RISI

← Noticias

Actualizado 2026-02-05

El operador nacional de oleoductos de Rumania, Conpet, es golpeado por ransomware Qilin; 1TB de datos robados

Los operadores del ransomware Qilin violaron la red de IT corporativa de Conpet el 4 de febrero de 2026, exfiltrando aproximadamente 1TB de datos financieros y de personal. Se confirmó que el sistema SCADA de la empresa y la infraestructura de telecomunicaciones no fueron afectados, y las operaciones de transporte de oleoductos continuaron normalmente.

El 4 de febrero de 2026, una parte no autorizada violó la red de IT corporativa de Conpet SA, el operador nacional de oleoductos de Rumania controlado por el estado. Conpet gestiona aproximadamente 4,000 kilómetros de oleoductos que abastecen crudo nacional e importado, gasolina y etano líquido a refinerías en todo el país. La empresa divulgó el incidente al día siguiente. El grupo de ransomware Qilin, una operación RaaS activa desde agosto de 2022 bajo el nombre original “Agenda”, reclamó responsabilidad el 5 de febrero a través de su sitio de filtraciones Tor, publicando documentos de ejemplo incluyendo registros financieros y escaneos de pasaportes como prueba de acceso. El grupo aseguró que había exfiltrado aproximadamente 1TB de datos.

Conpet emitió una declaración pública confirmando que su sistema SCADA y Sistema de Telecomunicaciones no fueron afectados, y que las operaciones de transporte de oleoductos continuaron en parámetros normales a lo largo del incidente. La empresa notificó a DIICOT (la dirección de Rumania para delitos organizados y terrorismo) y presentó una denuncia penal. Está cooperando con la Dirección Nacional de Ciberseguridad de Rumania (DNSC) en la investigación técnica.

Qilin ha sido uno de los grupos RaaS más activos a lo largo de 2025 y en 2026, alcanzando aproximadamente 100 víctimas reclamadas solo en junio de 2025. El grupo se dirige a servicios expuestos a internet para acceso inicial y se basa en la recopilación de credenciales para movimiento lateral. Ninguna cantidad de rescate fue divulgada por ninguna de las partes, y Conpet no confirmó el volumen o clasificación de datos accedidos por investigadores en el momento de la divulgación.

El incidente es notable como el segundo gran ataque de ransomware contra una compañía de energía rumana dentro de seis semanas, siguiendo al ataque de ransomware Gentlemen del 26 de diciembre de 2025 contra Oltenia Energy Complex. Ninguno de los incidentes resultó en compromiso confirmado de OT o sistema de control industrial, pero la concentración de ransomware dirigido contra operadores de energía rumanos en este período coincide con una tendencia regional más amplia documentada en el Informe de Amenazas Waterfall 2026 y la Revisión del Año Dragos 2026. El precedente estructural más cercano en el archivo RISI es el incidente de ransomware de 2020 en una instalación de compresión de gas natural estadounidense, donde una infección Ryuk se propagó a través de una red de IT corporativa a un servidor de encuestas SCADA, causando una interrupción operacional de dos días. Ese es el escenario que la segmentación de red de Conpet parece haber prevenido aquí.

Incidentes relacionados en el archivo

Fuentes