Leer análisis
Inteligencia de Amenazas
3 de agosto de 2026
9 min read
Por Alvaro Ramirez, Investigador Principal de Amenazas

Ataque de Ransomware a Ecopetrol, Julio 2026: The Gentlemen, 3.300 Cuentas y un Terabyte de Documentos Filtrados

Ecopetrol bloqueó el cifrado del ransomware el 17 de julio de 2026 y aun así perdió datos de 15 empresas del grupo y unas 3.300 cuentas de usuario. Análisis técnico del modus operandi de The Gentlemen, la brecha de detección que definió el resultado y los controles que la cierran.

El 17 de julio de 2026, la empresa más grande de Colombia logró lo que la mayoría de las víctimas de ransomware no consigue: detuvo el cifrado. Los controles de seguridad de Ecopetrol bloquearon la carga maliciosa antes de que un solo sistema de producción quedara bloqueado. Las refinerías siguieron operando. Los oleoductos siguieron moviéndose. Y aun así, la compañía perdió el incidente.

A finales de julio, archivos pertenecientes a 15 empresas del Grupo Ecopetrol circulaban públicamente, el atacante exigía dinero para frenar nuevas publicaciones y la compañía coordinaba con la unidad de delitos informáticos de la Fiscalía y con el MinTIC el retiro del material filtrado.

Esta es la forma de la extorsión moderna. El cifrado es la parte para la que los defensores están preparados. El robo que lo precede es la parte que define el resultado.

Lo que Ecopetrol Confirmó

Las comunicaciones de la propia Ecopetrol describen una intrusión con una frontera nítida entre lo que se detuvo y lo que no.

La compañía identificó un acceso no autorizado a ciertos recursos digitales por parte de un actor externo, junto con un intento de ejecución de ransomware que fue bloqueado oportunamente por sus controles de ciberseguridad. El acceso no autorizado alcanzó entornos de almacenamiento de archivos en la nube pertenecientes a aproximadamente 15 empresas del Grupo Ecopetrol y derivó en la descarga no autorizada de datos asociados a cerca de 3.300 cuentas de usuario.

Ecopetrol declaró que no identificó interrupción material de las operaciones críticas, la capacidad de producción ni los servicios esenciales.

La respuesta fue rápida y ortodoxa: revocación de los accesos no autorizados, bloqueo de los mecanismos de descarga masiva, identificación de las técnicas del atacante, denuncia penal ante la Fiscalía General de la Nación y vinculación de firmas especializadas junto a las autoridades nacionales.

HALLAZGOS CLAVE

  • El cifrado del ransomware fue bloqueado. El robo de datos no lo fue - y es el robo lo que hoy sostiene la extorsión.
  • La superficie de acceso fue el almacenamiento de archivos en la nube de unas 15 empresas del grupo, no el entorno de control industrial.
  • Se descargaron sin autorización datos asociados a unas 3.300 cuentas de usuario; el atacante afirma haber obtenido cerca de un terabyte de documentos corporativos.
  • La tecnología operacional y la producción no sufrieron afectación material, lo que distingue este caso de un escenario de impacto en OT.
  • Tras vencer el plazo, se publicó material atribuido a las 15 empresas del grupo, llevando el incidente de intrusión a filtración pública.

Por Qué "Ransomware Bloqueado" Fue Solo la Mitad del Resultado

Existe un reflejo en la comunicación de incidentes que trata un cifrado bloqueado como una victoria. Operacionalmente lo es. Una petrolera nacional que sigue produciendo durante una intrusión de ransomware protegió lo que más le importa al país.

Pero la doble extorsión fue diseñada precisamente para sobrevivir a ese resultado. El manual moderno roba primero y cifra después, de modo que una víctima con copias de seguridad impecables y un control antiransomware funcional sigue sosteniendo un arma cargada apuntando a su propia reputación, a sus contrapartes y a su personal.

Cuando el cifrado falla, el grupo no se retira. Recurre a la copia que ya tiene.

"Bloquear el cifrado salva la operación. No cierra el incidente. Los datos salieron del edificio días antes de que la carga maliciosa llegara a ejecutarse."

Quién es The Gentlemen

Los reportes atribuyen la intrusión contra Ecopetrol a The Gentlemen, una operación de Ransomware como Servicio que pasó de la oscuridad a la primera línea del ecosistema en menos de un año. El CERT nacional de Colombia, ColCERT, ya vinculaba al grupo con más de 200 ataques en 50 países hacia abril de 2026.

PERFIL DEL ACTOR - THE GENTLEMEN

  • Modelo: Ransomware como Servicio, con afiliados que retendrían hasta el 90% de lo recaudado. Los aspirantes deben demostrar capacidad presentando información confidencial robada previamente.
  • Cifrador: escrito en Go, con compilaciones para servidores Windows, Linux, BSD y entornos virtualizados.
  • Control de ejecución: la carga exige una contraseña específica para ejecutarse, lo que limita la propagación incontrolada y dificulta el análisis en sandbox.
  • Alcance: activo en más de 50 países y responsable de cerca del 10% de la actividad global de ransomware - solo por detrás de Qilin.
  • Sectores objetivo: manufactura, construcción, salud, finanzas y energía.
  • Modelo de presión: doble extorsión - exfiltrar, cifrar y amenazar con publicación en la dark web.

El cifrador multiplataforma importa más de lo que parece. Las compilaciones para Linux, BSD e hipervisores indican que el grupo está diseñado exactamente para los entornos donde las empresas latinoamericanas concentran sus cargas más críticas: clústeres de virtualización e infraestructura de archivos adyacente a la nube.

Anatomía de una Intrusión de The Gentlemen

El modus operandi reportado sigue una secuencia reconocible, y cada etapa es observable antes de que se ejecute la carga maliciosa.

  1. 1.Acceso inicial a través de interfaces de administración remota con protección deficiente, credenciales robadas o compradas, o dispositivos VPN sin parchear - las fallas de Fortinet FortiGate están específicamente asociadas a este grupo.
  2. 2.Reconocimiento con herramientas de uso común como Advanced IP Scanner y Nmap para mapear el entorno alcanzable.
  3. 3.Escalada de privilegios, con los derechos de administrador de dominio tratados como objetivo crítico y no como una comodidad.
  4. 4.Evasión de defensas, desactivando el antivirus y eliminando rastros forenses para retrasar tanto la detección como la reconstrucción posterior.
  5. 5.Exfiltración a gran escala, extrayendo repositorios documentales hacia infraestructura controlada por el atacante.
  6. 6.Cifrado, que una vez establecido el control administrativo puede bloquear sistemas críticos en cuestión de minutos.
  7. 7.Extorsión, con una exigencia de pago respaldada por la amenaza de publicación, seguida de la filtración cuando vence el plazo.

OBSERVACIÓN CRÍTICA

  • Las etapas uno a cinco dejan semanas de evidencia conductual. La etapa seis deja minutos. Cualquier estrategia de detección centrada en el evento de cifrado está optimizando para la ventana más corta y menos recuperable de todo el ataque.

El Verdadero Punto de Falla: Descarga Masiva desde el Almacenamiento en la Nube

Si se reduce el incidente a su mecánica, una sola acción lo define. Un actor externo, operando con credenciales que el entorno aceptó como legítimas, ejecutó una descarga masiva desde el almacenamiento de archivos en la nube de unas 15 empresas distintas del grupo, alcanzando datos asociados a cerca de 3.300 cuentas.

Esa no es una acción sutil. Una sola identidad que atraviesa los repositorios documentales de quince entidades corporativas distintas y extrae documentos en volumen es una de las señales conductuales más ruidosas que una empresa puede generar. Es anómala en alcance, en volumen y en cobertura entre entidades, todo a la vez.

La detonación se detectó. La descarga que volvió opcional a la detonación no se detectó a tiempo.

Esta es la brecha estructural de la mayoría de los programas de seguridad empresarial: fuerte inversión en prevención a nivel de carga maliciosa y una inversión comparativamente menor en detección conductual del movimiento de datos por parte de identidades que parecen autorizadas.

OPORTUNIDADES DE DETECCIÓN

  • Una sola cuenta leyendo o descargando documentos en volúmenes muy por fuera de su propia línea base.
  • Acceso entre entidades: una identidad tocando repositorios de varias filiales o unidades de negocio en una ventana corta.
  • Anomalías de autenticación - sesiones fuera de horario, eventos de viaje imposible, ráfagas de intentos VPN fallidos contra dispositivos perimetrales.
  • Herramientas de reconocimiento como Advanced IP Scanner o Nmap ejecutándose en contexto administrativo.
  • Transferencias salientes sostenidas hacia destinos de almacenamiento en la nube o rangos de hosting desconocidos.
  • Intentos de desactivar la protección de endpoints, borrar registros de eventos o alcanzar la infraestructura de respaldo.

Qué Significa para la Infraestructura Crítica Colombiana

Ecopetrol no es una excepción. Es el dato más visible de un patrón que ColCERT viene rastreando en el gobierno y la industria colombianos durante 2026, y el sector energético está plenamente dentro del objetivo declarado de The Gentlemen.

De aquí se desprenden tres implicaciones para cualquier operador de importancia nacional en la región.

La estructura de grupo es superficie de ataque. Un holding con quince filiales que comparten identidad e infraestructura de almacenamiento en la nube tiene quince vías de entrada y un solo radio de impacto. La tenencia compartida es eficiente hasta que se convierte en una sesión no autorizada con alcance sobre todas las entidades.

Los repositorios documentales en la nube son ya objetivos primarios. El material valioso ya no está solo en servidores de archivos detrás de un firewall. Está en almacenamiento en la nube alcanzable con una credencial, desde cualquier lugar, a velocidad de máquina.

El cifrado bloqueado seguirá produciendo datos filtrados. A medida que mejoran los controles antiransomware, los grupos se apoyan con más fuerza en la mitad de exfiltración del modelo. Habrá más incidentes exactamente como este: operación intacta, documentos públicos.

