Lo que ya está confirmado sobre los freezers militares
El 27 de agosto de 2026, la cuenta oficial del Ejército en Fort Huachuca publicó que todas las cámaras de congelación de su commissary entraron en modo «descongelación» durante la noche. La base aclaró que «la energía no se cayó» y que la función de defrost —que calienta el producto— fue la que se disparó. Días después, Stars and Stripes confirmó que al menos seis instalaciones militares reconocieron oficialmente la misma falla: Fort Irwin, F.E. Warren AFB, Fort Huachuca, Naval Station Newport, Columbus AFB y Travis AFB. NAS Lemoore fue sumada con confirmación independiente.
El Pentágono reconoció a Military Times que existe una «posible disrupción de refrigeración en algunos commissaries de la DeCA», sin precisar causas ni cantidad de tiendas. DeCA administra 234 commissaries en todo el mundo y aún no respondió públicamente sobre el incidente.
Por qué este caso interesa a un founder de tecnología
No se trata sólo de pizzas congeladas perdidas: la narrativa técnica apunta a un problema conocido en la intersección entre infraestructura crítica, IoT y sistemas de control industrial. Si una agencia del Departamento de Defensa de EE.UU. puede perder simultáneamente la cámara frigorífica en seis puntos del país, cualquier startup que conecte dispositivos físicos a la nube —cadena de frío, energía, agua, manufactura— debería tomar nota.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEl artículo original del Substack Signal and Silence reconstruye los tres elementos que hacen que esta hipótesis sea plausible:
- Defrost controlado por software. Documentos de procurement de DeCA de marzo de 2026 describen un Refrigeration Monitoring and Control System (RMCS) que cubre aproximadamente 182 ubicaciones y cuya función de defrost «debe ser controlada a través del RMCS». El sistema, según el contrato, se monitorea 24/7 desde una ubicación maestra en territorio continental de EE.UU.
- Vulnerabilidades públicas recientes. El 9 de agosto de 2026, el equipo Team82 de Claroty publicó dos investigaciones —una sobre el controlador Danfoss AK-SM 800A y otra sobre el Copeland XWEB Pro— con 23 vulnerabilidades (21 de severidad alta) que permiten, tras comprometer el controlador, manipular físicamente compresores, ventiladores y ciclos de descongelación.
- Amenaza activa documentada. El 19 de agosto, la NSA advirtió que actores cibernéticos están haciendo «reconocimiento dirigido y desarrollo de capacidades» contra controladores industriales estadounidenses en sectores de energía, agua, manufactura y producción de alimentos. El 26 de agosto, el DOJ y el FBI anunciaron la incautación de infraestructura del grupo chino QTFY y su plataforma QScan, que usa dispositivos IoT comprometidos para escanear vulnerabilidades y ocultar intrusiones.
La cronología que preocupa
Los eventos no ocurrieron en el vacío. En apenas tres semanas se encadenaron señales que, leídas en conjunto, dibujaron un escenario:
- 9 de agosto: Claroty publica que los controladores comerciales de refrigeración pueden ser hackeados para alterar físicamente la temperatura.
- 19 de agosto: NSA y socios emiten advertencia sobre reconocimiento activo contra sistemas OT/ICS en EE.UU.
- 26 de agosto: DOJ y FBI incautan la infraestructura de QTFY, cuya plataforma QTRouter enruta ataques a través de IoT comprometidos para mimetizarse con tráfico legítimo.
- 26–28 de agosto: Fallas de refrigeración simultáneas en al menos seis bases militares.
La coincidencia temporal es lo que mueve la aguja. Hasta ahora no hay atribución pública: nadie en DeCA ni en el Pentágono ha dicho que sea un ciberataque. La propia Aldevra, proveedora de refrigeración para DeCA, declaró a Stars and Stripes que no recibió llamadas de servicio y que sus equipos no son network-connected por defecto.
¿Qué está en juego si la hipótesis se confirma?
El periodista detrás de la investigación, M. Elizabeth, envió tres pedidos FOIA a DeCA para obtener los work orders, los registros del RMCS y el inventario completo de controladores de las 234 tiendas. Si los commissaries afectados comparten controlador, firmware o contratista, la hipótesis cobra peso. Si las bitácoras dicen «compresor quemado» o «fuga de refrigerante», el misterio se cierra como una falla de hardware aburrida.
Mientras tanto, el episodio ya encendió alertas en el ecosistema de ciberseguridad industrial porque demuestra algo incómodo: un atacante con acceso a un RMCS no necesita «hackear» la cámara en sentido sci-fi. El computador ya está autorizado para decirle al congelador qué hacer.
¿Qué significa esto para tu startup?
Si tu producto controla equipamiento físico —cámaras de frío, paneles solares, bombas, cerraduras inteligentes, impresoras 3D industriales, robots logísticos— este caso es un espejo de tres riesgos que deberías mapear antes de que un cliente te los pregunte:
- Exposición innecesaria a internet. Copeland, fabricante del XWEB Pro, ya advirtió públicamente: «nunca exponga el sistema de control ni su interfaz web a internet abierto». Si tu firmware depende de acceso remoto, segrega la red de gestión del IoT que ve internet público.
- Credenciales y firmware por defecto. Las 23 vulnerabilidades de Claroty son explotables en configuraciones de fábrica. Audita si tus dispositivos salen con credenciales por defecto o paneles de admin abiertos.
- Trazabilidad de eventos físicos. Cuando un controlador industrial «se porta raro», los logs de aplicación no alcanzan. Necesitas logs a nivel de dispositivo —cambios de setpoint, ciclos de defrost, comandos remotos— firmados y exportables.
Acciones concretas esta semana
- Mapea qué equipos de tu stack controlan hardware físico y si están expuestos. Una hoja de cálculo simple: dispositivo, fabricante, firmware, puertos accesibles desde internet, último update.
- Audita las recomendaciones de los fabricantes que ya emitieron boletines. Danfoss, Copeland, Siemens, Rockwell y Schneider publican advisories firmados. Suscríbete al menos a los de tu cadena de suministro.
- Diseña un plan de respuesta para clientes industriales. Si un controller de tu plataforma fuera comprometido y manipulara la operación física, ¿cuánto tardarías en detectarlo, aislarlo y notificar al cliente? Tener esa respuesta por escrito te diferencia cuando el incidente ocurre.
Fuentes
- Signal and Silence — I Think the Military Commissary’s Freezers Were Hacked (fuente original)
- Stars and Stripes — Commissaries across the US affected by refrigeration outages
- The Next Web — The Justice Department rewrote its own hacking announcement two days later
- Infosecurity Magazine — Chinese Hacker Group QTFY Uses Custom-Built Platforms to Target US Infrastructure
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













