AtaquesNacionales

Ecopetrol pide bloquear el acceso a los datos filtrados y advierte a quienes los consulten, pero no responde sobre el alcance real del ataque

Ecopetrol emitió un comunicado el 27 de julio en el que anuncia acciones legales y técnicas frente a la publicación de información que, según la empresa, fue “copiada ilegalmente” de 15 compañías del Grupo Ecopetrol. El texto no hace referencia al catálogo detallado de 11 categorías que el grupo atacante había publicado días antes, ni aclara si la empresa reconoce o descarta el volumen que The Gentlemen dice tener en su poder.

El comunicado tampoco reconoce que la información habría salido de la propia infraestructura tecnológica de Ecopetrol. La empresa prefiere calificar el hecho como una “copia ilegal”, un término que pone el foco en la conducta del atacante y no en las responsabilidades de seguridad que le corresponden a la compañía sobre sus propios datos.

Qué anuncia el comunicado

Ecopetrol informó que trabaja con la Fiscalía General de la Nación —a través de su Unidad de Delitos Informáticos— y con el Ministerio de las TIC para lograr el retiro (“take down“) de la información publicada y restringir el acceso público a ella.

La información fue liberada aproximadamente a las 3:00 de la tarde del 27 de julio. Si Ecopetrol, la Fiscalía y el Ministerio Tic han hecho alguna actividad técnica para “bajar” el sitio que contiene los datos no lo han logrado. Este pantallazo fue tomado el 28 de julio a las 9:25 a.m.

El comunicado no precisa si esa “restricción de acceso” se refiere a solicitudes de retiro dirigidas a quienes alojan el contenido, o a un bloqueo directo a través de los proveedores de internet colombianos. La diferencia no es menor: un bloqueo de esta naturaleza generalmente requeriría una orden judicial motivada, y no podría aplicarse de forma discrecional. Un bloqueo de esta naturaleza no tiene antecedentes en la historia digital de Colombia.

A esto se suma una limitación técnica. El sitio donde se publicó la información opera como servicio “.onion”, accesible únicamente a través de la red Tor. Un bloqueo tradicional a nivel de proveedores de internet —basado en DNS o direcciones IP— tiene efectividad limitada contra este tipo de infraestructura, que fue diseñada justamente para eludir ese tipo de restricciones. La vía con mayor posibilidad de resultado sería la cooperación internacional para dar de baja los servidores donde opera el sitio, no un bloqueo de acceso dentro de Colombia.

Según sitios OSINT que hacen seguimiento a la huella digital del grupo atacante se observó por primera vez la infraestructura de The Gentlemen desde julio de 2025. Es decir, el sitio web en Onion va a cumplir un año sin que ninguna autoridad en el mundo pueda bajarlo a pesar de que la agrupación tiene víctimas de todo el mundo tan importantes e influyentes como Disney.

Este punto cobra relevancia porque Colombia no registra un antecedente de bloqueo de esta magnitud: una gestión estatal coordinada para restringir el acceso a un sitio de filtraciones operado por un grupo de ransomware internacional. En las múltiples notas periodísticas que hemos hecho sobre casos similares no registramos el primer caso de un sitio ransomware bloqueado por una autoridad colombiano. Creemos que ni siquiera existe un marco legal claro para que alguien pueda hacerlo.

Los pocos precedentes de bloqueo de contenido en el país han estado limitados a casos puntuales —como sitios de pornografía infantil y apuestas— y siempre bajo orden judicial específica y un marco legal que es muy específico.

Que el Estado colombiano intente, por primera vez, contener la circulación de un volumen de datos de esta escala plantea preguntas sobre la capacidad técnica real para lograrlo y sobre el precedente que este caso podría sentar para futuros incidentes de ciberseguridad en el país. Igualmente, pone sobre la mesa serios debates sobre el interés público y el acceso a información.

La compañía también indicó que continúa acciones legales contra el actor externo responsable.

El comunicado precisa que no se ha identificado ningún compromiso en sus “soluciones tecnológicas transaccionales”, ni en su ecosistema digital, subsidiarias, socios comerciales, proveedores o clientes.

Una advertencia dirigida a quien acceda a los datos

Uno de los párrafos del comunicado señala que, así como los atacantes habrían infringido las regulaciones sobre tratamiento de información, los terceros que accedan a esos datos “también podrían estar actuando en contra de las leyes y regulaciones aplicables”.

Esta frase, redactada en términos generales, no distingue entre quien accede a los datos con fines maliciosos y quien lo hace en el marco de una investigación periodística o de seguridad legítima. La ambigüedad no es un detalle menor: normas de protección de datos en Colombia sancionan el uso indebido de información personal, pero el ejercicio periodístico sobre hechos de interés público —incluida la revisión de material ya publicado por terceros— cuenta con protecciones distintas bajo la Constitución y la jurisprudencia sobre libertad de prensa. El comunicado no hace esa distinción. Es más, en MuchoHacker.lol lo leemos como una amenaza.

En más de 15 años publicando incidentes digitales en Colombia hemos construido un estándar profesional para informar sobre este tipo de incidentes. Nuestro criterio editorial se basa y gira alrededor del interés público. Los ciudadanos en Colombia merecen conocer la realidad y magnitud del ataque de la principal empresa del país.

Lo que el comunicado no aborda

El texto se concentra en el aspecto legal y en la coordinación institucional, pero no responde directamente a la pregunta que ha circulado desde que el grupo atacante publicó su catálogo: si la cifra reconocida oficialmente de 3.300 cuentas sigue siendo la posición de la empresa, o si esta ha cambiado a la luz del material adicional publicado por los atacantes.

Tampoco hace mención a las 11 categorías de información que el atacante afirma tener —desde datos de perforación hasta expedientes médicos y credenciales de acceso—, ni indica si la compañía ha podido confirmar o descartar cada una de ellas internamente.

El comunicado sí es explícito en un punto: advierte que no puede garantizar que sus esfuerzos de remediación sean efectivos, y no descarta que se divulgue información adicional, se inicien procesos regulatorios, litigios, o que el incidente tenga efectos adversos materiales sobre el negocio o los resultados financieros de la compañía.

Una respuesta centrada en contención, no en explicación

Leído en conjunto, el comunicado prioriza dos frentes: la contención del acceso público al material filtrado y la vía legal contra los responsables. No incluye un reconocimiento explícito de fallas internas de seguridad, ni un cronograma o mecanismo concreto de notificación a las personas cuyos datos podrían estar comprometidos, más allá de la afirmación general de que no se han visto afectados sus sistemas transaccionales.

Ecopetrol fue consultada por este medio antes de la publicación de nuestra nota anterior sobre el catálogo de datos reclamado por los atacantes. Este comunicado, sin embargo, no hace referencia directa a esa consulta ni a las categorías específicas mencionadas en el documento que analizamos. Ecopetrol hasta el momento no se ha comunicado con nostros y creemos que no lo hará.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *