El cambio de estrategia
Real talk: los días en que los hackers solo buscaban dinero rápido ya son cosa del pasado. Funcionarios de alto nivel en la EPA están dando la alerta de que actores extranjeros y redes de hacktivistas han centrado su atención en la infraestructura crítica. En lugar de solo secuestrar datos, están tratando activamente de interferir con los controles computarizados que gestionan nuestros sistemas de agua potable y residual.
"La vida cotidiana se desmorona por completo" cuando estos sistemas caen, dice Jess Kramer, administradora adjunta de agua de la EPA. Si lo piensas, todo, desde el hospital al que vas hasta la guardería de la esquina, depende de esto. Cuando estos sistemas son atacados, no es solo un fallo técnico, es un golpe directo a nuestra sociedad.
Por qué está pasando
Es un tema de fallas de seguridad graves. Muchos de nuestros servicios públicos de agua operan con infraestructura antigua que nunca fue diseñada para estar conectada al internet moderno. Jeff Hall, administrador adjunto de cumplimiento de la EPA, señala que a algunas instalaciones les faltan medidas básicas como firewalls o autenticación de doble factor. En algunos casos increíbles, ni siquiera han cambiado las contraseñas predeterminadas y la información crítica del sistema está expuesta en línea para que cualquiera la encuentre.
Desde 2025, la EPA ha detectado más de 900 brechas de seguridad en todo el país. Los hackers entran para manipular bombas y válvulas, y como muchas empresas de servicios tienen falta de personal, les cuesta seguir el ritmo de la defensa.
Las pruebas recientes
Ya lo hemos visto en acción. En julio, un ataque coordinado afectó a más de 30 sistemas de agua en Minnesota, obligando a los equipos a trabajar de forma manual. Más recientemente, actores extranjeros vulneraron dos pequeñas empresas de servicios en Colorado. Aunque el agua se mantuvo segura en esos casos, es una victoria para los hackers el simple hecho de haber logrado entrar.
Por qué importa
La amenaza es cada vez más sofisticada y la EPA actualmente va un paso atrás. Aunque están ayudando a las empresas a parchear estos agujeros, la agencia no tiene el poder legal para obligar a todos los sistemas a reportar incidentes cibernéticos. Es una carrera de alto riesgo entre los hackers que intentan desestabilizar nuestra infraestructura y los equipos que trabajan para asegurar la red antes del próximo gran ataque.





