business 6 min de lectura

Tanqueros petroleros hackeados revelan cómo la guerra cibernética se infiltra en las cadenas de suministro de energía

Dos tanqueros con destino a EE. UU. fueron intervenidos por el FBI y la Guardia Costera después de que hackers tomaran el control de los sistemas de navegación y propulsión. El incidente expone cómo la logística marítima se ubica en el punto de choque entre la guerra cibernética y la seguridad energética.

  • dron
  • Irán
  • cadena de suministro
  • infraestructura crítica
  • hacking marítimo

Cuando el hacking migra de las pantallas a los mares

Dos petroleros con destino a Estados Unidos fueron abordados por el FBI y la Guardia Costera en el Golfo de México el mes pasado, no porque estuvieran en apuros, sino porque alguien había tomado el control de ellos de forma remota.

Uno de los buques, el VL Prosperity, una nave de 333 metros capaz de transportar más de 2 millones de barriles de crudo, habría sido comprometido el 7 de agosto mientras navegaba desde Egipto. Los hackers interfirieron con sus sistemas de velocidad y combustible y cortaron las comunicaciones durante más de un día, informó CBS News citando medios iraníes. Las agencias confirmaron que ambas naves presentaban indicios de compromiso de red e intervinieron con rapidez entre el 21 y el 24 de agosto para abordarlas, inspeccionarlas y asegurarlas.

No hubo reportes de peligro para la tripulación, daños ambientales ni inestabilidad física. Pero el hecho de que un buque de tal tamaño e importancia pudiera ser intervenido de forma remota, aunque fuera por un momento, es una señal que merece atención.

La pregunta real no es quién atacó al petrolero

La atribución sigue sin estar clara. Las autoridades estadounidenses estarían investigando si Irán está detrás del ataque, y el caso circunstancial se ha fortalecido. Después del inicio de la guerra liderada por Estados Unidos e Israel contra Teherán, que cobró la vida del líder supremo iraní en febrero, actores vinculados a Irán han lanzado una serie de operaciones disruptivas en territorio estadounidense: un hackeo destructivo contra el fabricante de dispositivos médicos Stryker, intrusiones en el sistema de transporte masivo de Los Ángeles y compromisos en más de un centenar de instalaciones de agua estadounidenses, según CBS. La CISA ha caracterizado estos ataques como oportunistas más que coordinados, una distinción que importa, pero que también dificulta el control.

Aun así, el ataque al petrolero es cualitativamente diferente a lo ocurrido antes. No se trata de un intento de robar datos o interrumpir un hospital. Es un intento de mover o inmovilizar un activo flotante que transporta millones de dólares en energía a través de aguas internacionales. Ese cambio —del robo de información a la interferencia física— marca una nueva fase en la intersección entre la guerra cibernética y la infraestructura crítica.

¿Quién paga cuando un barco es hackerizado?

El mercado de seguros es donde esta historia se vuelve concreta. Los aseguradores de casco marino y riesgos de guerra ya precisan la exposición geopolítica para buques que transitan por zonas de alto riesgo. Lo que aún no han incorporado plenamente es la probabilidad de que los sistemas de navegación y carga de un barco puedan ser comprometidos desde tierra sin que haya nadie físicamente a bordo.

Un solo incidente como este podría repercutir en las coberturas de P&I (protección e indemnización), las primas de riesgo de guerra y los contratos de fletamento. Los fletadores que sufran retrasos o cambios de ruta debido a un ciberincidente podrían discutir quién asume el costo. ¿El propietario del buque, cuya nave fue comprometida? ¿El propietario de la carga, cuyo envío se retrasó? ¿El asegurador, cuyos modelos de riesgo no contemplaron la vía de ataque?

