Una nueva investigación de Team82, de Claroty, revela que, aunque los sistemas de energía, refrigeración y gestión de edificios de los centros de datos rara vez se conectan directamente a internet, miles de ellos permanecen peligrosamente cerca de una posible vulneración.

Los centros de datos rara vez conectan sus sistemas de energía, refrigeración y gestión de edificios directamente a internet. Una nueva investigación sugiere que este aparente aislamiento ofrece mucha menos protección de la que los operadores de instalaciones podrían suponer.

Según un informe publicado por Team82, la división de investigación de Claroty, titulado «State of CPS Security: Data Center Exposures», el 18 por ciento —más de 32.000— de los más de 174.000 activos de infraestructura de centros de datos analizados se encuentra exactamente a un salto de red de un sistema con una conexión saliente riesgosa hacia internet público. El análisis abarca más de 750.000 activos de sistemas ciberfísicos (CPS) en algunas de las mayores instalaciones de centros de datos del mundo, incluyendo sistemas de gestión de edificios (BMS), unidades de distribución de energía (PDU), sistemas de alimentación ininterrumpida (UPS), equipos de HVAC/refrigeración y sensores IoT.

La exposición directa a internet de esta clase de activos sigue siendo baja, con solo un 0,4 por ciento, según los investigadores. Sin embargo, los atacantes rara vez necesitan una conectividad directa. Una vez que logran acceder al entorno de TI de un centro de datos —mediante accesos remotos de terceros, sistemas empresariales interconectados o relaciones de red de confianza—, los adversarios pueden desplazarse lateralmente hacia la infraestructura operativa que controla funciones físicas críticas.

Las unidades de distribución de energía presentan el mayor riesgo relativo dentro del conjunto de datos: el 41 por ciento de las 6.486 PDU analizadas se encuentra a un salto de un sistema expuesto a internet. Dado que las PDU suministran energía directamente a los racks de servidores, Team82 advierte que un atacante que alcance esta capa podría interrumpir el suministro, provocar apagones abruptos o causar daños en el hardware de numerosas cargas de trabajo de clientes. Los sistemas de HVAC y refrigeración le siguen con un 33 por ciento, mientras que los sistemas de gestión y automatización de edificios —el «centro neurálgico» que supervisa los controles ambientales, la supresión de incendios y los generadores de respaldo— mostraron una exposición del 14 por ciento a un salto de distancia.

El informe también destaca debilidades estructurales más profundas una vez que un atacante alcanza estos sistemas directamente. Más del 80 por ciento de los sistemas de control OT, los equipos de monitoreo de energía y los dispositivos IoT se comunican mediante protocolos heredados e inseguros, como MODBUS y BACnet, que carecen de autenticación básica y transmiten datos en texto claro. En el caso específico de los BMS, Team82 registró que el 88 por ciento de los dispositivos se comunica mediante protocolos inseguros y el 40 por ciento utiliza firmware desactualizado. Entre los dispositivos IoT, como sensores ambientales y etiquetas de seguimiento de activos, el 23 por ciento contiene vulnerabilidades conocidas y activamente explotadas (KEV), y el 66 por ciento transmite datos en texto claro mediante HTTP, un porcentaje superior al de cualquier otra categoría de activos OT o TI examinada.

Los investigadores enmarcan estos hallazgos en el contexto de ataques reales. En abril de 2026, la firma de inteligencia de amenazas Vecert informó, según recoge el informe, que el grupo hacktivista prorruso Killnet había atacado el centro de datos STOR de Francia y al proveedor de energía de respaldo Alpha Technologies, exfiltrando datos de energía y monitoreo, y reivindicando acceso a unos 120.000 dispositivos UPS distribuidos en 6.000 redes.

Team82 atribuye el aumento de los riesgos, en parte, a la escala del actual crecimiento de los centros de datos, impulsado por la demanda de inteligencia artificial y el entrenamiento de grandes modelos de lenguaje, con varios campus de escala de gigavatios que entrarán en funcionamiento este año solo en Estados Unidos. Cualquier interrupción de los controles de energía, refrigeración o entorno a esa escala, señalan los investigadores, puede derivar en incumplimientos de acuerdos de nivel de servicio, consecuencias regulatorias y pérdidas financieras significativas.

Para reducir el riesgo, el informe recomienda cuatro medidas: implementar una gestión de exposición que mapee las vías de comunicación internas en lugar de centrarse únicamente en la defensa perimetral; aplicar una segmentación de red de confianza cero entre los sistemas de TI y los operativos, especialmente en redes planas; reforzar las plataformas BMS mediante aislamiento y autenticación estricta; y desplegar detección de amenazas con reconocimiento de protocolos capaz de monitorear el movimiento lateral en el tráfico BACnet, MODBUS y SNMP. La redundancia de hardware por sí sola, advierten los investigadores, no sustituye la corrección de estas vulnerabilidades subyacentes, ya que los sistemas de respaldo suelen compartir las mismas fallas que la infraestructura principal que se supone deben proteger.

Por Jakob Jung

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM. Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Aviso sobre Cookies en WordPress por Real Cookie Banner