Ecopetrol confirma un ciberataque con robo de datos de 3,300 cuentas y extorsión

La petrolera estatal colombiana reportó acceso no autorizado a entornos en la nube de unas 15 filiales, con robo de datos de ~3,300 cuentas y una demanda de rescate. Los controles internos bloquearon el despliegue de ransomware.

Ecopetrol, la mayor compañía de Colombia y una de las principales energéticas de América Latina, confirmó un ciberataque que resultó en el robo de datos asociados a aproximadamente 3,300 cuentas de usuario y una posterior demanda de rescate. La empresa detalló que un actor externo accedió a entornos de almacenamiento de archivos en la nube utilizados por unas 15 filiales, incluida la matriz.

El incidente derivó en la descarga no autorizada de información y en una amenaza de divulgación pública de los datos si no se pagaba la extorsión. Según la compañía, sus controles de ciberseguridad bloquearon un intento de desplegar ransomware, por lo que no se reportó interrupción material en las operaciones críticas del negocio. Ecopetrol revocó el acceso del atacante, detuvo nuevas descargas, abrió una investigación y notificó a las autoridades colombianas.

Un ataque contenido, un riesgo no cuantificado

La empresa no ha identificado al responsable ni ha indicado si pagará la demanda de extorsión. La actividad no autorizada, según los reportes, se mantuvo dentro del sistema durante semanas antes de ser contenida, lo que sugiere una intrusión sostenida más que un golpe puntual. Que el ransomware haya sido bloqueado es la buena noticia; la mala es que la exfiltración de datos ya ocurrió y el alcance real del material comprometido todavía se está evaluando.

El caso encaja en un patrón que se repite en infraestructura energética: los atacantes ya no buscan solo cifrar sistemas, sino robar información y monetizarla mediante extorsión, incluso cuando el cifrado falla. Para una operadora de energía, el valor no está únicamente en la continuidad operativa, sino en la confidencialidad de contratos, datos financieros y archivos internos.

Lectura regional

Para República Dominicana y el resto de la región, el episodio es un recordatorio directo: las empresas de servicios esenciales —energía, agua, banca, telecom— son objetivo prioritario, y la nube compartida entre matriz y filiales multiplica la superficie de ataque. La lección para cualquier CIO local no es que Ecopetrol falló, sino que un control bien calibrado marcó la diferencia entre un incidente contenido y una crisis operativa. Segmentación, monitoreo de exfiltración y planes de respuesta probados dejan de ser opcionales cuando el atacante ya asume que entrará.

Fuente: Cybernews, 17 de julio de 2026.