Los mercados de reaseguro ya observan con atención. Después de años de exposición marina cibernética relativamente estable, este tipo de evento obliga a una recalibración. Las primas podrían aumentar, especialmente para petroleros que operan en regiones donde un ciberataque patrocinado por estados sea plausible. Los deducibles podrían tightening. Los aseguradores probablemente comenzarán a exigir evidencia más sólida de segmentación de red a bordo y preparación para respuesta a incidentes antes de escribir cobertura en buques de alto valor.

La zona ciega del Estado de pabellón

No todos los barcos son iguales cuando se trata de responsabilidad. El Estado de pabellón de un buque determina su marco regulatorio, y muchos Estados de pabellón tienen requisitos mínimos de ciberseguridad marítima. Los armadores suelen elegir pabellones basándose en costos y conveniencia administrativa, no en rigor técnico. Eso significa que un barco puede estar registrado legalmente en una jurisdicción sin mandato de monitoreo de red, sin requisito de reporte de incidentes y sin mecanismo de aplicación cuando las cosas salen mal.

El pabellón del VL Prosperity no se reveló en los informes disponibles. Eso mismo es una noticia. En una era en la que una intrusión cibernética en un petrolero se trata como un evento de seguridad nacional por el FBI y la Guardia Costera, el domicilio legal del barco debería importar menos a los reguladores y más a los aseguradores y fletadores.

Las autoridades marítimas europeas han comenzado a impulsar estándares cibernéticos más sólidos bajo el Marco de Seguridad Marítima de la UE. La Guardia Costera de EE. UU. ha propuesto normas de ciberseguridad para buques regulados. Pero ninguno de los dos marcos ha logrado el tipo de cumplimiento universal que cerrara la brecha del Estado de pabellón. Hasta que eso ocurra, los petroleros que operan bajo registros permisivos seguirán siendo el eslabón más débil de la cadena.

La imagen más amplia: la logística energética ahora es un objetivo

La red global de transporte marítimo mueve aproximadamente 10 millones de barriles de petróleo al día a través de cuellos de botella estratégicos. El estrecho de Hormuz, el Bab el-Mandeb, el canal de Suez: estos no son solo estrangulamientos geográficos. Son vulnerabilidades estratégicas. Y, como demuestra este incidente, la vulnerabilidad ya no es solo física. Una sola red comprometida puede convertir un buque en un activo impredecible, incluso sin daño físico.

Esta no es la primera vez que un petrolero es atacado, pero podría ser el primer caso claro de compromiso total del sistema a nivel de todo un buque con destino directo a aguas estadounidenses. La Guardia Costera y el FBI no revelaron públicamente el nombre del segundo petrolero, y los detalles sobre la naturaleza de su compromiso siguen siendo limitados. Esa opacidad juega a favor de los atacantes: genera incertidumbre, que en sí misma es un arma.

Para el sector energético, la implicación es clara: la ciberseguridad ya no es un problema de TI. Es un problema de cadena de suministro, un problema geoestratégico y un problema de seguros. Las compañías que lo traten como algo meramente técnico se encontrarán expuestas cuando el próximo ataque traspase la disrupción y pase al control.

Qué sigue

Los reguladores probablemente responderán con supervisión más estricta de la ciberseguridad marítima, especialmente para buques que entren a puertos estadounidenses. La Guardia Costera podría acelerar la elaboración de normas sobre resiliencia de redes. Los aseguradores ajustarán sus modelos de exposición. Y los armadores enfrentarán una presión creciente para demostrar que sus buques pueden resistir no solo tormentas y colisiones, sino también intrusiones remotas.

Pero el cambio más importante podría ser cultural. Durante décadas, la seguridad marítima se centró en la piratería, el contrabando y el terrorismo: amenazas visibles y físicas. El incidente del VL Prosperity muestra que el panorama de amenazas se ha expandido. Alguien con una laptop y una vulnerabilidad ahora puede tocar los sistemas que mueven la energía del mundo. La pregunta no es si vendrá el próximo ataque, sino si las instituciones diseñadas para proteger la navegación están listas para enfrentarlo.