Indra ha iniciado una investigación para determinar el origen y el alcance de un ciberataque detectado en una de sus filiales. La compañía tecnológica española ha confirmado la presencia de ransomware en uno de sus entornos, aunque asegura que el incidente ha tenido un impacto limitado y que no se ha propagado al resto de sociedades del grupo.

El caso salió a la luz después de que la firma de ciberseguridad Hackmanac informara en la red social X de que el grupo The Gentlemen afirmaba haber comprometido los sistemas de Indra. Los atacantes habrían activado además una cuenta atrás de aproximadamente 236 horas, algo menos de diez días, antes de publicar o vender los datos supuestamente sustraídos si no se cumplen sus exigencias.

Indra ha indicado que su Equipo de Respuesta ante Incidentes de Seguridad Informática, CSIRT, activó de inmediato los protocolos de análisis, verificación y revisión sobre los sistemas potencialmente afectados.

Ad

Un ataque limitado a un entorno no crítico

La compañía sostiene que el impacto ha sido “mínimo” y se ha concentrado en un entorno no crítico. También afirma que la actividad y la prestación de servicios se han mantenido con normalidad durante todo el incidente.

Uno de los principales objetivos de la respuesta ha sido comprobar si el ataque podía haberse extendido a otras áreas del grupo. Según la información facilitada por Indra, las primeras actuaciones permitieron descartar la propagación a otras sociedades.

La empresa no ha precisado qué filial se ha visto afectada, qué información pudo ser cifrada o sustraída ni cuál fue el vector inicial de entrada. Tampoco ha confirmado por el momento si los atacantes han publicado pruebas que demuestren la exfiltración de datos.

Esta falta de información es habitual durante las primeras fases de una investigación de ransomware, cuando los equipos técnicos todavía están delimitando el alcance, revisando registros y tratando de identificar qué sistemas, cuentas o dispositivos pudieron quedar comprometidos.

La doble extorsión, una táctica habitual

Los ataques de ransomware ya no se limitan a cifrar archivos para interrumpir la actividad. Muchos grupos combinan el bloqueo de sistemas con el robo previo de información, una estrategia conocida como doble extorsión.

En este modelo, los delincuentes amenazan con publicar o vender los datos si la víctima no paga. De este modo, incluso si la organización dispone de copias de seguridad y consigue recuperar sus sistemas sin abonar el rescate, sigue enfrentándose al riesgo de una filtración.

La cuenta atrás atribuida a The Gentlemen encaja con esta forma de presión. Los grupos de ransomware utilizan temporizadores para aumentar la urgencia, obligar a la empresa a negociar y generar preocupación entre clientes, empleados y proveedores.

Sin embargo, las afirmaciones de los atacantes deben analizarse con cautela. Es frecuente que los grupos exageren el alcance de una intrusión o anuncien víctimas antes de demostrar que realmente han robado información sensible.

El papel del CSIRT en la respuesta

La activación inmediata del CSIRT resulta clave en este tipo de incidentes. Estos equipos se encargan de aislar los sistemas comprometidos, revisar los registros de actividad, preservar evidencias y determinar cómo se produjo el acceso.

También deben comprobar si los atacantes han creado nuevas cuentas, robado credenciales, desplegado herramientas de persistencia o accedido a otros segmentos de la red.

La segmentación de los sistemas puede marcar la diferencia entre un incidente limitado y una crisis que afecte a toda la organización. El hecho de que Indra haya descartado la propagación al resto del grupo podría indicar que los controles de separación entre entornos han funcionado, aunque la investigación deberá confirmar este extremo.

La compañía también ha señalado que ha reforzado sus medidas de seguridad para proteger los sistemas y garantizar la continuidad del servicio.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre