Ecopetrol, la mayor compañía energética de Colombia, ha confirmado un ciberataque que permitió a un actor externo acceder a servicios de almacenamiento en la nube utilizados por la petrolera y varias empresas de su grupo. Los atacantes consiguieron descargar información vinculada a aproximadamente 3.300 cuentas de usuario, aunque los controles de seguridad lograron detener el posterior intento de cifrado de los archivos.

El incidente afectó a sistemas de almacenamiento utilizados por Ecopetrol y 15 compañías del grupo. La empresa aseguró que el ataque no provocó interrupciones en sus operaciones, producción o actividad financiera, pero reconoció que todavía está analizando el alcance completo, el impacto y los costes derivados del incidente.

The Gentlemen se atribuye el ataque contra Ecopetrol

Un día después de la comunicación inicial de la petrolera, el grupo de ransomware y extorsión conocido como The Gentlemen se atribuyó el ataque. La organización criminal afirma haber robado aproximadamente un terabyte de información, equivalente a más de 327.000 archivos procedentes de Ecopetrol y de filiales como Hocol, Cenit, Eust y Econova.

Ad

Entre el material presuntamente comprometido habría información sobre perforaciones petroleras, documentación corporativa, nóminas, datos bancarios, expedientes médicos, información biométrica de empleados y credenciales relacionadas con accesos remotos.

Estas afirmaciones proceden del propio grupo atacante y no han sido confirmadas íntegramente por Ecopetrol. La compañía sostiene que no ha detectado la captura de identidades, credenciales de acceso ni compromisos en sus soluciones tecnológicas transaccionales, sus filiales o las redes de socios, proveedores y clientes.

Los archivos robados aparecen publicados en la dark web

The Gentlemen habría publicado parte de la información en su página de filtraciones de la dark web después de que la petrolera rechazara o no atendiera sus exigencias económicas.

Una revisión periodística de varias muestras encontró documentación aparentemente consistente con archivos corporativos reales, incluidos registros con nombres, números de identificación y datos financieros de empleados. Algunos nombres coincidirían con trabajadores de la compañía, aunque Ecopetrol no ha validado públicamente la autenticidad de esos documentos.

La divulgación del material confirma que el incidente no se limitó a un intento fallido de ransomware. Aunque los atacantes no lograron cifrar los sistemas, sí habrían ejecutado una estrategia de doble extorsión, basada en robar información antes de amenazar con publicarla.

Este modelo se ha convertido en una de las tácticas más habituales de los grupos de ransomware. Incluso cuando una empresa dispone de copias de seguridad y consigue impedir el cifrado, la pérdida de confidencialidad puede provocar daños legales, económicos y reputacionales.

Datos petroleros, financieros y médicos entre la información afectada

La posible exposición de información sobre perforaciones y yacimientos representa un riesgo estratégico para Ecopetrol. Estos documentos podrían revelar detalles sobre proyectos, reservas, localizaciones, operaciones técnicas o decisiones empresariales que resultarían valiosos para competidores, inversores u otros actores interesados en la actividad energética.

Más grave todavía sería la filtración de expedientes médicos, datos biométricos, información bancaria y documentación identificativa de los empleados. Esta clase de información podría utilizarse para preparar fraudes, campañas de phishing dirigido, suplantaciones de identidad o intentos de acceso a otros servicios corporativos.

Las víctimas también podrían recibir llamadas o mensajes que aparentasen proceder de Ecopetrol, entidades bancarias o proveedores de servicios médicos. Al incluir información real, estos engaños resultarían mucho más difíciles de detectar.

Un acceso relacionado con un tercero privilegiado

Las primeras investigaciones apuntan a que los atacantes podrían haber accedido al entorno de Ecopetrol mediante una cuenta perteneciente a un tercero con privilegios administrativos. Desde ese punto habrían realizado tareas de reconocimiento y accedido a información almacenada en servicios corporativos.

El incidente evidencia el riesgo que representan las cuentas externas y los accesos concedidos a proveedores. Una organización puede disponer de controles internos sólidos y, aun así, quedar expuesta si una empresa colaboradora utiliza credenciales débiles, carece de autenticación multifactor o conserva permisos superiores a los necesarios.

La petrolera ha comunicado el caso a las autoridades colombianas y ha presentado un informe ante la Comisión de Bolsa y Valores de Estados Unidos, la SEC, debido a su condición de compañía cotizada en ese mercado. La investigación permanece abierta y busca determinar el origen del acceso, la información afectada y las responsabilidades derivadas del incidente.

 

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre