Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Romper la cadena de ataque

Cómo los diodos podrían haber cambiado el resultado del ataque de 2025 contra la infraestructura energética de Polonia
Por OPSWAT
Comparte esta publicación

A finales de diciembre de 2025, las infraestructuras energéticas críticas de Polonia —entre las que se incluyen parques eólicos y solares, centrales de cogeneración y sistemas industriales— fueron objeto de un ciberataque coordinado perpetrado presuntamente por hackers vinculados a un Estado.

A continuación, un breve resumen de lo que lograron los atacantes:

  • Consiguieron el acceso inicial a través de dispositivos VPN y cortafuegos desprotegidos (por ejemplo, equipos de Fortinet) utilizando credenciales predeterminadas y sin autenticación multifactorial
  • Una vez dentro, accedieron a los sistemas OT e ICS y desplegaron un malware destructivo de tipo «wiper», diseñado para borrar o dañar archivos en los controladores y las interfaces hombre-máquina (HMI).
  • El ataque provocó la interrupción de las comunicaciones y la supervisión entre las instalaciones y los operadores de la red, dañó el firmware e incluso causó daños permanentes en algunos dispositivos de sistemas de control industrial (ICS), pero no provocó un apagón.

Cómo podrían haber ayudado los diodos de datos

Un diodo de datos es un dispositivo de hardware de ciberseguridad que garantiza un flujo de datos unidireccional, lo que significa que los datos solo pueden desplazarse físicamente en una dirección —de una red a otra— sin posibilidad alguna de tráfico de retorno. Veamos algunas de las formas en que un diodo de datos podría haber evitado este ataque.

1. Bloqueo del acceso no autorizado a las redes operativas

Se podía acceder a los dispositivos OT e ICS a través de la red porque los equipos perimetrales (como las pasarelas VPN) conectaban con esos entornos. Los diodos de datos, en caso de que se utilizaran, podrían haberse instalado entre:

  • La red conectada a Internet y el segmento de TI de la empresa
  • El segmento de TI empresarial y el ámbito de la tecnología operativa (OT) y los sistemas de control industrial (ICS)

Con un diodo instalado, aunque los atacantes lograran comprometer un servicio de VPN, nunca conseguirían que el tráfico bidireccional de la red llegara al dominio de tecnología operativa.

Esto significa que, si se robaran las credenciales, los atacantes no podrían enviar comandos ni cargas útiles a los sistemas situados detrás de un diodo, ya que este impide físicamente que el tráfico entre en esa zona.

2. Protección de los canales de supervisión y control

Algunos sistemas (como los paneles de control de la red eléctrica o los servidores de historiales) suelen necesitar datos del sistema de control industrial (ICS), pero nunca tienen que enviar comandos a este. Con un diodo de datos, los datos de la red operativa (OT) podrían enviarse a los sistemas de monitorización de forma segura, y ningún sistema externo o del dominio de la empresa podría iniciar tráfico hacia los dispositivos de la red operativa (OT).

Este es un componente fundamental de la arquitectura de seguridad en entornos industriales en los que el tráfico debe ser unidireccional.

3. Refuerzo contra el desplazamiento lateral

En este ataque, una vez dentro de la red, los atacantes se desplazaron lateralmente, pasando de los puntos de entrada a los dominios Windows del backend y a los controladores de tecnología operativa (OT). Si se hubiera contado con un diodo de datos, la segmentación de la red se habría aplicado físicamente. Además, un diodo habría garantizado que los aislamientos físicos se controlaran de forma segura mediante flujos de datos unidireccionales.

Aunque un atacante lograra acceder a un segmento, no podría llegar a los demás si estos estuvieran protegidos por barreras unidireccionales.

Ciberseguridad basada en la defensa en profundidad

Es importante recordar que la implementación de diodos de datos es un elemento clave de una estrategia global de ciberseguridad para las tecnologías operativas, pero no es el único.

  • Aplicación de una autenticación sólida
  • Mantenerse al día sobre las vulnerabilidades o los errores de configuración del software
  • Hay que recordar que los diodos son un elemento de control en el diseño de redes, no una herramienta de supervisión

En otras palabras, los diodos son más eficaces cuando forman parte de una estrategia de defensa en profundidad que deberá combinarse con:

  • Sólida trayectoria y máster en Bellas Artes
  • Aplicación correcta de parches y verificación del firmware
  • Segmentación de la red y acceso con privilegios mínimos
  • Sistemas de detección de anomalías e intrusiones

Do o diodo

Los diodos de datos protegen los entornos críticos al garantizar un flujo de datos unidireccional y físico, lo que dificulta enormemente que los atacantes puedan acceder a los sistemas industriales y controlarlos, incluso si logran burlar los dispositivos perimetrales. En el caso de Polonia —donde los piratas informáticos aprovecharon sistemas expuestos a Internet y se desplazaron lateralmente hasta el hardware de control—, el despliegue estratégico de diodos podría haber:

  • Rutas de ataque bloqueadas hacia segmentos OT
  • Se ha impedido la ejecución de comandos maliciosos y la distribución de malware en los sistemas de control industrial (ICS)
  • Limitar el alcance de las acciones destructivas

OPSWATMetaDefender Optical Diode ofrece una variedad de formatos y configuraciones diseñados específicamente para satisfacer sus necesidades de seguridad perimetral. Póngase en contacto con un experto hoy mismo y descubra cómo uno de nuestros diodos o soluciones de pasarela unidireccional puede mantener seguros sus entornos críticos.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.