Lotus Wiper contra el sector energético de Venezuela y vínculo sospechado con el ciberataque a PDVSA
- Año del evento
- 2025
- Fiabilidad
- Likely But Unconfirmed
- País
- Venezuela
- Industria
- Petroleum
- Tipo de ataque
- Targeted Attack
Descripción
En abril de 2026, Kaspersky divulgó Lotus Wiper, una familia de malware destructivo previamente no documentada construida para una operación dirigida contra el sector de energía y servicios públicos de Venezuela. Los artefactos fueron cargados desde una máquina venezolana a mediados de diciembre de 2025, durante el mismo periodo en que Petróleos de Venezuela (PDVSA), la petrolera estatal venezolana, informó públicamente de un ciberataque. Kaspersky describió dos scripts batch que coordinaban la ejecución a través de un recurso compartido NETLOGON y lanzaban un wiper que sobrescribía sectores de unidades físicas, borraba registros del diario de volúmenes, agotaba almacenamiento y eliminaba archivos recursivamente. El malware incluía lógica específica del objetivo, y revisores independientes citados por Zero Day identificaron un valor de dominio PDVSA.com en la cadena de ataque.
El vínculo entre Lotus Wiper y el incidente de PDVSA de diciembre de 2025 sigue sin probarse. Zero Day y The Record señalaron que la evidencia pública no demuestra que Lotus Wiper fuera el malware utilizado en el ataque a PDVSA. El propio incidente de PDVSA tuvo consecuencias operacionales: Bloomberg Línea informó en enero de 2026 que la plataforma SCADA de la empresa, usada para procesos de refinería, plantas de compresión y oleoductos, fue afectada, junto con SAP y sistemas de datos de producción. Empleados de varios departamentos supuestamente dependían de WhatsApp, Telegram, llamadas telefónicas e informes escritos a mano mientras los sistemas internos seguían indisponibles.
La atribución sigue disputada. Funcionarios venezolanos culparon a Estados Unidos, mientras que la cobertura técnica pública no ha vinculado Lotus Wiper ni el incidente de PDVSA con una unidad gubernamental estadounidense nombrada ni con un conjunto de intrusión específico. El registro de fuentes respalda una relación probable entre Lotus Wiper, el sector energético de Venezuela y targeting específico de PDVSA. No respalda tratar el despliegue de Lotus Wiper contra PDVSA como confirmado.
Impacto
Bloomberg Línea informó de interrupción en la plataforma SCADA de PDVSA para procesos de refinería, plantas de compresión y oleoductos, además de SAP y sistemas de datos de producción. Las operaciones de exportación se retrasaron y algunas entregas de cargamentos petroleros se vieron afectadas temporalmente según la cobertura contemporánea. La duración completa de la recuperación y el impacto financiero no se divulgaron públicamente. Kaspersky no encontró demanda de rescate en los artefactos de Lotus Wiper y evaluó el malware como destructivo, no motivado financieramente.
Fuentes
- Kaspersky Securelist: https://securelist.com/tr/lotus-wiper/119472/ (English page served at Turkish-locale path)
- https://www.zetter-zeroday.com/hwiper-targeting-venezuelas-state-oil-company-discovered/
- https://www.bloomberglinea.com/latinoamerica/venezuela/la-venezolana-pdvsa-lleva-procesos-diarios-via-whatsapp-tras-ciberataque-de-diciembre/
- https://therecord.media/hackers-venezuela-wiper-malware-oil
- https://www.securityweek.com/new-wiper-malware-targeted-venezuelan-energy-sector-prior-to-us-intervention/