AA26-097A
El 7 de abril de 2026, seis agencias cibernéticas federales estadounidenses firmaron conjuntamente el aviso conjunto de ciberseguridad AA26-097A. Las agencias: la Oficina Federal de Investigación, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional, la Agencia de Protección Ambiental, el Departamento de Energía y el Mando Cibernético de Estados Unidos. El aviso atribuye la interrupción activa de controladores lógicos programables de Rockwell Automation expuestos a internet en instalaciones estadounidenses de agua, aguas residuales y energía al clúster «CyberAv3ngers» del Mando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica.
El aviso confirma explícitamente la interrupción operativa y las pérdidas económicas en víctimas identificadas. La importancia estructural del aviso es la inclusión de la EPA como firmante. La autoridad de la EPA en materia de ciberseguridad del sector del agua está en disputa desde la anulación judicial en 2023 de su norma de ciberseguridad para las empresas de agua. El aviso conjunto del 7 de abril es el documento más autorizado que el Gobierno federal ha publicado sobre ciberseguridad del sector del agua desde aquella anulación.
El clúster «CyberAv3ngers» ya había sido atribuido por Mandiant y CrowdStrike al Mando Ciberelectrónico del IRGC. Su conjunto de herramientas, según el aviso, incluye el reconocimiento de credenciales por defecto y de PLC expuestos a internet, y la botnet «IOControl» para establecer acceso persistente en endpoints industriales.
La campaña es anterior a los ataques israelo-estadounidenses contra Irán del 28 de febrero de 2026, pero se ha intensificado sustancialmente desde entonces. La atribución a nivel federal, con la EPA como cofirmante, señala que la campaña ha alcanzado un umbral de impacto —interrupción operativa y pérdidas económicas en víctimas identificadas— que la comunidad federal de ciberdefensa considera necesario atribuir públicamente.
Dieciséis horas
El 14 de marzo de 2026, la ciudad de Minot (Dakota del Norte) sufrió un ransomware en la capa SCADA de su planta municipal de tratamiento de agua. El compromiso alcanzó la capa de supervisión, control y adquisición de datos —la capa operativa donde viven las consignas, las alarmas y la lógica de proceso—, no solo la capa corporativa de TI.
La empresa de agua funcionó dieciséis horas en operación manual mientras los ingenieros restauraban el SCADA. Se vieron afectados aproximadamente ochenta mil residentes. Operación manual significó válvulas abiertas y cerradas a mano por indicación del operador; adición de productos químicos controlada con medidores analógicos y el ojo del operador; activación de bombas accionada con interruptores físicos. La salida de agua potable de la instalación se mantuvo segura durante toda la ventana de operación manual porque los operadores están formados en procedimientos manuales, aunque la capa digital no esté disponible.
La lección arquitectónica es estructural. La resiliencia de una empresa de agua que sirve a 100.000 personas procede de operadores capaces de ejecutar procedimientos manuales cuando la capa digital no está disponible, no de que un sistema concreto de TI u OT sea inexpugnable. La respuesta del lado del usuario: mantener procedimientos manuales de reserva; formar en ellos a los operadores; ejercitarlos periódicamente; segmentar TI de OT; usar diodos de datos para la telemetría donde el acceso bidireccional no sea necesario.
110 millones de contadores
Los días 13 y 27 de abril de 2026, Itron —uno de los tres proveedores dominantes de contadores inteligentes para las empresas norteamericanas de electricidad, gas y agua— divulgó dos brechas que afectan a más de 110 millones de contadores de servicios públicos en todo el mundo.
Los contadores de Itron reportan telemetría de consumo a los sistemas de facturación y de gestión de carga de las empresas de servicios. Muchos contadores de Itron incluyen además control de relé de desconexión, lo que permite el corte remoto del servicio por parte de la empresa. Una brecha a nivel del proveedor de contadores —es decir, en la capa por encima del perímetro de cualquier empresa concreta— alcanza a todos los clientes de servicios públicos que usen el contador de ese proveedor.
