
Resumen ejecutivo
Un actor publicó material en el que afirma haber utilizado TRK25 ADVANCED ICS para acceder a sistemas de control industrial en Argentina. Según la colección de iQBlack, TRK25 ADVANCED ICS es una herramienta atribuida a Infrastructure Destruction Squad, a partir de información recolectada en canales oficiales monitoreados del actor.
La comunicación menciona dos casos: interfaces asociadas con sistemas de compresores industriales vinculados a UniControl Ingeniería en Automatización y sistemas eléctricos, de automatización, planta de agua e iluminación municipal atribuidos a la Municipalidad de Colón, en la provincia de Entre Ríos.
Los videos que acompañan la publicación muestran interfaces HMI/SCADA con datos operativos, paneles gráficos, alarmas, parámetros de presión, temperatura, corriente, velocidad y estados de operación.
Juicios clave
- TRK25 ADVANCED ICS es una herramienta atribuida a Infrastructure Destruction Squad, según la colección propia de iQBlack y fuentes actor-controlled monitoreadas.
- La aparición de TRK25 ADVANCED ICS en una publicación sobre interfaces ICS/HMI en Argentina introduce un vínculo instrumental relevante entre el evento observado y el ecosistema de Infrastructure Destruction Squad.
- El primer caso se vincula con sistemas de compresores industriales y exposición de variables como presión, temperatura, corriente, velocidad y capacidad operativa.
- El segundo caso se vincula con sistemas municipales en Colón, Entre Ríos, incluyendo planta de agua, automatización, bombas, compresores, alarmas e indicadores de operación.
- La asociación de Infrastructure Destruction Squad con BLACKNET-00, observada en fuentes propias y también reportada por OSINT externo, refuerza el perfil híbrido del actor entre herramientas ICS/OT, ransomware, propaganda técnica y monetización criminal.
Qué ocurrió
El actor difundió dos piezas de información acompañadas por videos de pantalla. En el primer caso, afirma que TRK25 ADVANCED ICS fue utilizado para acceder a sistemas de control industrial pertenecientes a UniControl Ingeniería en Automatización en Argentina. Según el mensaje, el acceso habría alcanzado interfaces principales de control de compresores y equipos industriales críticos utilizados en refrigeración, aire acondicionado y procesos industriales.
La publicación menciona datos operativos como presión de succión, presión de descarga, presión de aceite, presión de bomba, presión de filtro, presión diferencial, capacidad operativa, corriente eléctrica y velocidad de rotación. También se mencionan temperaturas de succión, descarga, aceite y cárter.
El video asociado muestra una interfaz con marca UniControl, un diagrama de compresor, estados de marcha/parada, valores de presión, temperaturas, intensidad eléctrica y velocidad. También se observan secciones de registro histórico de variables analógicas.
En el segundo caso, el actor afirma haber comprometido sistemas eléctricos y de automatización asociados con la Municipalidad de Colón, en Entre Ríos. Según el mensaje, el acceso incluiría unidades de control en la planta de agua, sistemas de control de iluminación municipal, automatización eléctrica y servicios municipales.
El video correspondiente muestra pantallas con diagramas de planta de agua, compresores, bombas, tanques, alarmas, modos manuales o automáticos e indicadores de operación. También se observa un registro histórico de alarmas con eventos asociados a compresores y fallas de marcha.
Evaluación operacional
La mención de TRK25 ADVANCED ICS es el indicador central del caso. Para iQBlack, la herramienta está atribuida a Infrastructure Destruction Squad a partir de publicaciones observadas en canales oficiales monitoreados del actor. Fuentes OSINT externas también asocian TRK25 Advanced SCADA con Infrastructure Destruction Squad y lo describen como una herramienta orientada al escaneo de rangos industriales, extracción de banners y registro de vulnerabilidades SCADA. KELA, además, describe al actor como una entidad basada en Telegram que combina hacktivismo político con actividad criminal orientada a ganancias, incluyendo herramientas ICS/SCADA y el builder de ransomware BLACKNET-00.
Esa atribución no implica automáticamente que Infrastructure Destruction Squad haya ejecutado directamente los accesos observados. Sin embargo, sí permite registrar el evento como una posible instancia de uso, demostración, promoción o circulación operativa de una herramienta atribuida a ese actor. En términos de inteligencia, TRK25 ADVANCED ICS funciona como pivote de correlación entre el material observado en Argentina, el ecosistema ICS/OT ofensivo y la actividad pública de Infrastructure Destruction Squad.
