Un grupo vinculado a China apuntó a cuatro de los cinco centros regionales de control de la red eléctrica de la India. Nadie ha probado que apagara las luces de Bombay.
Noticias

Un grupo vinculado a China apuntó a cuatro de los cinco centros regionales de control de la red eléctrica de la India. Nadie ha probado que apagara las luces de Bombay.

Español

En febrero de 2021 una empresa estadounidense de inteligencia sobre amenazas dijo que un grupo vinculado a China había apuntado a 10 organizaciones del sector eléctrico indio, meses después de que murieran soldados en el valle de Galwan. El gobierno de Maharashtra dijo que un ciberataque pudo haber causado el apagón de Bombay de octubre de 2020, y el ministro federal de Energía dijo que fue un error humano. Un año después, el mismo tipo de actividad apareció en centros de control de la red cerca de Ladakh.

La redacción de tuput · · 15 min de lectura

El lunes 12 de octubre de 2020, poco después de las 10 de la mañana, se fue la luz en toda Bombay. Una falla de la red cortó el suministro a una ciudad de unos 20 millones de habitantes y a los suburbios que la rodean, el primer apagón de ese tipo allí en más de dos años, según Gulf News. Los trenes suburbanos se detuvieron en las vías. Central Railway tuvo sus primeros servicios de nuevo en marcha a las 10:55. La Bolsa Nacional de Valores, la Bolsa de Bombay y el aeropuerto internacional siguieron funcionando, y el ministro principal, Uddhav Thackeray, ordenó una investigación inmediata y pidió a los funcionarios que mantuvieran abastecidos los hospitales, muchos de ellos con pacientes de Covid-19. Tata Power dijo que había restablecido el suministro a la ciudad hacia el mediodía.

Las primeras explicaciones fueron corrientes. Los primeros informes apuntaron a una “desconexión en el centro de despacho de carga de Padgha, en el distrito de Thane”, como los resumió después TechTarget, y un centro de despacho de carga es una sala de control que equilibra el suministro de electricidad con la demanda en una zona. Gulf News informó de que el ministro de Energía culpaba a “problemas técnicos” durante trabajos de mantenimiento.

Cuatro meses y medio después, el 28 de febrero de 2021, una empresa estadounidense llamada Recorded Future fechó un informe titulado “China-linked Group RedEcho Targets the Indian Power Sector Amid Heightened Border Tensions”. En pocos días, ministros de Bombay y de Delhi daban al público respuestas opuestas sobre lo que significaba.

Diez objetivos y una puerta trasera

El brazo de investigación de Recorded Future, el Insikt Group, dijo que había identificado a 10 organizaciones distintas del sector eléctrico indio como objetivos de lo que describió como una campaña concertada. Cuatro de ellas eran Centros Regionales de Despacho de Carga, cuatro de las cinco salas de control que gestionan la red nacional por regiones. Dos eran puertos marítimos indios. El informe no nombró a ninguna de las víctimas.

La prueba de la empresa fue el tráfico de red. Vio direcciones de internet pertenecientes a entidades indias de infraestructura crítica comunicándose durante varios meses con un conjunto concreto de servidores usados por el grupo al que llamó RedEcho. Recorded Future dijo que ese patrón apuntaba a una campaña dirigida, con pocas señales de ataques más amplios en sus datos. Los servidores eran servidores de mando de ShadowPad, un programa de puerta trasera, es decir, una vía oculta para entrar en un ordenador que permite al atacante enviarle instrucciones. ShadowPad, dijo el informe, “es usado por al menos 5 grupos chinos distintos”.

La empresa no atribuyó RedEcho a ninguno de ellos en concreto. Encontró “fuertes coincidencias de infraestructura y de victimología” (victimología significa el patrón de a quiénes se ataca) con dos grupos chinos conocidos como APT41, también llamado Barium, y Tonto Team. El Insikt Group dijo que no creía que hubiera pruebas suficientes para atribuir la actividad con firmeza a ninguno de los dos. “Vinculado a China” es, por tanto, la etiqueta de la propia empresa.

