Energía nuclear
Espionaje nuclear II

El 28 de octubre de 2019, un analista de seguridad informática tuiteó que varios hackers habían conseguido "acceso como controladores de primer nivel a la central nuclear de Kudankulam” (KKNPP) en Tamil Nadu, India.

KKNPP tiene dos reactores en operación que están conectados a la red desde octubre de 2013 y agosto de 2016.

La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International
La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International. Beyond Nuclear
Universidad de Stanford. Universidad de Columbia Británica
8 feb 2021 02:43

Artículo publicado originalmente en Beyond Nuclear International.

Viene de la primera parte.

Tres problemas difíciles

La ciberseguridad debería ser una fuente de preocupación para la energía nuclear en todo el mundo, y la infección de KKNPP es una indicación más de las posibilidades de los ciberataques futuros. Muchos investigadores de seguridad siguen avisando del riesgo. Dos informes recientes, uno de la británica Chatham House y otro de la estadounidense Nuclear Threat Initiative, han identificado muchas debilidades en los sistemas de seguridad informática de las centrales nucleares.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

“Y, sin embargo, estos aislamientos pueden venirse abajo con tan solo un USB, como con el caso de Stuxnet, pero los beneficios comerciales de la conectividad de internet significa que las instalaciones nucleares pueden tener sus propias redes virtuales privadas y demás conexiones instaladas, en ocasiones no documentadas u olvidadas por lor proveedores u otras legítimas terceras partes”.

Reflexionemos sobre esto. Primero, el concepto de 'beneficios comerciales' se refiere al hecho de que mientras la conexión de un ordenador del sistema a internet implica un alto riesgo, también tiene sus ventajas. Una obvia ventaja es su conveniencia operacional. Alguien que trabaja con el ordenador puede necesitar copiar cierta información o descargar algo para poder hacer su trabajo.

Conectarse a una red más amplia también permite que otros trabajadores, como el personal de mantenimiento, puedan trabajar con el sistema sin estar físicamente en la central. Este es el primer problema: no podemos evitar ciberataques sin renunciar a la comodidad de la conexión a internet. Para las centrales nucleares, que requieren de un uso extensivo de ordenadores y demás maquinaria, el coste operacional de no conectarse a una red más amplia puede ser bastante considerable.

En segundo lugar, el papel de los trabajadores es muy importante. El fenómeno por el que estos, con o sin su conocimiento, amenazan la seguridad de la organización en la que trabajan se conoce como una amenaza interna. Muchos de los ejemplos que utiliza Chatham House están causado por un trabajador o proveedor que contaban con autorización para utilizar el sistema de control interno.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

La mayoría de las veces, estas personas muy probablemente no tengan intenciones maliciosas. Sin embargo, sus acciones sí conducen a consecuencias adversas. El problema es que las centrales y otras infrasestructuras necesitan contar con trabajadores, así que este riesgo no puede eliminarse.

Los contratistas y otras terceras partes aumentan aún más el número de personas con acceso al sistema. Es más, este personal más externo, aunque posean un gran conocimiento técnico, están mucho menos familiarizados con el conjunto de la central.

Esto se ilustra con el ejemplo de 2008 de la central nuclear Hatch en los EEUU. En marzo de ese año, el sistema de control industrial se vino abajo cuando un contratista reinició un ordenador para que se instalara una actualización en la red IT. Este reinicio de la IT, supuestamente separada de la OT, causó que se introdujera un valor 0 en los datos del sistema, que lo malinterpretó como una insuficiencia de agua de refrigeración y cerró automáticamente el reactor.

El contratista sabía que el ordenador iba a reiniciarse, pero no que esa sería la consecuencia. El reactor estuvo 48 horas sin funcionar y la empresa tuvo que adquirir electricidad de otra distinta para mantener sus obligaciones de suministro. Esto costó a la empresa 5 millones de dólares estadounidenses. De haber sucedido este problema en otro momento, con una demanda alta, podría haber conducido a apagones.

El tercer problema procede de los conflictos inevitables acerca de las prioridades organizacionales. Queda claro que las actualizaciones ocasionales en los ordenadores del sistema es una verdadera prioridad, pero puede resultar en una parálisis de la central. Como todo el mundo con un ordenador o un smartphone sabe, las actualizaciones son buenas porque evitan virus, malware, etc. En Hatch, pudo haberse destapado alguna vulnerabilidad de no actualizarse el sistema. Pero instalar la actualización tuvo un efecto adverso para el conjunto.

De la misma manera, hay conflictos entre lo que es bueno para los negocios y lo que es necesario para la seguridad. Tener acceso a una red interna puede ser importante desde una perspectiva empresarial. Crearla, sin embargo, conduce a vulnerabilidades de seguridad.

Desde 2008, muchas compañías reconocieron los problemas con la conectividad y buscaron construir redes separadas. Pero el problema sigue sin resolverse, como prueba el ataque de malware NotPetya de 2017. Mientras que ese virus atacó una red IT, su impacto se notó en las redes OT de todo el planeta, hasta los sistemas de monitorización de la radiación en la central de Chernóbil.

Una definición de problema es una situación sin, en potencia, solución. Ese es el caso con los ciberataques de centrales nucleares. En la mayoría de circunstancias, no existe garantía de que sus sistemas informáticos puedan aislarse de cualquier ataque.

Continúa en la tercera parte.

Traducción de Raúl Sánchez Saura.

Informar de un error
Es necesario tener cuenta y acceder a ella para poder hacer envíos. Regístrate. Entra en tu cuenta.

