) y OMRON. Descubierto antes de ser usado en un ataque real. Técnicas cubiertas: enumeración OPC UA, manipulación de Modbus, descarga de lógica a PLCs.

Detección en entornos ICS

Fuentes de datos

FuenteQué detectaHerramientas
Network monitoring OTTráfico anómalo en protocolos industrialesNozomi, Claroty, Dragos, Armis
Engineering workstation logsCambios en lógica de PLCsSysmon, EDR en workstations
Historian/SCADA logsValores de proceso anómalosAnálisis de tendencias
Firewall IT/OTTráfico cruzando el boundarySegmentación con monitoring
PLC program integrityCambios no autorizados en ladder logicSnapshot comparison

Modelo de Purdue (segmentación)

Nivel 5: Enterprise IT (email, ERP)
Nivel 4: DMZ IT/OT (data historian, remote access)
───────── BOUNDARY ─────────
Nivel 3: Site Operations (HMI, SCADA servers)
Nivel 2: Area Supervisory (HMI local, engineering WS)
Nivel 1: Basic Control (PLCs, RTUs, DCS)
Nivel 0: Process (sensores, actuadores, motores)

La segmentación entre niveles es la defensa fundamental. El boundary IT/OT (entre nivel 4 y 3) es el punto más crítico.

Regulación: NIS2, DORA, IEC 62443

MarcoAplica aRequisitos relevantes
NIS2 (EU)Operadores de infraestructura esencialRisk management, incident reporting, supply chain
DORA (EU)Sector financieroICT risk management, testing, third-party
IEC 62443Todos los ICSSecurity levels, zones/conduits, lifecycle
NIST SP 800-82Infraestructura crítica USICS security guide

ATT&CK ICS se alinea con IEC 62443 para mapear amenazas a zonas y niveles de seguridad.

Conclusión

La matriz ICS de ATT&CK es esencial para proteger infraestructura crítica. Las tácticas únicas (Inhibit Response Function, Impair Process Control) reflejan que los ataques ICS tienen consecuencias físicas. La segmentación IT/OT, el monitoring de protocolos industriales, y la integridad de programas de PLC son las defensas prioritarias. Stuxnet, Industroyer y Triton demuestran que estas amenazas son reales y cada vez más sofisticadas.

Fuentes y referencias

  • MITRE ATT&CK: ICS Matrix
  • Dragos: "Year in Review" industrial cybersecurity reports
  • CISA: ICS-CERT advisories
  • Langner, R.: "To Kill a Centrifuge" (Stuxnet analysis)
  • NIST: SP 800-82 "Guide to ICS Security"
  • IEC 62443: Industrial Automation and Control Systems Security

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.