Seguridad de infraestructura
Los actores estatales hostiles representan el 75% de los ciberataques a infraestructuras críticas del Reino Unido — Interpretación profunda del informe anual del NCSC
El último informe del Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) muestra que, en el último año, el 75% de los ciberataques contra infraestructuras críticas del Reino Unido estuvieron relacionados con actores estatales hostiles. El director ejecutivo del NCSC, Richard Horne, advirtió en su discurso anual que la ciberseguridad debe considerarse una carrera continua, no un riesgo estático, y destacó que la IA acelerará la explotación de vulnerabilidades heredadas. Este artículo analiza en profundidad el contexto del incidente, los métodos de ataque, el impacto en las empresas y las recomendaciones de defensa.
Resumen del evento
El 17 de junio de 2026, el director ejecutivo del Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido, Richard Horne, reveló en la conferencia anual de seguridad del Real Instituto de Estudios de Defensa y Seguridad (RUSI) que durante el último año (junio de 2025 a mayo de 2026) el NCSC manejó 200 incidentes cibernéticos que afectaron la infraestructura nacional crítica (CNI), de los cuales aproximadamente el 75 % se originaron o estuvieron relacionados con actores estatales hostiles como Rusia, China e Irán. Esta cifra es ligeramente inferior a los 204 incidentes "significativos para el Estado" reportados en el informe anual anterior, pero el predominio de actores estatales hostiles se ha acentuado aún más.
- Horne dividió las amenazas cibernéticas en tres "espacios en disputa":
- Espacio lejano: el territorio del adversario, que el Reino Unido contrarresta mediante inteligencia, sanciones, aplicación de la ley y operaciones cibernéticas ofensivas.
- Espacio intermedio: la infraestructura digital compartida entre actores legítimos y maliciosos, donde los atacantes utilizan la nube y las cadenas de suministro de código abierto para propagar código malicioso y lograr un impacto a escala.
- Espacio cercano: los sistemas internos de la organización objetivo. Horne instó a los consejos directivos a priorizar las capacidades básicas: conocer la superficie de exposición, defender y responder.
Análisis técnico y de riesgos
Métodos de ataque y cadena de explotación Horne señaló que los actores estatales adoptan ampliamente estrategias de preposicionamiento; por ejemplo, el grupo chino Volt Typhoon ya ha establecido puntos de acceso persistentes en la infraestructura digital de Estados Unidos. Estos "puestos avanzados ocultos" preposicionados pueden activarse rápidamente en caso de conflicto, causando daños masivos. Los atacantes también utilizan en gran medida servicios en la nube, componentes de código abierto y cadenas de suministro de terceros para propagar código malicioso, aprovechando el "espacio intermedio" para lograr un efecto multiplicador.
La IA se califica como un "acelerador". La evaluación del NCSC considera que los modelos de IA de vanguardia ya pueden identificar eficazmente vulnerabilidades de larga data en el código, y es "altamente probable" que, antes de 2028, los atacantes utilicen IA para automatizar ataques contra vulnerabilidades conocidas no parcheadas en infraestructuras críticas del Reino Unido. Horne advirtió: "Muchas vulnerabilidades que las organizaciones toleran hoy serán explotadas mañana en un conflicto".
Activos e industrias afectados Andrew Lintell, director general de Claroty para EMEA, señaló que las industrias con uso intensivo de OT (fabricación, agua, generación eléctrica) representan más del 40 % de los ataques observados en el ámbito de la CNI, ya que, una vez comprometidas, pueden causar el mayor grado de caos y pánico. James Neilson, vicepresidente global sénior de OPSWAT, destacó que los entornos de las organizaciones de infraestructura crítica combinan activos de TI y OT, pero hay muy pocas personas con experiencia profunda en ambos ámbitos, lo que genera una brecha de conocimiento en la evaluación de amenazas y el desarrollo de defensas.
Análisis del impacto empresarial
Riesgos operativos y financieros Los ataques de actores estatales suelen tener como objetivo la infiltración prolongada, el robo de datos y la destrucción devastadora, lo que puede provocar interrupciones en los procesos industriales centrales, paralización de la producción y pérdida de datos. Los costos de recuperación suelen ser extremadamente altos, incluyendo respuesta a emergencias, reconstrucción de sistemas, multas regulatorias y daño reputacional.### Riesgos de cumplimiento y marca El Reino Unido ha aprobado la Ley de Ciberseguridad y Resiliencia para fortalecer la regulación de las INI (Infraestructuras Nacionales Importantes). Las organizaciones que no demuestren haber adoptado medidas de ciberseguridad adecuadas podrían enfrentarse a sanciones severas. Además, los ataques que involucran a actores estatales a menudo conllevan actividades de espionaje y vínculos geopolíticos, lo que provoca crisis de reputación de marca.
Riesgos de datos Los atacantes pueden robar diseños industriales, datos operativos, información de clientes, etc., e incluso agravar el impacto negativo mediante ransomware. Incluso si no se realiza un rescate, la filtración de datos en sí misma constituye un riesgo para la seguridad nacional.