Relacionadas

Energía nuclear
Tribuna Recordando Fukushima: Almaraz, de nuevo
Ayer, 11 de marzo, se cumplió el aniversario de la catástrofe de Fukushima. 14 años después, ignorando la experiencia de aquel desastre, el lobby pronuclear intenta prorrogar la vida de Almaraz.
Energía nuclear
Fukushima Reflexiones sobre Fukushima
La lección aprendida debería ser el fin de la energía nuclear. Japón va en dirección contraria.
Salario mínimo
Salario mínimo PSOE y Sumar intentan llegar a un acuerdo para no perjudicar con el IRPF a los trabajadores con el SMI
La ministra de Hacienda ha confirmado que sería “algún tipo de medida que permita compensar a aquellos pocos trabajadores” en la situación de tener que tributar con el salario mínimo.
Guerra en Ucrania
Conflicto bélico Rusia y Ucrania acuerdan un principio de alto el fuego marítimo a instancias de Estados Unidos
La Casa Blanca emite dos comunicados que coinciden en señalar una tregua en el Mar Negro y en prometer trabajo para el final de los ataques energéticos por ambas partes.
Opinión
Opinión Bretón no es un monstruo, ni Martín el nuevo Capote
Frente a la libertad sin peros que defienden unos, la responsabilidad de muchos: la de ciudadanos y librerías que se niegan a comprar o vender, respectivamente, el libro que Anagrama ha tenido a bien materializar.
LGTBIfobia
Manifestación Plataforma Trans planta cara a la transfobia con una manifestación contra el odio
La convocatoria el 29 de marzo denuncia un contexto internacional antiderechos. La organización pide a partidos y sindicatos que se sumen a la marcha porque la transfobia es un problema social, y por lo tanto también político, explican.
Feminismos
Irene García Galán “La memoria feminista hay que construirla desde abajo, desde nuestras casas”
‘Hilaria’ (Errata Nature, 2025) es un libro dedicado a la tatarabuela de Irene García Galán, pero también un ensayo político que navega a través de la memoria feminista, el antipunitivismo y el anarquismo.
Madrid
Madrid La Sareb amenaza con el desahucio a dos jóvenes activistas en Carabanchel
Cadete 7, el bloque en lucha del que el ‘banco malo’ prevé desalojarles de forma inminente este jueves 27, fue el primero recuperado por el movimiento de vivienda de Madrid en 2013 tras haber permanecido deshabitado desde 2008.

Últimas

Gasto militar
Gasto militar “No nos resignamos a la guerra”: 70 organizaciones rechazan la deriva militarista de la UE y el Gobierno
Más de 70 organizaciones y personalidades de la cultura y el activismo firman un manifiesto que rechaza la escalada belicista y el rearme frente a una posible agresión rusa.
Música
Música Pervertidos y puritanos, a los pies de Ethel Cain
Proyectos musicales como ‘Perverts’ de Ethel Cain son capaces de imponer silencio en medio de tanto ruido para pensar en un momento en que las redes sociales son herramientas tendenciosas para la difusión de propaganda de ultraderecha.
Minería
Minería estratégica en Extremadura La Comisión Europea declara “estratégicos” tres proyectos mineros en Extremadura
Las Navas (Cañaveral), Aguablanca (Monesterio) y La Parrilla (Almoharín) obtendrán financiación, verán facilitados sus procesos de tramitación y se beneficiarán de plazos más reducidos. La mina de Valdeflores no es considerada estratégica.
Israel
Genocidio Mercadona vende tampones y patatas procedentes de Israel
En 2024 se produjo una reducción de las importaciones de tampones y patatas israelíes. Mercadona es una de las plataformas que trabajan con estos productos.
Palestina
Cisjordania Hamdan Ballal, codirector de ‘No other land’, agredido por colonos israelíes
Según los testigos que presenciaron el ataque, el cineasta está herido. Poco antes de las 14h el codirector de la cinta ha anunciado que Ballal ha sido puesto en libertad.
Más noticias
Obituario
Obituario Jesús Santos, el basurero que se ganó el corazón de Alcorcón
Alcorconero de toda la vida, teniente alcalde, activista social y sindicalista, Jesús Santos hizo que aquellos que le acompañaron en su camino se ilusionaran por la política.

Recomendadas

Guerra en Ucrania
Guerra en Ucrania Colegios underground en Járkov después de tres años de guerra
La ciudad ucraniana construye escuelas subterráneas, preparadas para aguantar ataques balísticos y nucleares.
Argentina
Estela de Carlotto “Faltan todavía muchos nietos por encontrar”
Al cumplirse 49 años del golpe cívico-militar, la presidenta de Abuelas de Plaza de Mayo dialogó con El Salto y apuntó contra el Gobierno de Milei y su ministra de Seguridad, Patricia Bullrich, que encabeza la represión de la protesta social.
México
Hallazgo en Teuchitlán Crisis de desaparecidos en México: los buscadores, entre el narco y las omisiones del Estado
El hallazgo del cementerio clandestino en Teuchitlán, Jalisco, ha conmocionado a todo México. El país que vive una crisis por la desaparición de más de 120 mil personas, que en 18 años solo han aumentado frente a una pasmosa impunidad.
Comunidad de Madrid
Comunidad de Madrid Un rayo de esperanza tras cinco años de los protocolos de la vergüenza
A punto de prescribir los posibles delitos, un avance judicial abre la puerta a conocer quién decidió no derivar a hospitales a ancianos en residencias en la Comunidad de Madrid.