La lección arquitectónica: el ecosistema de contadores inteligentes tiene una capa agregadora de proveedor (el fabricante del contador), y esa capa es un perímetro único para datos y control entre empresas. Según la divulgación de Itron, las brechas no derivaron en una activación masiva de desconexiones, pero la exposición de datos entre empresas es permanente.
La respuesta del lado del usuario: agregación de telemetría que preserve la privacidad (privacidad diferencial en el propio contador: existen implementaciones a nivel de investigación); derecho del cliente a desactivar el relé de desconexión (donde la ley lo permita); exclusión local de la infraestructura de medición avanzada donde la política del regulador lo consienta.
139 gigabytes
El 27 de abril de 2026, Pickett USA —una firma estadounidense de servicios de ingeniería especializada en LiDAR e ingeniería de subestaciones para el sector eléctrico— divulgó una exfiltración de 139 gigabytes. Los datos cubren Tampa Electric, Duke Energy Florida y American Electric Power. Tres de las mayores eléctricas de capital privado del este de Estados Unidos.
Los datos de LiDAR e ingeniería de subestaciones no están orientados al consumidor. Describen la disposición física, la colocación de equipos, el trazado de conductos, la configuración de la aparamenta y los ajustes de protección y control de subestaciones de alta tensión: la especificación técnica que un atacante necesitaría para planear ataques de precisión contra los activos físicos de la red.
Una vez exfiltrados, los datos son permanentes. No hay forma de retirarlos.
La lección arquitectónica: el nivel de los servicios de ingeniería es una capa agregadora de proveedor para los datos de diseño físico de la red de múltiples empresas. La respuesta del lado del usuario y del lado de la empresa: minimizar el uso compartido externo de los datos completos de diseño físico de la red; segmentar los datos de diseño por mínimo privilegio; los datos de diseño físico no deberían ser agregables entre empresas.
Heathrow caído
El 4 de abril de 2026, una caída de software de Collins Aerospace dejó fuera de servicio los aeropuertos de Heathrow, Bruselas y Berlín. Las operaciones aéreas se vieron afectadas en toda Europa; solo Heathrow mueve aproximadamente 220.000 pasajeros al día.
Collins Aerospace opera la pila de software de gestión de pasajeros ARINC, utilizada por aproximadamente un tercio de las aerolíneas europeas y por decenas de aeropuertos europeos. Un fallo de software en Collins alcanza simultáneamente a todos los aeropuertos que usan ARINC: una arquitectura de software como servicio con un único punto de fallo para las operaciones aéreas.
La lección arquitectónica: la capa de operaciones de las aerolíneas europeas se ha consolidado en un número reducido de proveedores de software operativo, y un fallo de software en cualquiera de ellos se propaga instantáneamente a los aeropuertos de varios países soberanos. La caída del 4 de abril no fue adversarial —fue un fallo de despliegue de software—, pero la misma superficie arquitectónica está al alcance de una acción adversarial.
La respuesta del lado del usuario es de nivel político: las autoridades aeroportuarias deberían exigir diversidad de proveedores en el software operativo; las aerolíneas deberían mantener procedimientos manuales de reserva para la gestión de pasajeros; los reguladores deberían tratar a los proveedores de software operativo como infraestructura crítica al amparo de la directiva NIS2 de la UE y de los regímenes nacionales equivalentes.
La central térmica de Suecia
El 15 de abril de 2026, Suecia atribuyó públicamente a la inteligencia rusa un intento de intrusión destructiva en una central térmica. El Servicio de Seguridad sueco (Säkerhetspolisen) y la Agencia Sueca de Contingencias Civiles (MSB) emitieron un comunicado conjunto. El ataque tenía como objetivo una instalación regional de generación térmica que suministra calefacción urbana a finales del invierno.