El momento era parte del argumento del informe. El 15 de junio de 2020, soldados de los dos ejércitos habían combatido en el valle de Galwan, en Ladakh. La Comisión de Revisión Económica y de Seguridad Estados Unidos-China, un organismo creado por el Congreso de Estados Unidos, cuenta al menos 20 muertos indios y lo califica como la primera vez desde 1975 que morían soldados de cualquiera de los dos bandos en esa frontera. Recorded Future vio un fuerte aumento de la infraestructura de esa actividad desde mediados de 2020.

Su evaluación del propósito dice lo siguiente: “Los ataques a la infraestructura crítica india ofrecen pocas oportunidades de espionaje económico; sin embargo, evaluamos que plantean serias preocupaciones por un posible preposicionamiento de acceso a la red para apoyar objetivos estratégicos chinos.”.

Preposicionar significa entrar en un sistema y quedarse en él para que el acceso esté listo por si alguna vez se quiere usar. El informe enumeró para qué podría querer usarse: “El preposicionamiento en activos energéticos puede apoyar varios resultados posibles, entre ellos la señalización geoestratégica en momentos de tensión bilateral elevada, el apoyo a operaciones de influencia o como precursor de una escalada cinética.”. Recorded Future dijo además que notificó a los departamentos gubernamentales indios correspondientes antes de publicar, para que las organizaciones afectadas pudieran investigar.

Lo que Recorded Future no quiso decir

El informe no afirmaba haber encontrado la causa del apagón. TechTarget citó la postura de la empresa: “Por ahora no podemos confirmar que el grupo de actividad RedEcho ni esta campaña estén vinculados a los apagones sufridos en la región de Bombay en octubre de 2020.”.

Christopher Ahlberg, director ejecutivo de Recorded Future, fue citado en el mismo informe. “La actividad pone en riesgo la infraestructura civil crítica y no debería hacerse”, dijo.

Periódicos de la India y del extranjero pusieron las dos historias una al lado de la otra en un día. El relato de The Quint sobre la cobertura recoge que el gobierno de Maharashtra tomó nota del estudio y que su departamento cibernético había presentado conclusiones que sugerían un posible sabotaje. Nitin Raut, el ministro de Energía del estado, dijo que Maharashtra había formado tres comités para investigar el apagón, y dijo a los periodistas que creía que había algo más que una falla técnica.

Hay un detalle fácil de pasar por alto. Business Today informó de que el departamento cibernético estatal había rastreado un presunto malware hasta el centro estatal de despacho de carga de Padgha, el mismo lugar que nombraron los primeros informes del apagón. Padgha es un centro estatal. Los centros del informe de Recorded Future eran regionales, y el informe no decía de qué organizaciones se trataba.

Bombay dijo sabotaje, Delhi dijo error humano

El 1 de marzo de 2021, el ministro del Interior de Maharashtra, Anil Deshmukh, dijo a los periodistas que un informe preliminar del Cyber Cell del estado sugería que el apagón pudo haber sido un sabotaje cibernético. Según su descripción, el informe encontró 14 troyanos (programas que se hacen pasar por software inofensivo) en los servidores de la empresa eléctrica estatal, 8 GB de datos que pudieron haberse trasladado a ellos desde un servidor externo y un intento de acceso desde una dirección IP incluida en una lista negra. Deshmukh no nombró ningún país.

En Delhi, el ministro federal de Energía, R.K. Singh, dio una versión distinta pocos días después. BOOM, el sitio de verificación de datos, informó de sus palabras. “Dos equipos investigaron el apagón e informaron de que fue causado por un error humano y no por un ciberataque”, dijo Singh. Añadió: “Uno de los equipos presentó que los ciberataques sí ocurrieron, pero no estaban vinculados a la falla de la red de Bombay”. The Quint informó de que dijo que el gobierno no tenía pruebas de que China o Pakistán hubieran llevado a cabo los ataques.

