Guerra electrónica

Stuxnet

Also known as
  • W32.Stuxnet
  • Operation Olympic Games malware
  • Stuxnet worm
  • Win32/Stuxnet

Stuxnet fue un arma ciberfísica especializada construida en torno a la propagación en Windows, entornos de ingeniería Siemens Step7/WinCC y código malicioso para controladores lógicos programables. Reportes públicos estadounidenses atribuyeron el programa Olympic Games a inteligencia estadounidense-israelí, mientras que materiales de CISA, MITRE, Symantec/Broadcom, Langner y el Institute for Science and International Security describen cómo el malware se movía por sistemas de ingeniería, manipulaba controladores S7 y fue vinculado con daños en la planta de centrifugadoras de Natanz, en Irán.

Profile / Specs

Profile

Origin
Estados Unidos / Israel (atribuido)
Type
Malware para sistemas de control industrial
Service note
Descubierto en 2010; desarrollo y efectos reportados a finales de la década de 2000
Designer
NSA, CIA e inteligencia israelí (atribución reportada)
Designed
Mediados a finales de la década de 2000 (reportado)
Unit cost
No divulgado públicamente
Produced
No divulgado públicamente
Number built
Herramienta de software; el número de copias no está establecido públicamente

Specifications

Entorno objetivo
Sistemas de ingeniería Microsoft Windows asociados con software Siemens Step7/WinCC, controladores lógicos programables Siemens S7 y flujos de trabajo de control industrial
Explotación
CISA describió cuatro exploits de día cero; MITRE vincula Stuxnet con escalada de privilegios en Windows, propagación mediante cola de impresión y servicio de servidor, replicación por medios extraíbles, infección de archivos de proyecto y credenciales WinCC codificadas
Propagación
Medios extraíbles, recursos compartidos de red, actualización RPC entre pares e infección de proyectos Step7 permitieron la difusión por rutas confiables de ingeniería y contratistas, no mediante un simple escaneo de internet
Intercepción de PLC
Symantec/Broadcom y MITRE describen la intercepción de comunicaciones Step7 mediante reemplazo o suplantación de la biblioteca de comunicación PLC s7otbxdx.dll
Carga útil industrial
Los análisis técnicos separan los efectos en PLC en una ruta de manipulación de velocidad de rotor para sistemas de accionamiento de centrifugadoras S7-315 y una ruta de sobrepresión S7-417 más compleja para equipos de protección de cascadas
Engaño del operador
El análisis del S7-417 describe valores de entrada grabados que se reproducían en pantallas de interfaz hombre-máquina mientras la lógica maliciosa del controlador manipulaba las condiciones del proceso
Evaluación del impacto conocido
El Institute for Science and International Security evaluó que Stuxnet probablemente destruyó alrededor de 1.000 centrifugadoras IR-1 en Natanz a finales de 2009 o principios de 2010, aunque también advirtió que el efecto general sobre el enriquecimiento fue limitado
Cyber-Physical Attack Path

Fuentes técnicas abiertas describen Stuxnet como una cadena que iba desde la infección de Windows hasta el software de ingeniería Siemens, y luego hacia código de PLC que alteraba comportamientos relacionados con centrifugadoras mientras intentaba ocultar el cambio a los operadores. La evidencia es más sólida en el nivel de componentes y procesos: propagación, compromiso de Step7/WinCC, manipulación de controladores S7 y evaluaciones del impacto en Natanz.

Capa de entrada

Hosts Windows, medios extraíbles, recursos compartidos de red, actualización RPC y archivos de proyecto Step7 llevaron el malware hacia sistemas de ingeniería.

Respaldado por CISA, MITRE ATT&CK y Symantec/Broadcom.

Capa de controlador

La literatura técnica identifica cargas útiles para controladores Siemens S7, incluida la manipulación de accionamientos S7-315 y la manipulación de protección de cascadas S7-417.

Respaldado por el análisis técnico de Langner y las evaluaciones de ISIS sobre Natanz.

Límite del efecto

Las evaluaciones de fuentes abiertas conectan el malware con centrifugadoras IR-1 dañadas en Natanz, pero las fuentes públicas todavía dejan incertidumbre sobre la magnitud exacta del efecto y la responsabilidad estatal oficial.

Respaldado por ISIS y reportes de atribución.

Variants

Las fuentes técnicas públicas separan Stuxnet por función y fase de desarrollo observada, no por una familia oficial de variantes desplegadas.

VariantConfigurationDesignation notes
Stuxnet dropper and Windows propagation layerComponente de infección y propagación en Windows

CISA, MITRE y Symantec/Broadcom describen el malware del lado Windows usando medios extraíbles, propagación por red, técnicas de rootkit, informes de mando y control e infección de proyectos Step7 antes de alcanzar un entorno de control industrial coincidente.

Sources: CISA Primary Stuxnet Advisory, MITRE ATT&CK Stuxnet, W32.Stuxnet Dossier

S7-315 rotor-speed attackCarga útil de manipulación de accionamientos de centrifugadoras

El análisis técnico de Langner identifica una rama S7-315 dirigida a sistemas de accionamiento de centrifugadoras mediante la manipulación de velocidades de rotor a través de la lógica de control de convertidores de frecuencia.

Sources: Langner To Kill a Centrifuge

S7-417 overpressure attackCarga útil de manipulación de protección de cascadas

Langner describe una carga útil S7-417 anterior y más compleja que apuntaba al Cascade Protection System, reproducía valores de proceso grabados y manipulaba válvulas y lecturas de presión en un contexto de cascadas de Natanz.

Sources: Langner To Kill a Centrifuge

Timeline

Stuxnet Key Events

  1. Primeros componentes de Stuxnet en uso

    MITRE registra Stuxnet como descubierto en 2010, pero señala que algunos componentes estaban en uso ya en noviembre de 2008.

    Sources: MITRE ATT&CK Stuxnet

  2. Ventana evaluada de daños en Natanz

    El Institute for Science and International Security evaluó que Stuxnet pudo haber destruido alrededor de 1.000 centrifugadoras IR-1 en Natanz a finales de 2009 o principios de 2010.

    Sources: ISIS Natanz Stuxnet Assessment, ISIS Natanz Stuxnet Update

  3. Stuxnet se hace público

    Empresas de seguridad comenzaron a reportar el gusano en junio de 2010, lo que llevó a la publicación de guías oficiales de mitigación para sistemas de control industrial.

    Sources: CISA Stuxnet Malware Mitigation

  4. Aviso estadounidense sobre sistemas de control industrial

    El aviso principal de CISA describió malware dirigido contra software de control Siemens y señaló el uso de cuatro exploits de día cero.

    Sources: CISA Primary Stuxnet Advisory

  5. Publicado el dossier de Symantec

    Symantec/Broadcom anunció el W32.Stuxnet Dossier tras semanas de análisis, con cobertura de estadísticas de infección, propagación, comportamiento de mando y control y el infector de PLC.

    Sources: Symantec Stuxnet Dossier Announcement, W32.Stuxnet Dossier

  6. Evaluación actualizada de Natanz

    El Institute for Science and International Security dijo que información posterior aumentaba la probabilidad de que la parte de Stuxnet centrada en S7-315 causara daños a centrifugadoras de Natanz, aunque señaló que el ataque no detuvo el programa de enriquecimiento de Irán.

    Sources: ISIS Natanz Stuxnet Update

  7. Reportes de atribución estadounidense-israelí

    The Washington Post informó que funcionarios actuales y anteriores describieron Olympic Games como un esfuerzo colaborativo de la NSA, la CIA e Israel contra centrifugadoras iraníes en Natanz.

    Sources: Washington Post Stuxnet U.S. Israeli experts

  8. Publicado el análisis técnico de Langner

    To Kill a Centrifuge, de Ralph Langner, separó el ataque contra Natanz en una ruta compleja de sobrepresión S7-417 y una ruta posterior de velocidad de rotor S7-315.

    Sources: Langner To Kill a Centrifuge

Media
Related Weapon Systems
Gateway Mission Router, Cyber-hardened air-to-ground communications and command-and-control router, Electronic WarfareElectronic WarfareGateway Mission RouterCyber-hardened air-to-ground communications and command-and-control routerGateway Mission Router is a V2X/Vertex battlefield communications router for air-to-ground command-and-control networks. Public sources describe GMR and GMR-1000 as cyber-hardened, platform-independent hardware that routes datalinks, assured communications, situational-awareness data, and command-and-control information across aviation and ground platforms, including U.S. Army Air Warrior and Combined Joint All-Domain Command and Control modernization contexts.
Gulfstream G500 Nachshon Shavit, Signals-intelligence and electronic-reconnaissance aircraft, Aircraft & UAVsAircraft & UAVsGulfstream G500 Nachshon ShavitSignals-intelligence and electronic-reconnaissance aircraftThe Gulfstream G500 Nachshon Shavit is Israel's Gulfstream V/G500-based special electronic missions aircraft, converted for Israeli Air Force 122 Squadron with IAI/ELTA mission systems for signals intelligence, electronic reconnaissance, and long-range ISR support. Official IAI material describes Shavit as the Nachshon fleet's SIGINT aircraft for monitoring the electromagnetic spectrum, while public image and fleet sources identify it as the earlier Gulfstream V/G500 member alongside the G550 Eitam and Oron aircraft.
Stunner interceptor, Missile interceptor, Air DefenseAir DefenseStunner interceptorMissile interceptorThe Stunner interceptor is the two-stage hit-to-kill missile fired by David's Sling, Israel's mid-tier air and missile-defense layer co-developed by Rafael and Raytheon. CSIS describes the missile as using radar datalink updates and onboard terminal seekers, while RTX markets SkyCeptor as a Stunner-family variant for short- to medium-range missile-defense threats. Source-backed operational use is documented in Gaza-related interceptions and the post-October 2023 Israel-Hezbollah fighting.
Skynex, Networked short-range air defense system, Air DefenseAir DefenseSkynexNetworked short-range air defense systemSkynex is Rheinmetall Air Defence's modular short-range air defense architecture built around the Oerlikon Skymaster battle management system, networked X-TAR3D-class sensors, and autonomous 35 mm Revolver Gun Mk3 effectors firing programmable AHEAD ammunition. German-funded Skynex systems in Ukrainian service have been reported in truck-mounted power-plant defense roles, while Italy received the first NATO-member Skynex battery in December 2025.
GBU-57A/B Massive Ordnance Penetrator, Air-delivered deep-penetration guided bomb, MunitionsMunitionsGBU-57A/B Massive Ordnance PenetratorAir-delivered deep-penetration guided bombThe GBU-57A/B Massive Ordnance Penetrator is a Boeing-built U.S. Air Force GPS-guided bunker-buster bomb for hardened and deeply buried facilities. Developed from a Defense Threat Reduction Agency technology demonstration and integrated for B-2 Spirit employment, it became operationally documented in June 2025 when U.S. B-2s used 14 weapons against Iranian nuclear target areas during Operation Midnight Hammer, an event tracked in both the catalog's U.S.-Iran and 2025 Israel-Iran conflict scopes.

Sources