La atribución pública de Suecia a la inteligencia rusa es estructuralmente significativa. La atribución pública se ha reservado históricamente para los incidentes más graves, porque la atribución es en sí misma un acto diplomático. El comunicado del 15 de abril sitúa la atribución sueca a Rusia en la misma categoría que los momentos de atribución pública a Rusia de Estonia en 2007, Alemania en 2015 y Estados Unidos en 2018.
El informe anual 2026 de Dragos identifica tres nuevos grupos de amenaza operando en el espacio OT/ICS: SYLVANITE, AZURITE, PYROXENE. Dragos advierte del "control-loop mapping" —la caracterización por parte del adversario de los procesos físicos de OT para el sabotaje de precisión—. El ransomware contra organizaciones industriales ha subido un cuarenta y nueve por ciento interanual.
Sin liderazgo
En abril de 2026, Sean Plankey, el candidato de la Administración Trump a director de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, retiró su nominación ante la incertidumbre de la confirmación en el Senado. CISA —la agencia federal de ciberdefensa designada como coordinadora nacional estadounidense de la ciberseguridad de las infraestructuras críticas— opera sin director confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas.
La campaña del IRGC contra los PLC (AA26-097A, 7 de abril); la brecha de 110 millones de contadores de Itron (13 y 27 de abril); la exfiltración de ingeniería de red de Pickett USA (27 de abril); la caída aérea de Collins Aerospace (4 de abril); la atribución sueca a Rusia por la central térmica (15 de abril); el ransomware de la planta de agua de Minot, Dakota del Norte (14 de marzo); la métrica de Dragos de un 49 % interanual de ransomware industrial: todo ello es simultáneo. La capacidad del regulador es en sí misma una capa de la pila de dependencias. Cuando el regulador no tiene líder confirmado, la coordinación desde el lado del regulador de la respuesta a incidentes, de la difusión de inteligencia de amenazas y de la asignación de recursos queda mermada.
La respuesta del lado del usuario es de nivel político: el Senado debería acelerar la confirmación de un director de CISA; el poder ejecutivo debería nombrar a un funcionario de carrera en activo para actuar con capacidad equivalente a la de un cargo confirmado en el ínterin.
Anodot
Hoy, 5 de mayo de 2026, la ola de ShinyHunters se reencuadra de «intrusión en Salesforce» a «cadena de suministro SaaS de terceros». El volcado de 119.000 registros de Vimeo se originó a través de Anodot —un proveedor de integración de analítica SaaS—, no de una intrusión directa en Vimeo. En paralelo, ShinyHunters filtró por goteo datos de Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes y Canada Life.
El patrón, observado hoy: una sola integración de analítica SaaS de terceros se convierte en el vector hacia los datos de muchos clientes. Salesforce era el agregador SaaS portador de confianza que cubrimos en la edición de ayer. Anodot es el agregador SaaS de terceros de Salesforce. El patrón arquitectónico se compone: una brecha en una integración de Salesforce alcanza a todos los clientes de todos los clientes de Salesforce que usen esa integración.
La respuesta del lado del usuario: auditoría de las integraciones SaaS de terceros (¿qué integraciones tienen acceso a qué objetos de Salesforce? ¿con el alcance mínimo necesario?); segmentación de integraciones por organización; alternativas a las plataformas de analítica que agregan proveedores (Mautic, Listmonk, Plausible Analytics, Matomo y Metabase autoalojados).
Cushman & Wakefield ha emitido hoy su comunicado oficial, calificando la intrusión de «limitada» y confirmando el vishing como vector. Instructure sigue en silencio respecto al plazo del 6 de mayo.
La NSO de Friedman
En enero de 2026, NSO Group pasó a estar bajo control inversor estadounidense. El grupo adquirente, encabezado por Robert Simonds, nombró presidente ejecutivo al ex embajador de Trump en Israel David Friedman. El informe de transparencia de enero de 2026 fue despojado de las cifras de rescisión de contratos con clientes que habían aparecido en informes de años anteriores. NSO está haciendo abiertamente lobby para salir de la Entity List estadounidense.
