El grupo de ransomware conocido como The Gentlemen atacó a Ecopetrol el pasado 17 de julio de 2026, logrando robar datos de más de 3.300 cuentas y un terabyte de documentos corporativos, según lo afirmado por los propios atacantes. Aunque la petrolera estatal colombiana detectó la intrusión antes de que se completara el cifrado masivo de sus sistemas, no fue posible evitar la filtración de información sensible. El ataque no solo afectó a Ecopetrol sino también a 15 empresas del grupo empresarial que tenían datos almacenados en la nube comprometidos.
La operación se desarrolló mediante un esquema de doble extorsión: los ciberdelincuentes cifraron archivos y amenazaron con publicar los datos robados si no se pagaba un rescate. Para lograrlo, realizaron un mapeo previo de la red con herramientas como Advanced IP Scanner y Nmap, accedieron a través de dispositivos de administración remota mal protegidos o mediante credenciales robadas, y obtuvieron privilegios de administrador de dominio. Una vez dentro, en cuestión de minutos desactivaron antivirus, eliminaron rastros y encriptaron los datos sustraídos antes de enviarlos a servidores externos. El Grupo de Respuesta a Emergencias Cibernéticas de Colombia advierte que, una vez que los atacantes obtienen esos privilegios, el cifrado de sistemas críticos se vuelve extremadamente rápido.
Un modelo de negocio global
The Gentlemen opera bajo el modelo ransomware as a service, conocido como RaaS, en el que los desarrolladores del malware alquilan el código a afiliados que ejecutan los ataques. Estos afiliados reciben hasta el 90% de los rescates pagados, mientras que deben demostrar su capacidad aportando información robada como botín mínimo. El grupo está programado en lenguaje Go y cuenta con versiones para Windows, Linux, BSD y entornos virtualizados; además, requiere una contraseña específica para ejecutarse, lo que limita su propagación a quienes tienen autorización directa del grupo. Su vulnerabilidad favorita de entrada son las fallas no corregidas en dispositivos Fortinet FortiGate utilizados como VPN. En los últimos meses, The Gentlemen ha atacado a más de 50 países y se le atribuye aproximadamente el 10% de los ataques globales de ransomware, siendo superado solo por Qilin en volumen mundial. Los sectores más afectados incluyen manufactura, construcción, salud, finanzas y energía, lo que confirma el perfil de alto impacto que persiguen los ciberdelincuentes.
Ecopetrol, la mayor petrolera estatal de Colombia, no ha confirmado oficialmente la cifra de un terabyte de documentos robados ni ha revelado si se pagó rescate. Sin embargo, el incidente pone de manifiesto la creciente amenaza que representan estos grupos especializados en la explotación de vulnerabilidades en redes corporativas, especialmente aquellas que no mantienen actualizados sus sistemas de acceso remoto. Mientras las autoridades colombianas investigan el caso y trabajan en la contención de los datos filtrados, la industria energética se enfrenta a un nuevo llamado de atención sobre la importancia de reforzar las defensas cibernéticas frente a un enemigo que opera sin fronteras.












