La empresa colombiana de petróleos Ecopetrol informó recientemente la identificación de un acceso no autorizado a parte de su infraestructura digital por un actor externo aún no identificado. Según un comunicado oficial de la empresa publicado en sus redes sociales, el incidente incluyó un intento de ransomware que fue contenido por los controles de ciberseguridad implementados en la organización. No obstante, el atacante logró acceder a entornos de almacenamiento de archivos en la nube pertenecientes a aproximadamente 15 compañías del Grupo Ecopetrol y descargar información vinculada con cerca de 3.300 cuentas de usuario.
La empresa explicó que el responsable del ataque buscó extorsionar al grupo y amenazó con divulgar públicamente la información obtenida. En el comunicado emitido el 17 de julio, Ecopetrol indicó que se trató de “un intento de ejecución de Ransomware (secuestro de información) que fue bloqueado oportunamente por los controles de ciberseguridad implementados al interior del Grupo Empresarial”.
Tras detectar el incidente, la compañía activó su plan de respuesta e inició una investigación para determinar el alcance del compromiso. Entre las medidas adoptadas y detalladas en el comunicado, se encuentran la revocación inmediata de accesos comprometidos, el bloqueo de mecanismos utilizados para descargas masivas de información, el análisis de las tácticas empleadas por el atacante, la identificación de infraestructura externa utilizada durante el incidente y la presentación de una denuncia ante la Fiscalía General de la Nación. Asimismo, Ecopetrol informó que trabaja con entidades especializadas y aseguradoras para gestionar la respuesta y las acciones de remediación.
Respecto del impacto operativo, la empresa señaló que hasta el momento no ha detectado interrupciones materiales en sus actividades esenciales. En ese sentido, afirmó que “a la fecha, Ecopetrol S.A. no ha identificado ninguna interrupción material de sus operaciones críticas, capacidad de producción o servicios esenciales”. Diversos medios colombianos indicaron además que la compañía mantiene el monitoreo permanente de sus plataformas mientras continúa evaluando el alcance de la información comprometida.
Ecopetrol también reconoció que aún analiza la posible exposición de información corporativa que podría incluir datos confidenciales, reservados, de propiedad exclusiva o datos personales. La empresa precisó que, por el momento, no existe evidencia de un impacto financiero directo que impida el desarrollo de sus operaciones, aunque advirtió que la investigación continúa y que no es posible descartar completamente eventuales efectos sobre el negocio o la reputación. Asimismo, indicó que informará oportunamente al mercado si identifica nuevos antecedentes relevantes conforme avance la investigación.
En una actualización de su comunicado, publicado el 18 de julio, la empresa sostuvo que el incidente impactó “exclusivamente sobre la descarga de archivos” y de pasó descartó un “compromiso de la integridad de la información”. La empresa también descartó que se hayan visto afectadas la identidad de los 3.300 usuarios de las cuentas comprometidas, así como la captura de sus credenciales de acceso.
Ecopetrol también indicó que “la compañía y sus filiales continúan ejecutando las acciones de contención en una fase avanzada”, medidas que incluyen la clasificación de la información descargada, la denuncia a las autoridades sobre las exigencias de extorsión del actor de amenaza, y el trabajo continuo con el equipo de respuesta ante incidente de Colombia (COLCERT), además de las autoridades militares, policiales y de la fiscalía general especializadas en delitos informáticos.