En octubre de 2025, la jueza federal de distrito estadounidense Phyllis Hamilton redujo la indemnización punitiva de WhatsApp contra NSO de 167,2 millones de dólares a aproximadamente 4 millones. El caso está ahora en fase de apelación ante el Noveno Circuito. La reducción de 40 veces disminuye sustancialmente el precio que el sistema legal asigna al abuso de software espía comercial, el precio que el veredicto de Oakland de la primavera de 2026 había elevado.
En diciembre de 2025, el Tesoro estadounidense retiró discretamente de la lista a tres Nacionales Especialmente Designados de Intellexa. La retirada reduce la presión del sistema financiero sobre el clúster de Intellexa.
La significación arquitectónica: el proveedor de software espía comercial que operó a escala contra la mensajería E2EE está ahora bajo propiedad estadounidense alineada con el poder ejecutivo, con el precio legal del abuso reducido, mientras que los SDN de Intellexa previamente listados fueron retirados discretamente de la lista. El contrapeso arquitectónico: dispositivos móviles de firmware abierto (el equivalente al Modo Bloqueo de GrapheneOS), monitorización forense continua de Citizen Lab y Amnistía Internacional, litigios al amparo de la Ley de Libertad de Información contra las adquisiciones de software espía por parte de agencias estadounidenses, y presión política para mantener las sanciones de la Entity List y las designaciones SDN del Tesoro.
La condena de Atenas
El 26 de febrero de 2026, un tribunal penal de Atenas condenó a Tal Dilian —ex oficial de inteligencia de las FDI israelíes y fundador de Intellexa— y a otros tres directivos de Intellexa por la interceptación ilegal de comunicaciones de la sociedad civil y de periodistas griegos mediante el software espía «Predator» de la compañía. La condena es la primera condena penal de directivos de un proveedor de software espía comercial en ningún lugar del mundo.
El proceso griego surgió del escándalo «Predatorgate» de 2022, en el que aproximadamente 100 personas —periodistas, activistas, abogados y un alto cargo griego— fueron atacadas con software espía suministrado por Intellexa.
La significación arquitectónica: hasta el 26 de febrero de 2026, ninguna jurisdicción había logrado procesar con éxito a directivos de un proveedor de software espía comercial por las consecuencias del despliegue de su producto. El precedente de Atenas establece que —al menos en la jurisdicción griega— la defensa del sector del software espía de que «nosotros solo vendemos el producto, es el cliente quien abusa de él» no sobrevive a un proceso penal.
El contrato de 2 millones de dólares
Paragon Solutions —vendida a AE Industrial Partners por aproximadamente 900 millones de dólares antes de la aprobación final de la DECA israelí— está ahora integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas de Estados Unidos bajo un contrato reactivado de 2 millones de dólares. El director en funciones de ICE, Todd Lyons, confirmó el despliegue en su comparecencia ante el Comité de Seguridad Nacional de la Cámara de Representantes el 1 de mayo de 2026. El senador Ron Wyden encabezó a 30 legisladores en una carta de supervisión el 24 de abril de 2026.
En paralelo, Paragon está obstruyendo abiertamente a los fiscales italianos que investigan el ataque a Cancellato / Fanpage. El primer movimiento de la acusación italiana fue solicitar la divulgación completa de la lista de clientes de Paragon; la respuesta de Paragon, según la información pública, fue la no cooperación.
La significación arquitectónica: la adquisición de software espía comercial por parte de una agencia federal está ahora confirmada públicamente con un importe de contrato concreto y un departamento ministerial concreto, sin ninguna ley de supervisión pública aplicable a la adquisición o al despliegue, y sin ningún requisito de notificación al objetivo.
Bad Connection: invisible para MVT
El informe «Bad Connection» del 23 de abril de 2026 de los investigadores de Citizen Lab Gary Miller y Swantje Lange —cubierto en la edición 03— tiene un hallazgo adicional estructuralmente significativo: la vigilancia de «operador fantasma» por SS7 / Diameter es invisible para el Mobile Verification Toolkit (MVT), iVerify y Lookout, los tres productos comerciales y de código abierto de detección forense en los que se apoya la sociedad civil para confirmar el compromiso de un dispositivo.
