Atacantes afirman tener 20 GB de datos internos de EPM
Un actor identificado como Everest Group afirmó haber obtenido acceso no autorizado a los sistemas internos de Empresas Públicas de Medellín (EPM) y de su filial CHEC. Según publicó el atacante en su portal los archivos comprometidos sumarían aproximadamente 20,4 GB de modelos de inteligencia de negocios con información financiera y operativa sensible de la empresa.

MuchoHacker.lol tuvo conocimiento de la publicación y verificó de manera independiente las capturas de pantalla difundidas por el actor.

Las imágenes muestran dashboards activos con la marca oficial de EPM, que incluirían datos de cartera vencida, gestión de cobro, segmentación de clientes morosos y mapas georreferenciados de suscriptores clasificados por nivel de riesgo, entre otros documentos.
Los pantallazos publicados por el atacante corresponden a interfaces de Power BI —la plataforma de analítica empresarial de Microsoft— con datos que abarcarían desde abril de 2025 hasta abril de 2026.

Entre la información visible figura un modelo denominado “CMI Full por Variables”, que mostraría el total de cartera de EPM en una cifra de billones de pesos, con desglose por fecha de corte, estado de cobro y producto. Otro dashboard —titulado “Indicadores Cartera Georeferenciación”— presenta un mapa de Colombia con puntos clasificados por nivel de riesgo, lo que sugeriría que los datos incluirían geolocalización de clientes con deudas.
Una tercera captura muestra un panel de “Comportamiento por Responsable de Cobro” con nombres propios de empleados o contratistas de la empresa, cifras de gestión individual y porcentajes de recaudo. Este tipo de información correspondería a datos internos de recursos humanos y operaciones de cartera.
La última imagen —un explorador de archivos de Windows— mostraría los 22 archivos organizados en dos carpetas (EPM_INFORMES y CHEC_INFORMES) ubicadas en el escritorio de un equipo con usuario Administrator, con un peso total de 20,4 GB.

Archivos comprometidos: propiedad intelectual operativa
El atacante no habría publicado bases de datos de clientes con nombres o documentos de identidad, según la información disponible hasta el momento. Lo que habría extraído son modelos semánticos .pbix —el formato nativo de Power BI— que contienen no solo datos sino también la lógica de negocio.
Este tipo de archivos representarían propiedad intelectual crítica. A diferencia de un reporte exportado, un modelo .pbix puede ser explorado libremente por quien lo posea, permitiendo reconstruir la arquitectura de analítica interna de la organización.
Entre los archivos descritos por el atacante figurarían modelos específicos para agua, energía, gas y alcantarillado, así como análisis históricos de gestión de cobro con segmentación por región y responsable.
Cuenta regresiva y condiciones del atacante
El actor publicó la información con una cuenta regresiva activa al momento del conocimiento de esta redacción. El mensaje indicaría que EPM tendría tiempo de establecer contacto antes de que los archivos sean liberados públicamente. Probablemente la empresa está sometida una extorsión en este momento.
MuchoHacker.lol no reprodujo ni enlazó el sitio donde aparece la publicación, conforme a sus estándares editoriales en coberturas de este tipo.
Esta redacción envió un cuestionario formal a Juan García Villegas, responsable de Comunicación Corporativa de EPM, antes de publicar esta nota. Al cierre de edición no se había recibido respuesta.
EPM, una empresa de escala nacional
EPM es la empresa de servicios públicos más grande de Colombia. Provee agua, energía, gas y saneamiento a millones de usuarios en Antioquia y en otras regiones del país a través de sus filiales, entre ellas CHEC, que opera principalmente en Caldas.
Un incidente de esta naturaleza no sería el primero que afecta a la organización. Ya en MuchoHacker.lol hemos reportado en repetidas ocasiones ataques digitales a la infraestructura de esta empresa.
¿Qué riesgo enfrentan los usuarios?
Con la información disponible hasta ahora, no hay evidencia de que datos personales de usuarios —como nombres, documentos o información de contacto— hayan sido publicados. Sin embargo, la exposición de modelos de analítica interna con geolocalización de clientes clasificados por riesgo de deuda representa un riesgo potencial si esos archivos llegan a manos de terceros con intenciones fraudulentas.
MuchoHacker.lol continuará monitoreando el caso y actualizará esta nota en la medida en que se conozcan nuevos desarrollos.
ACTUALIZACIÓN — EPM confirma incidente pero señala a contratista SOLATI S.A.S.
Actualización publicada el 29 de mayo de 2026 a las 5:10 p,m
EPM respondió este viernes con un comunicado oficial en el que confirmó la ocurrencia de un incidente de ciberseguridad, pero precisó que el origen no estaría en sus propios sistemas sino en los de una empresa contratista.
Según el texto firmado por EPM y fechado el 29 de mayo de 2026, el incidente habría ocurrido en SOLATI S.A.S., empresa contratista de EPM, y habría podido comprometer “información asociada a la cartera de EPM”. La empresa indicó que activó sus protocolos internos de seguimiento y gestión del riesgo, y que mantiene coordinación con el contratista para verificar el impacto potencial.
El punto central del comunicado es una precisión en donde EPM subraya con énfasis: “la infraestructura tecnológica, plataformas, aplicativos y sistemas internos de EPM no han sido comprometidos ni vulnerados”.
Sin embargo no precisa si hubo robo de información técnica y de qué tipo y tampoco si están sometidos a un proceso de extorsión para recuperar la información.
