CiberLATAMbywhalemate

Ecopetrol coordina retiro de archivos filtrados

Ecopetrol trabaja con Fiscalía y MinTIC para retirar contenido filtrado tras un acceso no autorizado en sus entornos de nube.

Whalemate Labs · Research asistido por IA1 de ago de 20263 min

Ecopetrol trabaja con la Fiscalía General de la Nación de Colombia y el Ministerio de Tecnologías de la Información y las Comunicaciones para gestionar el retiro del contenido filtrado en línea y limitar su acceso, luego del incidente de ciberseguridad en sus entornos de nube. La compañía también reforzó sus medidas de seguridad mientras avanza con contención y análisis forense digital sobre el acceso no autorizado.

Ecopetrol trabaja con la Fiscalía General de la Nación de Colombia y el Ministerio de Tecnologías de la Información y las Comunicaciones para gestionar el retiro del contenido filtrado en línea y limitar su acceso, tras el incidente de ciberseguridad en sus entornos de nube.

Qué se sabe del ataque

En comunicaciones posteriores al incidente, la compañía informó que reforzó sus medidas de ciberseguridad en sus plataformas en la nube y que continúa con acciones de contención y análisis forense digital sobre el acceso no autorizado. Ecopetrol también indicó que el impacto total del hecho sigue sin establecerse y que no puede descartar nuevas filtraciones, litigios o efectos sobre su operación y su situación financiera.

La cobertura de El País señaló que el grupo de ransomware-as-a-service The Gentlemen afirmó públicamente haber robado hasta 1 terabyte de información de Ecopetrol y sus filiales, con más de 327.000 archivos. Entre las víctimas mencionadas por ese grupo figuran Hocol, Cenit, Eust, en Houston, Estados Unidos, y Econova, lo que amplía el alcance conocido del incidente más allá de la casa matriz.

Lectura forense y alcance técnico

Un análisis forense citado por Caracol Radio estima que los atacantes obtuvieron cerca de 1 terabyte de información, equivalente a 327.095 archivos. De ese total, 11 fueron clasificados como críticos y 3 como de alto riesgo. El mismo análisis identificó 429 archivos relacionados con credenciales y controles de acceso, alrededor de 64 GB de datos de operaciones financieras y de tesorería, y 584 archivos asociados a pagos realizados por Ecopetrol.

El investigador forense Yefrin Garavito describió el ataque en dos fases. Primero, el robo de información mediante acceso a credenciales y servicios en la nube. Luego, un intento de cifrado de sistemas para impedir el acceso y exigir pago de rescate. Esa secuencia refuerza la caracterización del incidente como un caso de ransomware con componente de extorsión.

Según fuentes de la Fiscalía citadas por Caracol Radio, el ataque se habría originado en una refinería de Ecopetrol y aprovechó el acceso de un tercero con privilegios de administrador. Las mismas fuentes dijeron que los atacantes usaron Kali Linux para vulnerar TI y extraer datos desde Active Directory, incluidos correos de funcionarios y potencialmente de la junta directiva. También indicaron que, pese a la reacción oportuna del equipo de ciberseguridad de la empresa, los atacantes lograron llevarse algo más de 1 terabyte de información.

Perímetro de riesgo

Infobae reportó que la revisión de Ecopetrol sobre posibles impactos alcanza también a las soluciones tecnológicas transaccionales de subordinadas y de su red de socios comerciales y financieros. En paralelo, El Universal de Cartagena subrayó que, según la compañía, ninguna de las soluciones tecnológicas transaccionales resultó comprometida, por lo que el incidente se concentró en entornos de almacenamiento en la nube y no en sistemas de soporte transaccional ni OT.

Coberturas audiovisuales de Noticias Caracol añadieron que The Gentlemen amenaza con divulgar la información robada si no se atienden sus exigencias económicas, lo que deja abierto el frente de extorsión mientras continúa la coordinación con autoridades para limitar la circulación de los archivos filtrados.

Fuentes

Ver todas