El usuario no puede demostrar desde el lado del dispositivo que está siendo rastreado por SS7. La significación arquitectónica: un ecosistema de software espía comercial que ha migrado a un vector que las herramientas forenses no pueden detectar deja a los usuarios sin recurso arquitectónico alguno en la capa del dispositivo.
La respuesta del lado del usuario se desplaza a la capa de red: autenticación por hardware FIDO2 que sobrevive al compromiso de la SIM; auditoría de seguridad de SS7/Diameter del lado del operador por mandato de la GSMA (reforzado recientemente); divulgación obligatoria por el regulador de las relaciones de enrutamiento entre operadores.
518 muertos
El 23 de abril de 2026, una comisión de investigación tanzana confirmó 518 muertos y 2.390 heridos en la violencia posterior a las elecciones de octubre de 2025. La violencia se ejecutó bajo un apagón total de internet de cinco días.
La coalición #KeepItOn de Access Now documentó 5.448 horas de apagones de internet en Tanzania en 2025: 889,8 millones de dólares de pérdida económica en 2025, la peor de África.
La significación arquitectónica: el apagón de internet no es solo un mecanismo de control de la información; es un habilitador de la violencia estatal. Cuando la ciudadanía no puede comunicarse, organizarse ni documentar la violencia estatal en tiempo real, la contabilidad que el propio Estado hace de su violencia se convierte en la única fuente. La confirmación de 518 muertes por parte de la comisión tanzana solo después de que se levantara el apagón demuestra el principio.
El mismo patrón apareció el 15 de marzo de 2026, cuando la República del Congo (Brazzaville) impuso un apagón de internet a escala nacional el día de las elecciones. NetBlocks midió la conectividad en aproximadamente el 3 % de la referencia normal. El resultado: la reelección de Denis Sassou Nguesso para un quinto mandato con el 94,82 %. Sassou Nguesso ocupa la presidencia desde 1997 y ya la había ocupado de 1979 a 1992.
La respuesta arquitectónica del lado del usuario es la red en malla y los enlaces satelitales para la documentación cívica durante los apagones: Briar (Bluetooth y Tor), Bridgefy (malla), antenas Starlink no oficiales (documentadas en Irán y Sudán), Reticulum, Meshtastic y los productos de consumo de GoTenna PRO.
El acuerdo de Roblox
El 21 de abril de 2026, Roblox Corporation pagó 35,8 millones de dólares en acuerdos simultáneos con Nevada (12,5 millones), Alabama (12,2 millones) y Virginia Occidental (11,1 millones). Quedan pendientes 146 casos de litigio multidistrital federal.
El acuerdo exige a Roblox retirar el cifrado de extremo a extremo de los chats de menores. El primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado.
La significación arquitectónica: los fiscales generales estatales han conseguido, por primera vez, un acuerdo que obliga a una gran plataforma de consumo adyacente a la mensajería a revertir protecciones de cifrado de extremo a extremo en la capa del protocolo, por motivos de seguridad infantil, antes de que ninguna acción regulatoria o legislativa federal lo exija. La reversión del E2EE de Instagram por parte de Meta anunciada para el 8 de mayo —cubierta en la edición 03— fue una acción corporativa voluntaria; la reversión del E2EE de Roblox es una acción de fiscales generales estatales impuesta por acuerdo. El patrón arquitectónico es el mismo —la vía del operador reintroducida en la capa de mensajería—, pero el mecanismo es regulatorio, no corporativo.
El 22 de abril de 2026 fue la fecha de cumplimiento de la norma reformada de la Ley de Protección de la Privacidad Infantil en Línea. Nueva cobertura: identificadores biométricos (huellas faciales, de voz, patrones de iris) e identificadores emitidos por la Administración. Sanciones: 53.088 dólares por infracción, por menor y por día. Los informes del NCMEC indican 21,3 millones de avisos a la CyberTipline en 2025, incluidos 1,5 millones con nexo de IA generativa.
Hoy, 5 de mayo, el fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI.
Common Crawl
29 de abril de 2026: la News/Media Alliance —en nombre de NBCUniversal, CNN, Vox Media, Ziff Davis y cientos de editores regionales estadounidenses— envió una carta formal al director ejecutivo de la Common Crawl Foundation, Rich Skrenta, exigiendo la retirada del contenido de los editores del corpus de Common Crawl y el establecimiento de un registro de exclusión.
La carta invoca explícitamente el requisito de resumen de datos de entrenamiento de GPAI del artículo 53 del Reglamento de IA de la UE, que pasa a ser jurídicamente vinculante el 2 de agosto de 2026. Common Crawl es el corpus fundacional extraído de la web para la mayoría de los conjuntos de datos de entrenamiento de grandes modelos de lenguaje.
Ese mismo día se presentaron siete demandas por homicidio culposo en el Distrito Norte de California contra OpenAI y Sam Altman, que reclaman más de 1.000 millones de dólares. Los demandantes son familias de víctimas del tiroteo masivo de Tumbler Ridge. Las demandas citan la marca interna documentada de OpenAI de junio de 2025 sobre la cuenta del tirador y su posterior anulación.
La significación arquitectónica: la guerra por la procedencia de los datos de entrenamiento de la IA ya no es una guerra de tribunales librada sobre teorías de derechos de autor; es una guerra de retirada de corpus librada sobre el cumplimiento normativo. Y la superficie de responsabilidad de los proveedores de IA ya no es solo el derecho de autor: ahora es el homicidio culposo.
Hoy (5 de mayo)
Esta tarde de martes, varios acontecimientos:
- El fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI.
- Cushman & Wakefield ha emitido su comunicado oficial sobre la intrusión de ShinyHunters («limitada», con vishing confirmado).
- Instructure sigue en silencio respecto al plazo del 6 de mayo.
- La Oficina del Inspector General del Departamento de Seguridad Nacional ha informado de que el 76 por ciento de las aplicaciones para smartphone utilizadas por el personal de la oficina de inteligencia planteaban riesgos de seguridad que superan los propios umbrales internos de clasificación del DHS.
- RightsCon 2026 Lusaka ha sido cancelada oficialmente bajo la presión, según se informa, de la República Popular China sobre Zambia por la participación de delegados taiwaneses.
- El reencuadre de ShinyHunters en torno a Anodot extiende la presión del plazo del 6 de mayo a toda la cadena de suministro SaaS de terceros.
Mañana (6 de mayo): expira el plazo de extorsión de ShinyHunters a Instructure. Expira el plazo de contacto de ShinyHunters con Cushman & Wakefield. Vence el plazo federal de parcheo de CISA para la CVE-2026-33825 de la clase Black-Hammer / BlueHammer / RedSun. Continúa la evaluación de impacto de la brecha de código fuente de Trellix del 2 de mayo. El 7 de mayo: resultados de Cloudflare, Coinbase y Lyft.
El patrón unificador
Las dependencias de la vida diaria del usuario —agua, electricidad, transporte, comunicaciones, pagos, educación, sanidad, identidad— se apilan cada una sobre:
- Sistemas OT/ICS (PLC de Rockwell en instalaciones de agua, aguas residuales y energía; SCADA en la planta de agua de Minot; contadores inteligentes en las acometidas domésticas).
- Agregadores SaaS de proveedores (Salesforce; Anodot; Itron; ARINC de Collins Aerospace; ingeniería de Pickett USA).
- Integraciones de datos de terceros de terceros (el vector Anodot que llegó a los clientes de Vimeo).
- Dependencias de la cadena de suministro (la cascada de Bitwarden-CLI vía el secuestro de Checkmarx KICS en Docker Hub, 22 de abril).
- Proveedores de software espía bajo control extranjero o capturados domésticamente (la NSO de Friedman; el contrato de 2 millones de dólares de Paragon con ICE; Intellexa condenada en Atenas; la retirada de SDN de Intellexa por el Tesoro).
- Capacidad del regulador (CISA sin director confirmado; norma de ciberseguridad del agua de la EPA en disputa; CIP-015-2 de FERC-NERC pendiente).
- Control de la información (el apagón de cinco días en Tanzania que habilitó 518 muertes; el 3 % de la referencia en la República del Congo; la presión de la RPC sobre Zambia que canceló RightsCon).
- Reversión del cifrado impuesta por acuerdo (el acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales, que exige retirar el E2EE de los chats de menores).
Cada capa es una superficie de ataque potencial. Cuando el regulador (CISA) no tiene director confirmado y el volumen de ataques crece un 49 % interanual, la pila de dependencias es frágil. El patrón es estructural.
El contrapeso arquitectónico
Reducción de capas. Minimizar el número de proveedores, de exposiciones OT a internet y de agregadores con un único punto de fallo. Mantener la capacidad del regulador. Desplegar la pila de primitivas controladas por el usuario en todas las capas:
- Segmentación de red en entornos OT: aislamiento físico donde sea viable; diodo de datos para las rutas exclusivas de telemetría; acceso por host bastión para los cambios de ingeniería.
- Diversificación de proveedores en la capa de agregadores SaaS: evitar arquitecturas de Salesforce único / Anodot único / Itron único / ARINC único.
- Reserva manual en local: formar a los operadores en procedimientos manuales (Minot, Dakota del Norte, funcionó 16 horas en manual tras el ransomware del 14 de marzo); ejercitarlos periódicamente.
- Alternativas OT de código abierto o firmware abierto donde estén maduras: OpenPLC, el broker MQTT Mosquitto, Apache PLC4X, SDK de código abierto de OPC UA.
- Mantenimiento de la capacidad del regulador: un director de CISA confirmado por el Senado; aplicación de NERC CIP; implementación de la NIS2 de la UE; autoridad de las comisiones estatales de servicios públicos en ciberseguridad.
- Resiliencia del lado del usuario: multiempresa y multioperador donde sea económicamente posible; enlaces satelitales para la resiliencia ante apagones; redes en malla (Briar, Meshtastic, Reticulum, GoTenna PRO) para emergencias cívicas.
- Detectabilidad forense en la capa del dispositivo: dispositivos móviles de firmware abierto (GrapheneOS) donde el vector SS7/Diameter / Pegasus / Graphite no puede eludir el comportamiento inspeccionable por el usuario de la caché y de la base de datos de notificaciones.
- La pila de primitivas controladas por el usuario de las ediciones 02-04 —clientes abiertos, firmware abierto, FIDO2, transportes resistentes a la censura, monedas privadas, IA de inferencia local, identidad federada, servicios autoalojados— aplicada en cada capa de la pila de dependencias.
Cierre
Mañana, 6 de mayo, expira el plazo de ShinyHunters para Instructure. Mañana expira el plazo de contacto de Cushman & Wakefield. Mañana vencen los plazos federales de parcheo de CISA para varias CVE listadas en el KEV. Mañana continúa el patrón de hoy. Los patrones de los últimos sesenta días convergen en un único diagnóstico arquitectónico: la pila de dependencias es demasiado alta, demasiado consolidada y demasiado quebradiza, mientras el regulador que debería coordinar la defensa carece de líder confirmado, y los proveedores de software espía que podrían explotar esa fragilidad están siendo capturados bajo propiedad nacional y viendo cómo se relajan sus sanciones.
La reducción de capas es el único contrapeso generalizable. Menos proveedores. Menos agregadores con un único punto de fallo. Menos integraciones. Menos dependencias. Mantener el regulador. Desplegar la pila de primitivas controladas por el usuario en cada capa.
La pila de dependencias es el patrón. La reducción de capas es la respuesta.