Un ciberataque a Ecopetrol expone información del negocio y de sus empleados

Logo de Ecopetrol en una refinería de Barrancabermeja, Colombia. JAIME SALDARRIAGA (REUTERS)

El grupo que se ha adjudicado el incidente, The Gentlemen, dice tener hasta un terabyte de datos de la petrolera y sus filiales

JUAN PABLO QUINTERO

Bogotá – 

Ecopetrol, la empresa más grande de Colombia, ha sido víctima de un ciberataque. La compañía reportó el 17 de julio que un actor externo había ingresado al almacenamiento en la nube de 15 empresas de su grupo y descargado datos de unas 3.300 cuentas de usuario. La petrolera de mayoría estatal aseguró haber bloqueado a tiempo el intento de cifrado, una técnica que calificó de “secuestro de información” y que consiste en dejar los archivos inservibles hasta que la víctima pague por recuperarlos. Al día siguiente, un grupo conocido en los bajos fondos de internet como The Gentlemen —Los Caballeros, en español— se adjudicó el ataque. 

Los Caballeros dicen tener hasta un terabyte de información —más de 327.000 archivos— de Ecopetrol directamente y de filiales como Hocol, Cenit, Eust (que está en Houston, EE UU) y Econova. Entre esos, dicen tener registros de perforación de campos como Rubiales, Casabe, Orito, Florena y Nare; nóminas y datos bancarios; historias médicas y datos biométricos de empleados; y credenciales activas de VPN —incluidos accesos de FortiClient y bóvedas de contraseñas—, cosa que choca con la versión oficial, que niega la captura de credenciales. Rafael Páez, director de la Maestría en Seguridad Digital de la Universidad Javeriana, explica la gravedad: “La información de perforación podría ser considerada sensible debido a los lugares físicos en donde pueden haber yacimientos de petróleo, [pues] existen diversos intereses —competencia de la compañía, grupos ambientalistas, inversionistas— que podrían entorpecer los procesos u obtener ventajas económicas”.

No es todo. “La información de historias médicas es información altamente sensible que hace parte del derecho a la intimidad, y su filtración podría derivar en demandas contra la compañía, con responsabilidad civil y hasta penal”, escribe el experto a EL PAÍS. La información ya navega por el océano de internet. El grupo publicó el material en un sitio de la llamada dark web, al que solo se entra con un navegador especial —Tor—, que usa conexiones a través de varios computadores cifrados para que sea casi imposible rastrear quién lo administra. EL PAÍS confirmó que el acceso a la filtración sigue disponible.

La información está organizada en dos carpetas —Ecopetrol 1, con 1.294 subcarpetas, y Ecopetrol 2, con 1.217 subcarpetas—, muchas con nombre de funcionarios. El medio especializado en ciberseguridad muchohacker.lol revisó tres muestras del contenido: al menos dos consistentes con documentación corporativa real, entre ellas un archivo con nombres, cédulas y datos financieros de empleados. EL PAÍS corrobora ese hallazgo y comprueba que algunos nombres coinciden con empleados de la compañía. Ecopetrol no ha confirmado si los documentos son auténticos.

The Gentlemen no es cualquier grupo. Según Check Point Research —el equipo de inteligencia de amenazas de una de las firmas de ciberseguridad más grandes del mundo—, es el segundo más activo en lo corrido del año, y entre sus víctimas ha presumido nombres como Disney o la naviera militar alemana ThyssenKrupp Marine Systems. Suelen entrar por la puerta que usan los empleados para conectarse desde fuera —VPN— o por las barreras digitales que filtran quién entra y quién no —el firewall—, casi siempre de la marca Fortinet: el mismo tipo de acceso que, dicen, lograron sacarle a Ecopetrol.

El grupo de hackers gana bien: sus afiliados se quedan con el 90% de cualquier rescate, frente al estándar de la industria del 80%. El investigador Brian Krebs, exreportero investigativo de The Washington Post y fundador de Krebs on Security, señala que los indicios apuntan a operadores rusos detrás de la operación. La firma de ciberseguridad ERC Colombia recomienda que se revise qué información quedó expuesta para notificar a la Superintendencia de Industria y Comercio, la entidad que vigila el buen manejo de esos datos en el país. Páez, de la Javeriana, complementa esa tarea con la que le toca a cada persona: cambiar de inmediato las contraseñas de las cuentas que pudieron verse comprometidas y activar la doble autenticación donde todavía no la tuvieran.

Según IBM, cuando un ataque de extorsión se hace público porque el propio atacante divulga la información —como pasó con Ecopetrol—, el costo promedio de todo el incidente sube a 5,08 millones de dólares a escala global. En América Latina, el costo promedio de una filtración de datos fue de 3,81 millones de dólares durante 2025. Ecopetrol, en su tercer comunicado de seguimiento, reconoce que “el alcance total, el impacto y los costos de este incidente de ciberseguridad aún son inciertos”.

La petrolera presentó el 28 de julio ante la Comisión de Bolsa y Valores de Estados Unidos (SEC) un Formulario 6-K, en cumplimiento de la normativa de ese país, en el que informa al regulador estadounidense del ciberataque. Caracol Radio reveló que el acceso se remonta a un mes atrás, a través de un tercero con privilegios de administrador, desde donde los atacantes usaron la herramienta Kali Linux para llegar al directorio activo y sacar correos y datos de funcionarios —incluso de la Junta Directiva—. El caso está en etapa de indagación, a cargo de Armando Colmenares Duque, director de la Dirección Especializada contra los Delitos Informáticos de la Fiscalía.

Sobre Revista Corrientes 5933 artículos
Directores Orlando Cadavid Correa (Q.E.P.D.) y William Giraldo Ceballos. Exprese sus opiniones o comentarios a través del correo: williamgiraldo@revistacorrientes.com

Sé el primero en comentar

Dejar una contestacion

Tu dirección de correo electrónico no será publicada.


*