Atacul Ecopetrol: ransomware blocat, dar datele au fost furate
Gigantul energetic columbian spune că măsurile sale au oprit executarea ransomware-ului, însă atacatorul descărcase deja fișiere cloud asociate cu aproximativ 3.300 de conturi din circa 15 companii ale grupului și trecuse la extorcare. Contenția a funcționat; prevenția nu a funcționat complet.
Pe 17 iulie, Ecopetrol a dezvăluit un incident cu un rezultat care pare contradictoriu doar de la distanță: controalele sale de cybersecurity au blocat încercarea de executare a ransomware-ului, dar un actor extern neidentificat obținuse deja acces neautorizat la medii cloud de stocare a fișierelor și descărcase date asociate cu aproximativ 3.300 de conturi de utilizator.
Expunerea a traversat circa 15 companii din grupul Ecopetrol. Atacatorul a cerut apoi bani și a amenințat cu publicarea informației extrase. La momentul comunicării, Ecopetrol spunea că nu identificase nicio perturbare materială a operațiunilor critice, capacității de producție sau serviciilor esențiale și nicio publicare a datelor furate. Compania încă evalua dacă sunt implicate date confidențiale, proprietare sau personale și dacă evenimentul ar putea avea impact material.
Blocarea criptării e un succes—nu finalul incidentului
Multe programe anti-ransomware încă măsoară succesul prin întrebarea dacă au fost criptate fișiere. Grupările moderne de extorcare măsoară altceva: dacă datele au ieșit din mediu și dacă victima poate fi presată cu publicarea lor. Dacă criptarea este blocată după exfiltrare, disponibilitatea poate supraviețui în timp ce confidențialitatea este deja pierdută.
De aceea, detecțiile endpoint și backup-urile imutabile, deși esențiale, nu pot reprezenta întreaga apărare. Echipele trebuie să detecteze și tipare anormale de acces, descărcări masive, linkuri noi de partajare, utilizarea neobișnuită a token-urilor și mișcarea între tenant-uri cloud sau subsidiare. Momentul criptării poate fi partea cea mai zgomotoasă a atacului, dar adesea nu este prima.
Cincisprezece companii arată raza reală a incidentului
Răspunsul dezvăluit de Ecopetrol reflectă această realitate: revocarea accesului neautorizat, blocarea mecanismelor de descărcare în masă, identificarea tehnicilor și infrastructurii atacatorului, intensificarea monitorizării, evaluarea datelor furate și contactarea autorităților, asigurătorilor și specialiștilor în piețe de capital. Răspunsul cyber a devenit imediat muncă juridică, financiară și operațională.
- Identitatea și platformele cloud comune pot transforma o singură cale de acces compromisă într-o expunere la nivelul întregului grup
- Un cont legitim care descarcă date poate să nu declanșeze controalele anti-malware, chiar când comportamentul este evident anormal
- Subsidiarele moștenesc riscul din stocarea comună, sincronizare, conturi de suport și instrumente de colaborare
- Evaluarea incidentului trebuie să urmeze relațiile dintre date și identități, nu granița juridică a primei companii afectate
Redu cantitatea de material util pe care o poate lua atacatorul
Secretus este construit pentru acest ultim kilometru: partajare criptată zero-knowledge, linkuri one-time care expiră după citire, transferuri peer-to-peer post-cuantice și aprobare Team Split pentru secrete critice. Nu poți elimina orice compromitere, dar poți împiedica un folder partajat să devină un catalog permanent de acces reutilizabil.
- Expiră conturile, token-urile și partajările externe inactive; nu aștepta revizuirea anuală a accesului
- Alertează la volum de download, impossible travel, dispozitive noi și acces care traversează mai multe subsidiare
- Ține credențialele, codurile de recuperare și cheile API în afara folderelor cloud generale și istoricului permanent de chat
- Rotește imediat secretele expuse—chiar când ransomware-ul a fost blocat și producția a rămas online
- Folosește livrare criptată, de unică folosință, pentru credențiale sensibile și cere mai mulți aprobatori pentru secretele critice
Surse verificate
Secretus
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă