El 23 de agosto, OPSWAT en la conferencia VISD (Día de la Seguridad de la Información de Vietnam) 2024, organizada por la VNISA (Asociación de Seguridad de la Información de Vietnam) en Ciudad Ho Chi Minh. El evento contó con más de 1.000 asistentes, entre los que se encontraban profesionales del sector procedentes de ámbitos como la sanidad, la banca, las finanzas, la energía, el transporte, la energía nuclear, la defensa y otras industrias de infraestructuras críticas.
Protección de las infraestructuras críticas: lecciones del reciente ataque del malware FrostyGoop

Durante la conferencia magistral, el Sr. Cuong La, vicepresidente de I+D y director general de OPSWAT , abordó el ataque «FrostyGoop» —una reciente brecha de seguridad en la tecnología operativa (OT) en Ucrania— como caso práctico. El Sr. Cuong analizó el ataque y presentó soluciones para contrarrestarlo, así como para hacer frente a ataques similares a redes OT.
El ciberataque FrostyGoop, que tuvo lugar en abril de 2024, fue un acontecimiento significativo en el ámbito de la ciberseguridad industrial. Este malware atacó una instalación energética en el oeste de Ucrania, dejando a 600 hogares sin calefacción durante dos días en medio de temperaturas gélidas. Diseñado para infiltrarse en los sistemasIndustrial (ICS) y en entornos de tecnología operativa (OT), el malware supone una grave amenaza para las infraestructuras críticas.
FrostyGoop aprovecha el protocolo Modbus, un estándar muy utilizado en los sistemas de control industrial (ICS), para interactuar con ellos y perturbar su funcionamiento. Los piratas informáticos envían comandos Modbus maliciosos a los sistemas de control, provocando fallos de funcionamiento y averías en el sistema. Este incidente ha despertado la alarma en la comunidad de ciberseguridad, poniendo de relieve las vulnerabilidades existentes en los entornos ICS, especialmente en aquellos que carecen de una segmentación o una supervisión adecuadas.
Estos son los pasos que siguieron los atacantes en el ciberataque FrostyGoop:
- Aprovecha una vulnerabilidad en un router MikroTik conectado a Internet.
- Implementar un shell web con acceso a través de un túnel mediante una dirección TOR.
- Recuperar el subárbol del Registro de Security Account Manager (SAM).
- Implementa y prueba el malware FrostyGoop, un binario escrito en Golang que utiliza configuraciones JSON.
- Establecer conexiones con direcciones IP ubicadas en Moscú.
- Envía comandos Modbus maliciosos a FrostyGoop.
- Enviar órdenes directamente a los controladores del sistema de calefacción, indicando mediciones erróneas.
- La central energética interrumpe temporalmente el suministro de calefacción y agua caliente debido a mediciones erróneas.
El Sr. Cuong y su equipo de OPSWAT 1.137 dispositivos Modbus activos en Vietnam que podían detectarse en Internet, de los cuales un número significativo se concentraba en la ciudad de Ho Chi Minh (197 dispositivos) y en Hanói (145 dispositivos). Estos dispositivos deberían estar protegidos y ser indetectables en línea, ya que los sistemas de tecnología operativa (OT) suelen estar aislados de Internet (air-gapped).
Las redes de tecnología operativa (OT) expuestas son objetivos atractivos para los piratas informáticos, y los daños potenciales pueden ser considerables, dado que estas redes suelen dar soporte a infraestructuras críticas, lo que repercute en la seguridad nacional y en las comunidades. Este hallazgo sugiere que muchos sistemas OT de Vietnam no están gestionados ni protegidos adecuadamente, lo que genera vulnerabilidades de seguridad que pueden ser aprovechadas por los atacantes.
A través de este caso práctico, el Sr. Cuong hizo hincapié en la urgente necesidad de reforzar la seguridad de las redes de TI/TO y de llevar a cabo una supervisión continua para detectar y mitigar amenazas similares. El incidente de FrostyGoop sirve como un importante recordatorio de por qué las organizaciones deben dar prioridad a las inversiones en ciberseguridad, especialmente para proteger las infraestructuras críticas.