Observaciones de tendencias del sector
La ciberseguridad es una "competición", no un "riesgo" Horne criticó firmemente la mentalidad tradicional de tratar la ciberseguridad como un "elemento a gestionar" en el registro de riesgos, abogando por redefinirla como una "competición continua de capacidades y rendimiento". Graeme Stewart, responsable del sector público de Check Point, secundó esta idea: el director ejecutivo del NCSC tiene toda la razón, y las organizaciones que solo consideran la ciberseguridad como una casilla de cumplimiento se enfrentarán a una exposición peligrosa.
Los ataques impulsados por IA están a punto de ser la norma El NCSC predice que la IA se utilizará en los próximos dos años para explotar vulnerabilidades heredadas a gran escala. Esto implica que las organizaciones deben acelerar los procesos de parcheo e implementar herramientas de defensa impulsadas por IA. Al mismo tiempo, la nube y la IA como servicio podrían ser aprovechadas por los adversarios, aumentando la complejidad de la cadena de suministro.
Los sistemas heredados son puntos débiles mortales Muchas infraestructuras críticas siguen ejecutando sistemas antiguos no compatibles, que se convertirán en objetivos prioritarios en conflictos. Horne enfatizó: "En el ciberespacio, hasta cierto punto, ya estamos librando las batallas del mañana."
Recomendaciones para la defensa y respuesta
A nivel empresarial - Gestión de identidades y accesos: Implementar autenticación multifactor (MFA) y el principio de mínimo privilegio para evitar movimientos laterales tras una filtración de credenciales. - Arquitectura de confianza cero: Verificar todo el tráfico interno y externo, sin confiar en ninguna zona "segura" por defecto. - Gestión de vulnerabilidades: Priorizar el parcheo de vulnerabilidades conocidas que son explotadas, prestando especial atención a los sistemas heredados en OT/ICS.
A nivel técnico - Desplegar EDR/XDR: Lograr una monitorización en tiempo real y análisis de comportamiento en endpoints y redes. - Integración de inteligencia de amenazas: Suscribirse a fuentes oficiales y comerciales de inteligencia como NCSC, CISA, para alertar sobre ataques dirigidos. - Aislamiento de seguridad OT: Implementar un fuerte aislamiento lógico o físico entre las redes IT y OT, y desplegar sistemas de detección de intrusiones especializados.
A nivel de gestión - Ejercicios de respuesta a incidentes: Simular periódicamente escenarios de ataque de actores estatales para probar la coordinación interdepartamental y los procesos de recuperación. - Evaluación de riesgos en la cadena de suministro: Realizar auditorías de seguridad a proveedores clave, garantizando la fiabilidad del código upstream y los servicios en la nube. - Concienciación de seguridad en el consejo: Asegurar que la dirección comprenda el concepto de "competición continua" y dotar al equipo de seguridad de recursos suficientes.
SecurityPost InsightLa advertencia de la NCSC no es en absoluto alarmista. El 75% de la proporción asociada a actores estatales marca que la tensión geopolítica se ha reflejado completamente en el ciberespacio, y las infraestructuras críticas están pasando de ser "objetivos indirectos" a "campos de batalla frontales". El marco de "tres dimensiones" propuesto por Horne —supresión en el espacio lejano, endurecimiento estructural en el espacio medio y defensa básica en el espacio cercano— proporciona a las organizaciones una clara estratificación estratégica. Sin embargo, la mayoría de las empresas siguen atrapadas en el pensamiento de "lista de riesgos" orientado al cumplimiento, ignorando que los adversarios están preposicionando capacidades de ataque en el espacio medio (nube, cadena de suministro, servicios de IA).
El desafío más grave radica en la ventana de tiempo: la NCSC predice que la IA se utilizará para la explotación masiva de vulnerabilidades antes de 2028, mientras que muchas organizaciones aún no han comenzado a eliminar los sistemas heredados que llevan más de veinte años en funcionamiento. Para aquellas instituciones de infraestructuras críticas que dependen de entornos mixtos de OT y TI, la prioridad es cerrar la brecha de conocimiento interdisciplinario y establecer un sistema de resiliencia capaz de hacer frente a las amenazas físicas y digitales al mismo tiempo.
Esta competencia no tiene fin, pero las organizaciones que comiencen a invertir en la construcción continua de capacidades —en lugar de proyectos de cumplimiento únicos— tomarán la iniciativa en esta guerra prolongada.
--- *Fuente de la información: Informe de Infosecurity Magazine «Hostile States Behind 75% of Cyber-Attacks on UK Critical Infrastructure, NCSC Warns»*
Ruta de evidencia · securitypost
securitypost sitúa esta nota en Security Post publica inteligencia defensiva de ciberseguridad para líderes de seguridad empresarial, con c.... Boletín de amenazas / Seguridad empresarial / IA y ciberseguridad explica el ángulo editorial local: los Enlaces de fuentes deben abrirse antes de reutilizar el resumen. fechas, nombres y cambios de estado aún requieren comprobación.