
Ciberataque a Ecopetrol: robaron 327.095 archivos y algunos serían críticos
El ciberataque contra Ecopetrol habría permitido a los delincuentes informáticos extraer cerca de un terabyte de información, equivalente a 327.095 archivos, de los cuales 11 fueron clasificados como críticos y tres como de alto riesgo. En entrevista con Julio Sánchez Cristo, Yefrin Garavito, investigador forense de la Unidad de Investigación de la Defensa y colaborador de la Fiscalía y la Policía Nacional, explicó el alcance de la información comprometida y los riesgos que representa su publicación.
Por: Redacción Cambio
Suscríbase aquí al canal de YouTube de Julio Sánchez Cristo.
Según Garavito, el ataque tuvo dos fases: primero, los delincuentes obtuvieron credenciales e información de servicios en la nube; posteriormente intentaron activar un ransomware para cifrar los sistemas y exigir un rescate. Sin embargo, los mecanismos de ciberseguridad de Ecopetrol detectaron la acción y bloquearon esa segunda etapa. “Obtuvieron credenciales e información de la nube de varios usuarios de Ecopetrol, pero cuando intentaron activar el ransomware, los sistemas de la empresa generaron las alertas y bloquearon el ataque. Por eso no llegó a mayores”, afirmó.
El investigador señaló que entre los datos comprometidos habría 429 archivos relacionados con credenciales y controles de acceso, cerca de 64 gigabytes de información sobre operaciones financieras y del tesoro y 584 archivos relacionados con pagos realizados por la petrolera. Además, confirmó que la información ya fue publicada en la dark web, presuntamente después de que Ecopetrol no accediera a negociar con los responsables.
Garavito advirtió que algunos de los documentos podrían representar un riesgo para actores especializados en ataques informáticos. “Quienes buscan este tipo de información saben cómo ingresar a la dark web. Allí pueden encontrar documentación que incluso incluye planos de infraestructura crítica, lo que podría facilitar la planeación de nuevos ataques”, sostuvo. También señaló que la publicación de los archivos dificulta su recuperación, pues quienes los descarguen pueden volver a distribuirlos en otros sitios.
Otra de las hipótesis que deberán verificar las autoridades es el posible uso indebido de una credencial con altos privilegios para acceder a los servidores y servicios en la nube. El análisis forense deberá establecer si se trató de un descuido o de una entrega deliberada de información. Sobre el supuesto rescate, Garavito explicó que no fue posible establecer una cifra porque Ecopetrol no inició conversaciones con los atacantes y mencionó que, en otros casos internacionales, las exigencias han oscilado entre 250.000 y 10 millones de dólares.
Escuche la entrevista completa a continuación:
Lea los comentarios