En ambos casos, el material visual aporta más peso que una simple afirmación textual. Las pantallas observadas son compatibles con entornos de monitoreo industrial y automatización. No obstante, visualizar una interfaz no permite concluir automáticamente que el actor pueda modificar parámetros, ejecutar comandos críticos, alterar procesos o sostener acceso persistente.
El primer caso es relevante por el tipo de variables expuestas. Presiones, temperaturas, corriente y velocidad de compresores pueden constituir datos operativos sensibles. En manos de un actor hostil, este tipo de información puede servir para comprender estados de carga, ciclos de operación, condiciones de seguridad, perfiles de uso y posibles puntos de presión sobre un proceso industrial.
El segundo caso eleva la sensibilidad por involucrar servicios municipales. Los sistemas de agua, bombeo, iluminación y automatización de edificios o servicios públicos pueden tener impacto directo en continuidad operativa, percepción ciudadana y reputación institucional. Incluso si el acceso fuera solo visual, la publicación de interfaces vinculadas con una planta de agua o servicios municipales puede generar preocupación pública y presión sobre autoridades y operadores.
Tampoco debe asumirse que los objetivos hayan sufrido intrusiones directas recientes. En entornos OT/ICS, la exposición puede originarse en accesos remotos mal protegidos, interfaces HMI accesibles, credenciales débiles, integradores, proveedores, redes de mantenimiento, servicios publicados o material capturado desde sesiones previas.
Significado para inteligencia
El caso es relevante porque muestra una nueva señal de exposición OT/ICS en Argentina y, al mismo tiempo, introduce una herramienta atribuida a Infrastructure Destruction Squad como indicador de correlación.
La actividad declarada se alinea con una tendencia observada en actores que utilizan acceso visual a interfaces industriales como mecanismo de demostración. En este tipo de operaciones, el impacto no depende únicamente de manipular procesos. La publicación de pantallas, variables, alarmas y diagramas puede ser suficiente para generar percepción de riesgo, presión institucional, cuestionamientos sobre seguridad y valor reputacional para el actor.
La convergencia de automatización industrial y servicios municipales amplía el interés del caso. Un entorno de compresores industriales puede exponer procesos productivos o de refrigeración. Un entorno municipal puede asociarse con servicios públicos, agua, bombas, iluminación y continuidad operativa local. En ambos casos, la exposición de interfaces de control debe tratarse como riesgo de seguridad de la información y de seguridad operacional.
La atribución de TRK25 ADVANCED ICS a Infrastructure Destruction Squad agrega una capa adicional. El evento no debe ser visto únicamente como una publicación aislada sobre HMIs argentinos, sino como una posible demostración o circulación de una herramienta asociada con un actor que promueve capacidades ofensivas contra entornos ICS/OT y que también ha sido vinculado con BLACKNET-00. Esa combinación refuerza un perfil híbrido en el que propaganda técnica, herramientas industriales, ransomware y monetización pueden coexistir dentro del mismo ecosistema.
Para equipos de CTI, OT, infraestructura y respuesta institucional, las prioridades deberían centrarse en validar si las interfaces siguen expuestas, revisar accesos remotos, auditar credenciales, confirmar logs de autenticación, identificar sesiones anómalas, verificar segmentación entre IT y OT, revisar cuentas de proveedores y asegurar que las interfaces HMI/SCADA no sean accesibles desde redes no autorizadas.
También resulta importante separar el análisis técnico de la narrativa del actor. El material puede ser útil como indicador preliminar de exposición, pero no representa una confirmación de compromiso pleno, control destructivo o riesgo físico inmediato sin telemetría adicional.
Cierre analítico
La publicación asociada con TRK25 ADVANCED ICS afirma acceso a interfaces de control industrial en Argentina, con referencias a UniControl Ingeniería en Automatización y a sistemas municipales de Colón, Entre Ríos.
Según la colección de iQBlack, TRK25 ADVANCED ICS está atribuida a Infrastructure Destruction Squad a partir de información recolectada en canales oficiales monitoreados del actor. Esa atribución convierte a la herramienta en un indicador relevante para correlacionar el evento con el ecosistema ICS/OT ofensivo vinculado a Infrastructure Destruction Squad, actor también asociado con el ransomware BLACKNET-00.
iQBlack evalúa el valor inmediato para inteligencia en la combinación de evidencia visual, sensibilidad de los entornos mencionados, exposición de variables operativas y aparición de una herramienta atribuida a Infrastructure Destruction Squad en material relacionado con objetivos argentinos.
Explora 3C-INT
Amplía el seguimiento de actores, campañas y vínculos operativos con una capa de inteligencia estructurada.
Recibe nuevas publicaciones
Suscríbete para recibir nuevos artículos y actualizaciones públicas de iQBlack sin ruido innecesario.