Entradas

intro

Seguridad industrial, contada por quien la aplica

Artículos de ciberseguridad industrial, eventos y opinión técnica del equipo.

Titanium en la red

// Recientes

La IA no roba tus datos industriales. Se los estamos pegando nosotros

Imagen
La exfiltración más cómoda de tu planta cabe en un portapapeles Hay una conversación sobre IA que se repite en las empresas: qué modelo utilizar, qué procesos automatizar, cuánto tiempo se ahorra con Copilot, ChatGPT, Gemini o Claude. Perfecto. Pero hay otra bastante menos atractiva que convendría tener antes: qué información de planta estamos copiando dentro de esas herramientas. La fuga de información industrial asociada a IA generativa no necesita ransomware, ni una CVE crítica, ni que un atacante atraviese cuatro firewalls. A veces necesita un ingeniero copiando veinte líneas de código de un PLC y preguntando por qué no funciona. Y ya está. No es un escenario teórico. En 2023 Samsung acabó restringiendo internamente el uso de IA generativa después de que varios empleados pegaran código fuente y notas de reuniones en ChatGPT. Ninguno actuaba de mala fe: estaban trabajando. El problema no es la IA, es el dato que le damos Pensemos en usos perfectamente razonables. Un técnico peg...

El eslabón débil de septiembre no es el PLC

Imagen
Nueve avisos de sistemas de control en la primera semana de mes Los he leído seguidos y hay algo que se repite, casi ninguno afecta al autómata. Afectan al ordenador desde el que se programa. "Everyone" ControlFLASH es la herramienta con la que se actualiza el firmware de los autómatas de Rockwell. Su instalador da permisos de escritura al grupo Todos sobre un directorio de la instalación. Cualquiera con acceso a esa máquina puede dejar ahí un fichero y ejecutar código con los permisos del que abra la herramienta después. Dentro del mismo fabricante, la utilidad de configuración de módulos de redundancia busca una DLL en directorios del path del sistema. Alguno de esos directorios es escribible por usuarios normales, por permisos por defecto mal puestos. Dejas ahí una DLL, esperas a que un administrador abra la herramienta, y tu código se ejecuta como SYSTEM. Y FactoryTalk Activation Manager abre durante su instalación ventanas de consola con privilegios de sistema que se pue...

El reloj del CRA empieza a correr el 11 de septiembre

Imagen
  El 11 de septiembre no hay que presentar nada. Y precisamente por eso va a pillar a mucha gente Dentro de unos días entra en juego la primera obligación real del Reglamento de Ciberresiliencia (CRA). No hay formulario que rellenar, ni registro, ni declaración. Simplemente, a partir del 11 de septiembre de 2026, si un fabricante detecta que una vulnerabilidad de su producto está siendo explotada activamente, o sufre un incidente grave que afecta a la seguridad del producto, tiene 24 horas para dar el aviso temprano, 72 para la notificación completa y 14 días para el informe final. Los incidentes graves, un mes. Ese es el problema. Los plazos con fecha se preparan. Los plazos que se activan con un evento hay que tenerlos montados antes, porque el día que suena el teléfono ya no da tiempo a montar nada. Y hay un detalle que se pasa por alto con demasiada frecuencia: esa obligación no aplica solo a los productos nuevos. Aplica a todo lo que...

Sin inventario no hay defensa: qué dice la guía conjunta de CISA sobre inventario de activos OT

Imagen
Nueve agencias de ciberseguridad de cinco países han firmado el mismo mensaje: la arquitectura defendible de una planta industrial empieza por saber qué hay dentro de ella . No por el firewall, no por el SOC, no por la segmentación. Por el inventario . El 13 de agosto de 2025, CISA publicó junto a la EPA, la NSA, el FBI, el ACSC australiano, el Cyber Centre canadiense, el BSI alemán, el NCSC neerlandés y el NCSC neozelandés el documento "Foundations for OT Cybersecurity: Asset Inventory Guidance for Owners and Operators" . Que el BSI y el NCSC-NL aparezcan como coautores no es un detalle menor para quien opera infraestructura en Europa: lo que se describe aquí no es una particularidad estadounidense, sino un consenso técnico transatlántico sobre por dónde se empieza. Y el punto de partida es incómodo de tan evidente: sin inventario, una organización no sabe qué tiene y, por tanto, no sabe qué debe proteger . Por qué el inventario OT es distinto del inventario IT Cualquiera q...

Llueve sobre mojado...

Imagen
La NSA vuelve a decir lo que llevamos mas de 10 años diciendo en Titanium... Esta mañana al leer el advisory conjunto de NSA, CISA, FBI, Departamento de Energía y EPA sobre la amenaza activa contra PLCs Siemens S7 lo hemos pensado: Llueve sobre mojado. Cinco agencias. Cinco. Firmando un documento cuyo mensaje central, resumido sin piedad, es: amigo, no pongas el PLC (ni cualquier otra cosa que no sea necesaria) en Internet. Vamos con los hechos, que son maravillosamente aburridos. Los atacantes están buscando PLCs Siemens expuestos —S7-200, 300, 400, 1200 y 1500, incluidos los F de seguridad funcional, que es donde uno empieza a ponerse serio— usando servicios de escaneo público como Censys o ZoomEye. Es decir: no hay un 0-day fabuloso, no hay un implante de nación-estado con nombre de constelación. Hay un buscador, un puerto 102 abierto al mundo y, en demasiados casos, autenticación ...

Vulnerabilidad zero day en Primion-Digitek EVALOS Secure 8

Imagen
  Durante un ejercicio de hacking ético industrial a uno de nuestros clientes, detectamos una vulnerabilidad zero day crítica en una aplicación de control de accesos y personal de planta. En este caso se trata de la aplicación Evalos8 (Primion-Digitek) , en concreto en la versión v1.0.1.55 del módulo Secure8 . No hemos podido acceder a otras versiones anteriores de este producto para verificar si se reproduce la vulnerabilidad, por lo que estas podrían verse igualmente afectadas. Primion-Digitek se especializa en implantación de controles de acceso, fichaje, control de personal, etc. Tienen implantados sus sistemas tanto en infraestructuras críticas, como pueden ser aeropuertos, industrias eléctricas, hospitales, así como en edificios de administración pública, entre otros. En este caso, hemos descubierto una vulnerabilidad de tipo Blind SQL Injection en el módulo de autenticación contra el gestor administrativo de la aplicación. Mediante esta vulnerabilidad, es posible la ex...