En cuanto a las mejores prácticas, el Sr. Cuong describió cinco tácticas de control de ciberseguridad que, cuando se aplican de forma conjunta, dan lugar a un programa eficaz de seguridad para los sistemas de control industrial (ICS) o de tecnología operativa (OT) (1):
Respuesta ante incidentes de ICS
Elaborar un plan de respuesta ante incidentes basado en los datos operativos, que se centre en la integridad del sistema y en las capacidades de recuperación durante un ataque. Realizar simulacros diseñados para reforzar los escenarios de riesgo y los casos de uso adaptados al entorno de los sistemas de control industrial (ICS).
Arquitectura defendible
Implementar arquitecturas que permitan la visibilidad, la recopilación de registros, la identificación de activos, la segmentación, las zonas desmilitarizadas (DMZ) industriales y el control de la comunicación entre procesos.
Supervisión de la visibilidad de la red ICS
Supervisar de forma continua el entorno del sistema de control industrial (ICS) mediante herramientas que tengan en cuenta los protocolos y que cuenten con capacidades de análisis de la interacción entre sistemas, con el fin de informar a los equipos de operaciones sobre los posibles riesgos.
Acceso Secure
Identificar y realizar un inventario de todos los puntos de acceso remoto y los entornos de destino permitidos. Utilizar el acceso bajo demanda y la autenticación multifactorial siempre que sea posible, y emplear servidores de enlace para controlar y supervisar el acceso dentro de los segmentos seguros.
Vulnerability Management basada en el riesgo
Evaluar los controles cibernéticos y las condiciones de funcionamiento de los dispositivos que contribuyan a la toma de decisiones sobre la gestión de vulnerabilidades basada en el riesgo, con el fin de aplicar parches para subsanar las vulnerabilidades, mitigar cualquier impacto o supervisar posibles intentos de explotación.
El Sr. Cuong también presentó las soluciones integrales OPSWATpara la protección de redes OT críticas, entre las que se incluyen MetaDefender OT Security, MetaDefender Industrial Firewall, MetaDefender Netwall, My OPSWAT, etc. Estas soluciones protegen las redes a todos los niveles, ayudando a las organizaciones a combatir amenazas a las redes OT como FrostyGoop.
OPSWAT su gama completa de soluciones de ciberseguridad para TI y TO

En la exposición del evento, OPSWAT presentó sus soluciones de ciberseguridad, tanto para TI como para TO, y realizó simulaciones de ciberataques dirigidos contra centrales nucleares y otros sistemas críticos de TI y TO. Los expertos en ciberseguridad presentaron las soluciones OPSWATpara defenderse con éxito de estos ataques.
Además, OPSWAT da la bienvenida a expertos, ingenieros y estudiantes de ciberseguridad para que conozcan y aprendan sobre las tecnologías de seguridad de la empresa en el Laboratorio de Protección de Infraestructuras Críticas (CIP Lab) de nuestras dos oficinas en Vietnam:
- Oficina OPSWAT en Ciudad OPSWAT Chi Minh: planta 17 del edificio Saigon Giai Phong, 436-438 de la calle Nguyen Thi Minh Khai, barrio 5, distrito 3, Ciudad Ho Chi Minh.
- Oficina OPSWAT : 9.ª planta, edificio Lancaster Luminaire, 1152-1154 de la calle Lang, barrio de Lang Thuong, distrito de Dong Da, Hanói.
Para inscribirte en una actividad del CIP Lab, si te interesa obtener más información sobre las ponencias del Sr. Cuong La en VISD 2024 o si tienes alguna pregunta, ponte en contacto con nuestros expertos en ciberseguridad de infraestructuras críticas.
(1) Referencia: Documento técnico «Los cinco controles críticos de ciberseguridad del ICS» - ©2022 SANS Institute https://sansorg.egnyte.com/dl/R0r9qGEhEe
