CiberLATAMbywhalemate

Ecopetrol confirmó filtración tras ciberataque

La petrolera informó un acceso no autorizado a la nube y un intento de ransomware. El incidente alcanzó a unas 15 empresas del grupo.

Whalemate Labs · Research asistido por IA29 de jul de 20263 min

Ecopetrol confirmó un acceso no autorizado a entornos de almacenamiento en la nube y un intento de ransomware que derivó en la divulgación ilegal de información asociada a cerca de 3.300 cuentas de usuario de unas 15 empresas del grupo. La compañía dijo que trabaja con la Fiscalía y el MinTIC para retirar el contenido y limitar su acceso.

Qué informó Ecopetrol

Ecopetrol confirmó que detectó un acceso no autorizado a entornos de almacenamiento de archivos en la nube y un intento de ransomware. Según la compañía, el incidente afectó información asociada a cerca de [3.300 cuentas](https://congnghevadoisong.vn/cong-ty-ecopetrol-cua-colombia-cho-biet-mot-cuoc-tan-cong-mang-da-danh-cap-du-lieu-lien-quan-den-3300-tai-khoan-d87821.html) de usuario de unas 15 empresas del grupo.

La empresa indicó además que los responsables publicaron información que había sido copiada ilegalmente. Desde entonces trabaja con la Unidad de Delitos Informáticos de la Fiscalía General de la Nación y con el Ministerio TIC para retirar el contenido y limitar el acceso.

Alcance del incidente

En su comunicación inicial, Ecopetrol afirmó que hasta ese momento no había identificado interrupciones materiales en sus operaciones críticas ni afectaciones en sus plataformas transaccionales. Tampoco reportó impactos en las de sus subordinadas, socios comerciales, entidades financieras, proveedores y clientes.

El Espectador informó que la compañía activó protocolos ante la divulgación ilegal de información y que estaba trabajando con autoridades para dar de baja el contenido publicado ilícitamente. En otra cobertura, ese medio señaló que el incidente alcanzó a 15 empresas del grupo y que la información publicada estaba siendo retirada o restringida.

Atribución y respuesta técnica

ICS Strive ubicó el caso en 17 de julio de 2026 y lo clasificó como un ataque a infraestructura energética crítica en Colombia, con intento de ransomware bloqueado pero con robo de datos y extorsión. El análisis posterior de LeMagIT atribuyó el ataque al grupo de ransomware-as-a-service The Gentlemen, una organización que ya acumula más de 250 víctimas en distintos países y que opera bajo un modelo de extorsión mediante robo de datos sin necesidad de cifrar sistemas críticos.

LeMagIT también detalló que Ecopetrol revocó accesos no autorizados, bloqueó mecanismos de descarga masiva y presentó una denuncia penal ante autoridades nacionales. Ese mismo reporte matizó que, pese a la magnitud del incidente y al robo de datos de aproximadamente 3.300 cuentas en entornos cloud de unas 15 filiales, la petrolera sostuvo que sus operaciones críticas no habían sido interrumpidas.

Riesgos que sigue evaluando la compañía

De acuerdo con un cable reproducido por Cong Nghe Va Doi Song, Ecopetrol todavía evaluaba el alcance de los datos comprometidos, que podrían incluir información sensible de seguridad, datos propietarios y datos personales. Ese mismo material indicó que la empresa advirtió a inversionistas que no podía garantizar que la filtración no tuviera un efecto financiero adverso grave, y que también alertó sobre posibles impactos significativos en su negocio, reputación y situación financiera.

Reuters, citada por ese portal, agregó que al momento del aviso oficial Ecopetrol no había detectado aún publicación abierta de los datos robados, aunque sí había recibido demandas de extorsión con amenazas de divulgación. NIVEL4 Labs, en su boletín semanal, también destacó el caso como incidente relevante de la semana y precisó que el actor malicioso descargó información de unas 3.000 cuentas de usuario, mientras la empresa mantenía operativas sus funciones críticas.

Fuentes

Ver todas