Dragos 2026: el oil & gas lidera todas las métricas de vulnerabilidad OT y dos grupos activos ya operan en sistemas de control industrial

El informe Dragos 2026 OT/ICS Cybersecurity Year in Review documenta que el sector hidrocarburífero concentra los índices más altos de vulnerabilidad en ciberseguridad industrial de cualquier sector: 37% de fallas de detección de malware, 29% de brechas de segmentación IT/OT y 31% de gestión deficiente de vulnerabilidades. Dos grupos de amenaza —VOLTZITE y AZURITE— ya exfiltraron configuraciones de SCADA y credenciales de operadores en infraestructura activa. Para Vaca Muerta, los vectores de ataque no son teóricos.
Image Preview (Placeholder)

El sector oil & gas encabeza todas las categorías críticas de vulnerabilidad OT en el informe Dragos 2026 OT/ICS Cybersecurity Year in Review, publicado en abril de 2026. Ningún otro sector industrial concentra simultáneamente los índices más altos de fallas de detección de malware (37%), segmentación IT/OT deficiente (29%) y gestión insuficiente de vulnerabilidades (31%).

El dato más significativo: en el 13% de los casos de respuesta a incidentes OT procesados en 2025, el malware operó sin generar una sola alerta. Ejecución silenciosa en sistemas de control industrial activos, sin disparar ningún mecanismo de detección.

Los grupos: Stage 2, capacidad OT confirmada

El informe identifica dos grupos de amenaza con actividad verificada en oil & gas.

VOLTZITE fue elevado a Stage 2 en 2025 después de comprometer gateways celulares en operaciones midstream en Estados Unidos. El grupo accedió a estaciones de ingeniería y exfiltró archivos de configuración y datos de alarmas de sistemas OT. La táctica aprovechó la exposición de redes de comunicación industrial sin segmentación efectiva.

AZURITE fue designado Stage 2 en 2026. Su objetivo específico son las estaciones de ingeniería en oil & gas: extrae datos de alarmas, archivos de configuración, información de procesos y credenciales de operadores. Dragos señala que sus capacidades OT están en desarrollo activo, lo que implica escalada de sofisticación en curso.

La diferencia entre Stage 1 y Stage 2 en la taxonomía de Dragos es sustancial: Stage 2 indica capacidad para ejecutar acciones sobre equipos OT, no solo para acceder a la red.

Aplicabilidad en Argentina

En el Industrial Cyber Summit Argentina 2026, el estándar IEC 62443 —marco de referencia para segmentación y control de acceso en SCADA— fue presentado como punto de partida técnico para operaciones con convergencia IT/OT ante un escenario de amenazas que los expertos describen como operacionalmente relevante para la región.

En Vaca Muerta, donde la digitalización de pozos y la integración de sistemas SCADA avanza de manera acelerada, los vectores que VOLTZITE y AZURITE explotan son exactamente los que están en construcción: gateways celulares para telemetría, estaciones de ingeniería remotas y redes IT/OT sin arquitectura de segmentación formal.

Señales a monitorear

Nuevas designaciones de Stage 2 en grupos que apunten específicamente a upstream offshore o shale. Adopción de IEC 62443 como requisito contractual en operaciones de Vaca Muerta. Auditorías de segmentación IT/OT publicadas por organismos regulatorios energéticos. Incidentes OT reportados en el sector energético argentino en registros de la Superintendencia de Riesgos del Trabajo.

Foto de perfil del autor
Por
Abordo operaciones de campo, automatización, seguridad y tecnología aplicada con criterio técnico y foco en resultados medibles. Mis notas parten de problemas concretos de ejecución y explican qué herramientas mejoran el desempeño en campo y con qué impacto.
Etiquetas:
Sin Etiquetas
Imagen de perfil
placehoder publicity
placehoder publicity