CONTRAMEDIDAS RECOMENDADAS

  • Exigir MFA resistente a phishing en toda cuenta de acceso remoto, administrativa y entre entidades, sin excepciones.
  • Parchear dispositivos VPN y firewall expuestos a internet bajo un SLA definido y tratarlos como activos de nivel cero.
  • Establecer líneas base de volumen de acceso a datos por identidad y por rol, y alertar sobre la desviación en lugar de sobre umbrales fijos.
  • Segmentar identidad y almacenamiento entre las empresas del grupo para que una sesión comprometida no abarque todo el portafolio.
  • Clasificar y etiquetar documentos sensibles para que el movimiento de material de alto valor sea en sí mismo un evento detectable.
  • Ensayar el escenario de filtración, no solo el de cifrado - incluyendo respuesta legal, regulatoria y de comunicaciones.

Dónde la Tecnología de DATAENFORCE Cambia el Resultado

El incidente de Ecopetrol es inusualmente instructivo para los defensores porque el punto de falla está localizado con precisión. La capa antiransomware funcionó. La capa de detección de movimiento de datos no funcionó a tiempo. DATAENFORCE construye para ambas mitades y, en particular, para la mitad que definió este caso.

[OSPREY](/es/products/osprey) existe exactamente para este modo de falla. Perfila líneas base conductuales por identidad y por rol, y expone las desviaciones que preceden a la extorsión: lecturas documentales masivas, acceso entre entidades desde una sola cuenta, preparación de datos y transferencia saliente hacia destinos no controlados. Una descarga masiva que abarca quince empresas del grupo no es una señal sutil frente a una línea base conductual: es la más ruidosa posible. Detectar en esa ventana es la diferencia entre una intrusión y una filtración.

[VALIANT](/es/products/valiant) atiende directamente la capa de ransomware y extorsión de datos, interceptando la ejecución de la carga maliciosa y los comportamientos previos al cifrado que conducen a ella. Los controles de Ecopetrol bloquearon la detonación, que es justamente el resultado que VALIANT está diseñado para garantizar en lugar de dejarlo al azar en un entorno de quince empresas.

[INFOTRACK](/es/products/infotrack) gobierna el rastreo documental y el ciclo de vida de la información. Cuando la exfiltración ocurre, la pregunta decisiva en las primeras horas es qué documentos salieron realmente y qué tan sensibles son. Ecopetrol dedicó los días posteriores a la intrusión a evaluar precisamente eso. El rastreo a nivel de documento convierte esa evaluación de una reconstrucción forense en una consulta, y respalda directamente el esfuerzo de retiro y notificación que viene después.

[DAEDALUS](/es/products/daedalus) cubre el lado de la entrada - análisis de malware, phishing y smishing - donde se fabrican las credenciales robadas y el acceso inicial antes de que cualquiera de las etapas posteriores sea posible.

CONCLUSIONES EJECUTIVAS

  • Tratar la detección de exfiltración como par del control antiransomware, no como una capacidad subordinada.
  • Instrumentar el comportamiento de identidad entre empresas del grupo, porque los atacantes atraviesan fronteras corporativas que los defensores vigilan por separado.
  • Saber qué salió. La visibilidad a nivel documental determina la calidad de cada decisión posterior a una intrusión.
  • Asumir el escenario de filtración. Ensayarlo con las áreas legal y de comunicaciones en la mesa antes de necesitarlo.
  • Parchear y endurecer primero el acceso perimetral - sigue siendo la vía de entrada más explotada de forma confiable en las empresas latinoamericanas.

Evaluación Estratégica

Ecopetrol protegió el activo que el país más necesitaba proteger. La producción continuó y las operaciones críticas se mantuvieron. En la medida que importa para la seguridad energética nacional, la defensa funcionó.

En la medida que importa para la seguridad de la información, el adversario logró su objetivo. Obtuvo los datos, conservó la palanca de presión después de que falló el cifrado y ejecutó la filtración.

La lección para todo gran operador en Colombia y en la región no es que Ecopetrol estuviera desprevenida. Es que estar preparado para el cifrado ya no significa estar preparado para el ransomware.

Fuentes

Acerca de este informe

Este artículo se basa en información reportada públicamente sobre el incidente de ciberseguridad de Ecopetrol del 17 de julio de 2026 y en análisis publicados sobre la operación de ransomware The Gentlemen, vigentes al 3 de agosto de 2026. La atribución a The Gentlemen refleja reportes públicos y no ha sido confirmada de forma independiente por DATAENFORCE. Las cifras de cuentas, empresas del grupo afectadas y volumen de datos reclamado son las reportadas por las fuentes citadas y pueden revisarse conforme avance la investigación. Nada de lo aquí expuesto debe leerse como un hallazgo sobre la postura interna de seguridad de Ecopetrol, que no es pública. Es una sesión informativa estratégica para responsables de seguridad de infraestructura crítica, no asesoría legal ni específica de un incidente.