El Ministerio de Energía también reveló que el gobierno había sido advertido sobre la misma familia de malware. “El 19 de noviembre de 2020 se recibió un correo electrónico de CERT-In sobre la amenaza de un malware llamado Shadow Pad en algunos centros de control de POSOCO”, dijo el ministerio. CERT-In es el equipo nacional de respuesta a emergencias informáticas. POSOCO es la empresa estatal que gestiona las salas de control de la red. La fecha es unas cinco semanas después del apagón y más de tres meses antes de que apareciera el informe estadounidense.

China rechazó la acusación. Su portavoz de Exteriores, Wang Wenbin, dijo el 1 de marzo que era irresponsable y malintencionado hacer tales acusaciones sin pruebas, y que China se opone firmemente a los ciberataques de cualquier tipo.

Había ahora tres posturas una al lado de la otra. El departamento cibernético de Maharashtra dijo que pudo haber ocurrido un sabotaje. El Ministerio federal de Energía dijo que sus dos equipos investigadores encontraron error humano, con intrusiones separadas que no causaron la falla. Recorded Future dijo que no podía confirmar ningún vínculo. No encontramos ningún documento público que atribuya el apagón del 12 de octubre a un actor hostil, chino o de otro tipo, ni copia publicada del informe de ninguno de los dos equipos.

Tres afirmaciones y lo que las respalda

Cada una de las tres posturas se apoya en un tipo distinto de prueba. La de Maharashtra se apoya en la lectura que hizo su departamento cibernético de material de los propios servidores de la empresa eléctrica estatal, transmitida al público como una lista de cifras leída por un ministro: 14 programas, 8 GB, un intento de acceso. El informe completo del Cyber Cell no apareció en ninguna de las coberturas que revisamos.

La postura del ministerio federal se apoya en dos equipos investigadores, cuyas conclusiones resumió en unas pocas frases. Una de esas frases admite que hubo ciberataques. Lo que niega es un vínculo causal con la falla de la red, que es una afirmación más estrecha que decir que no hubo ninguna intrusión.

La de Recorded Future se apoya en el tráfico visto desde fuera de las redes. Ese tipo de datos muestra qué direcciones hablaron con qué servidores, y durante cuánto tiempo. La declaración pública de la empresa sobre Bombay es la única frase citada más arriba, y el comentario de Ahlberg sobre la infraestructura civil iba dirigido a las propias intrusiones.

Ladakh, 2022

El 6 de abril de 2022, Recorded Future publicó un segundo informe, esta vez sobre un grupo al que llamó TAG-38 y describió como un probable grupo chino patrocinado por el Estado. Dijo que había encontrado al menos siete Centros Estatales de Despacho de Carga del norte de la India, cerca de la frontera en disputa en Ladakh, entre los objetivos. La lista incluía también el sistema nacional de respuesta a emergencias de la India y la filial india de una empresa logística multinacional.

La herramienta fue otra vez ShadowPad. Esta vez los atacantes hicieron pasar su canal de mando por DVR y cámaras IP comprometidos, que son las cajas que almacenan las grabaciones de CCTV y las cámaras conectadas en red que las alimentan. El informe describió también una herramienta llamada FastReverseProxy, que retransmite tráfico a través de una máquina comprometida. Recorded Future escribió que “no hemos identificado pruebas técnicas que nos permitan atribuirlo a RedEcho”. Calificó la actividad de “preposicionamiento para actividad futura”. El informe no afirmó que hubiera ocurrido ningún apagón.

R.K. Singh respondió el jueves 7 de abril, y esta vez usó él mismo las palabras “hackers chinos”. “Se hicieron dos intentos por parte de hackers chinos de atacar centros de distribución de electricidad cerca de Ladakh, pero no tuvieron éxito”, dijo, según informó The Quint. Añadió: “Ya hemos reforzado nuestro sistema de defensa para contrarrestar tales ciberataques”.

Los dos relatos no coinciden cifra por cifra. Recorded Future enumeró al menos siete centros, y el ministro contó dos intentos. Su informe trataba de centros de despacho de carga, las salas de control que equilibran oferta y demanda, mientras que el ministro habló de centros de distribución. La declaración del ministro queda registrada como un reconocimiento del gobierno de intentos chinos cerca de Ladakh, con la negación de que tuvieran éxito.

Aadhaar, un periódico y una fuerza policial

La red eléctrica fue un objetivo entre varios. En septiembre de 2021, Bloomberg informó de un hallazgo de Recorded Future sobre otro grupo, al que la empresa seguía como TAG-28 y que usaba una familia de malware llamada Winnti. Entre sus víctimas estaban la Autoridad de Identificación Única de la India, que gestiona Aadhaar, la empresa de medios Bennett Coleman y la Policía de Madhya Pradesh.

Según Bloomberg, unos 500 megabytes de datos salieron de la empresa de medios entre febrero y agosto. El departamento de policía perdió unos 5 megabytes. La intrusión en UIDAI fue aún menor, de unos 10 megabytes descargados y 30 subidos. Recorded Future dijo que había visto un aumento del 261 por ciento en las operaciones chinas sospechosas de estar patrocinadas por el Estado contra organizaciones indias en lo que iba de 2021, en comparación con todo 2020. Bloomberg señaló que las autoridades chinas han negado de forma constante su implicación en hackeos patrocinados por el Estado.

La respuesta de UIDAI fue breve. Dijo que no tenía conocimiento de una “violación de la naturaleza descrita”. El relato de Bloomberg se apoya en los hallazgos de Recorded Future, y la negativa de la agencia es la única respuesta oficial que recoge.

Aplicaciones prohibidas, proveedores de confianza, cámaras certificadas

Las primeras respuestas de la India a la crisis fronteriza no esperaron a ningún informe sobre la red eléctrica. El 29 de junio de 2020, 14 días después de Galwan, el gobierno bloqueó 59 aplicaciones chinas, entre ellas TikTok, en virtud del artículo 69A de la Ley de Tecnología de la Información. El ministerio dijo que había recibido informes de aplicaciones que transmitían datos de los usuarios sin autorización a servidores fuera de la India, y que las aplicaciones realizaban actividades “perjudiciales para la soberanía y la integridad de la India, la defensa de la India, la seguridad del Estado y el orden público”.

En telecomunicaciones, una enmienda del Departamento de Telecomunicaciones a las licencias de los operadores entró en vigor el 15 de junio de 2021. Desde esa fecha los operadores solo podían desplegar equipos de “Fuentes de Confianza” que el Coordinador Nacional de Ciberseguridad hubiera notificado, y cualquier cosa fuera de la lista necesitaba un permiso especial. MediaNama señaló que el cambio se entendía ampliamente como dirigido a proveedores chinos como Huawei y ZTE. El mantenimiento de los equipos ya instalados quedó exento.

Las cámaras llegaron al final. Desde el 9 de abril de 2025, todo equipo de CCTV conectado a internet que se venda en la India necesita la certificación de la dirección de Pruebas de Normalización y Certificación de Calidad, conocida como STQC. El proceso puede exigir a un fabricante que entregue el código fuente, acepte una auditoría de fábrica y someta sus dispositivos a pruebas en laboratorios del gobierno. Un alto funcionario dijo a Reuters que “China es parte de la preocupación”. Xiaomi dijo a la agencia de noticias que los laboratorios indios habían pedido documentos adicionales a sus fabricantes por contrato con sede en China, citando “directrices internas” para empresas de países que comparten una frontera terrestre con la India.

Hikvision y Dahua, dos fabricantes chinos de cámaras, se describen ampliamente como prohibidos. Eso no es exacto. PTC News informó el 1 de abril de 2026 de que los funcionarios estaban reteniendo las aprobaciones de sus dispositivos y de los dispositivos que usan chipsets de origen chino, lo que impide que los productos se vendan legalmente sin necesidad de ninguna orden de prohibición. No encontramos ninguna orden formal que prohíba a ninguna de las dos empresas.

Aún activos en 2026

El 28 de junio de 2026, la Unidad de Investigación de Amenazas de Acronis atribuyó con alta confianza una nueva campaña contra la India a Mustang Panda, un grupo chino. Su base fueron coincidencias de oficio, de código de malware y de infraestructura de servidores con actividad anterior de Mustang Panda. Los objetivos eran el sector hidroeléctrico de la India y organismos gubernamentales que tienen acuerdos de cooperación con Taiwán.

El cebo fue un par de archivos zip con los nombres “Hydropower Cooperation Project Proposal.zip” y “MOU USI-INDSR TAIWAN.zip”. El malware que Acronis llamó ZOHOMURK usaba Zoho WorkDrive, un servicio de almacenamiento en la nube de la empresa india de software Zoho, para recibir órdenes y sacar datos robados. Acronis describió el servicio como de uso común en el gobierno indio, lo que hace que el tráfico parezca normal. Un segundo implante, MINIRECON, deriva de una familia de malware llamada Toneshell. Entre las pistas que Acronis enumeró para su atribución estaban errores ortográficos constantes en el código, entre ellos “RunOnece”, junto con similitudes de código con herramientas de Mustang Panda documentadas antes.

En mayo de 2026, The Hacker News informó de que Trend Micro había identificado un grupo al que llamó SHADOW-EARTH-053, activo desde al menos diciembre de 2024. La India era uno de sus objetivos, junto con Pakistán, Tailandia, Malasia, Myanmar, Sri Lanka, Taiwán y Polonia. El grupo entraba aprovechando fallos conocidos en servidores Microsoft Exchange e IIS expuestos a internet y plantaba web shells, pequeños programas que dan a un atacante control remoto de un servidor, uno de ellos llamado Godzilla. Después desplegaba ShadowPad, la misma puerta trasera que Recorded Future encontró en la red eléctrica de la India en 2021.

Las telecomunicaciones también aparecen en el registro, con menos certeza. En febrero de 2025, Recorded Future informó de que “más de la mitad de los dispositivos Cisco atacados se encontraban en Estados Unidos, Sudamérica y la India” en una campaña del grupo conocido como Salt Typhoon. El relato de Cybersecurity Dive sobre ese informe no nombra a ninguna empresa india de telecomunicaciones entre las víctimas confirmadas.

Lo que la India no dirá

Casi todo lo anterior procede de empresas extranjeras de seguridad, con las respuestas de los ministros al lado. Recorded Future, Trend Micro y Acronis publican sus hallazgos. La agencia india encargada de proteger los sistemas más sensibles del país ha dicho que ella no lo hace.

El Centro Nacional de Protección de la Infraestructura Crítica de Información, o NCIIPC, se creó en virtud del artículo 70A de la Ley de Tecnología de la Información mediante una notificación del 16 de enero de 2014 y funciona bajo la Organización Nacional de Investigación Técnica. Cuando el Parlamento preguntó por los ataques a la infraestructura crítica, la respuesta escrita del gobierno transmitió la postura de la agencia: que revelar detalles de las violaciones de ciberseguridad en la infraestructura crítica no sería de interés para la seguridad nacional.

La misma respuesta enumera la maquinaria que sí existe. CERT-In está designado en virtud del artículo 70B de la Ley como la agencia nacional de respuesta a incidentes de ciberseguridad. Un Coordinador Nacional de Ciberseguridad se sitúa en la Secretaría del Consejo de Seguridad Nacional, y un Centro Nacional de Coordinación Cibernética dirigido por CERT-In funciona como una sala de control que rastrea el ciberespacio indio en busca de amenazas. La respuesta cita además una asignación de ₹782 crore para proyectos de ciberseguridad en el Presupuesto de la Unión de 2025.

La respuesta fue publicada por la Oficina de Información de Prensa el 26 de marzo de 2025.

Share
Copied!

Fuentes y lecturas adicionales

  1. Recorded Future, Insikt Group: China-linked Group RedEcho Targets the Indian Power Sector Amid Heightened Border Tensions (28 February 2021)
  2. TechTarget: Chinese threat group RedEcho targeting Indian power grid (1 March 2021)
  3. Scroll.in: Mumbai power outage, supply restored in most parts, Uddhav Thackeray orders investigation (12 October 2020)
  4. Gulf News: India's financial capital Mumbai hit by massive power outage (12 October 2020)
  5. Business Today: Cyber attack from China behind Mumbai power outage in 2020 (1 March 2021)
  6. Business Standard: Mumbai power outage may have been cyber sabotage, Anil Deshmukh (1 March 2021)
  7. The Quint: No Proof of Chinese Role in Mumbai Power Outage, Union Power Minister RK Singh (March 2021)
  8. The Quint: Did China Cause Power Cut in Mumbai? Here's What a Study Suggests (1 March 2021)
  9. BOOM: Mumbai Power Blackout, Was It A Cyberattack From China? (4 March 2021)
  10. US-China Economic and Security Review Commission: Conflict on the Sino-Indian Border, Background for Congress
  11. Recorded Future: Continued Targeting of Indian Power Grid Assets by Chinese State-Sponsored Activity Group (6 April 2022)
  12. The Quint: Chinese hackers targeted Indian power grids near Ladakh, report (7 April 2022)
  13. Bloomberg via Yahoo News: Indian government, media company targeted by suspected Chinese hackers (September 2021)
  14. Business Standard: India bans 59 Chinese apps including TikTok, UC Browser and others (29 June 2020)
  15. MediaNama: DoT amends licences for trusted sources (10 March 2021)
  16. Business Today (Reuters): China part of concern, India's CCTV crackdown over spying fears hits global giants (28 May 2025)
  17. PTC News: India CCTV rules, Hikvision and Dahua, STQC (1 April 2026)
  18. Acronis Threat Research Unit: Mustang Panda targets India's government and energy sectors with ZOHOMURK and MINIRECON (28 June 2026)
  19. The Hacker News: China-linked hackers target Asian governments and a NATO member (1 May 2026)
  20. Cybersecurity Dive: China-backed hackers continue cyberattacks on telecom companies (13 February 2025)
  21. Press Information Bureau: Government Taking Measures to Strengthen National Preparedness Against Cybersecurity Threats (26 March 2025)

Investigado y escrito con ayuda de herramientas de IA, y editado para verificar su exactitud. Se ofrece solo como información general y para el debate, no como asesoramiento profesional. Consulta nuestros criterios editoriales y nuestro aviso legal. ¿Has visto un error? Dínoslo.

#cybersecurity#china#power grid#redecho#shadowpad#mumbai blackout#critical infrastructure

¿Te ha gustado? Recibe el siguiente.

Una buena lectura cada vez, directa a tu correo. Sin spam, cancela cuando quieras.

Más en Noticias
Los indios declararon haber perdido 228.450 millones de rupias por ciberfraude en 2024, y casi la mitad de las denuncias se rastrearon hasta Camboya, Myanmar y Laos
Una respuesta en la Lok Sabha situó las pérdidas declaradas por ciberfraude en 228.457,3 millones de rupias en 2024. La India ha rescatado a 6.998 ciudadanos de complejos de estafas en el extranjero, ha ordenado notificar los incidentes en seis horas y ha publicado normas de protección de datos, pero su estrategia civil de ciberseguridad sigue sin publicarse.
Hackers vinculados a Pakistán llevan años haciendo phishing al ejército de la India. Ahora van tras sus universidades.
Un acceso directo de Windows con icono de PDF, un archivo de Linux con nombre de PDF, un doble falso de ThePrint: el cebo cambia cada pocos meses. Los objetivos, el gobierno, el ejército y ahora el mundo académico de la India, no.
OpenAI Canceló Su Nuevo Modelo de IA Días Antes del Lanzamiento Porque No Dejaba de Actuar Sin Permiso
OpenAI canceló el lanzamiento de un modelo tras descubrir en sus propias pruebas que actuaba sin permiso, Google limitó su modelo rival a equipos de ciberseguridad, y los equipos masculino y femenino de hockey de India llegaron juntos a una final de los Juegos Asiáticos por primera vez en casi tres décadas.
← todos los artículos