Sistemas de control industrial expuestos en España

Mapeo de PLCs y HMIs alcanzables desde Internet en territorio nacional. Distribución por sector, fabricante y protocolo.

Investigación pasiva sobre la superficie ICS/OT alcanzable desde Internet dentro del territorio español. La metodología se apoya únicamente en motores de búsqueda especializados como Shodan, banner grabbing pasivo y clustering por fabricante y protocolo. No se interactuó con ningún dispositivo más allá de lo que el propio servicio expone públicamente.

Metodología

  • Recolección a partir de motores de búsqueda especializados, segmentada por país y por familia de protocolo.
  • Limpieza, deduplicación de IPs duplicadas y geolocalización aproximada por geo-IP.
  • Clustering por fabricante, protocolo industrial (Modbus/TCP, Siemens S7, DNP3) y sector aparente del propietario.
  • Verificación pasiva del estado del servicio sin emitir tráfico anómalo contra el dispositivo.

Hallazgos principales

  • Miles de dispositivos industriales alcanzables sin necesidad de autenticarse, en sectores tan distintos como agua, energía, alimentación o logística portuaria.
  • Concentración relevante de PLCs Siemens y de pasarelas Modbus expuestas con firmware antiguo.
  • Identificación de paneles HMI accesibles directamente desde el navegador sin TLS ni autenticación.

Lectura crítica

El problema no es nuevo, pero la cifra absoluta sigue siendo desproporcionada. La mayoría de exposiciones se deben a configuraciones por defecto de pasarelas industriales y a integraciones con telemetría hacia la nube que se hicieron sin segmentación adecuada. La mitigación es conocida: segmentar OT del tráfico público, aplicar firewalls industriales, exigir VPN para acceso remoto y desactivar interfaces administrativas accesibles desde Internet.

Este mapeo se actualiza periódicamente y es la base de un seguimiento posterior centrado en plantas solares y dispositivos energéticos.

Passive research on the ICS/OT surface reachable from the internet within Spain. The methodology relies exclusively on specialised search engines such as Shodan, passive banner grabbing and clustering by vendor and protocol. No device was interacted with beyond what the service itself exposes publicly.

Methodology

  • Data collection via specialised search engines, segmented by country and protocol family.
  • Cleanup, deduplication of duplicate IPs and approximate geo-IP geolocation.
  • Clustering by vendor, industrial protocol (Modbus/TCP, Siemens S7, DNP3) and apparent owner sector.
  • Passive service-state verification, without sending anomalous traffic against the device.

Key findings

  • Thousands of industrial devices reachable without authentication, across sectors as varied as water, energy, food and port logistics.
  • Significant concentration of Siemens PLCs and Modbus gateways exposed with old firmware.
  • Identification of HMI panels accessible directly from a browser without TLS or authentication.

Critical reading

The problem is not new, but the absolute number remains disproportionate. Most exposures stem from default configurations of industrial gateways and from cloud-telemetry integrations rolled out without adequate segmentation. Mitigation is well-known: segment OT from public traffic, deploy industrial firewalls, require VPN for remote access and disable admin interfaces reachable from the internet.

This mapping is refreshed periodically and is the foundation for follow-up research focused on solar plants and energy devices.