RISI

← Noticias

Actualizado 2025-12-27

El mayor productor de energía de carbón de Rumania, golpeado por ransomware Gentlemen en Navidad

El grupo de ransomware Gentlemen encriptó sistemas de IT en Oltenia Energy Complex el 26 de diciembre de 2025, interrumpiendo infraestructura ERP, correo electrónico y administrativa. La generación de energía continuó a lo largo, y el suministro de energía nacional de Rumania no fue afectado.

El 26 de diciembre de 2025, Oltenia Energy Complex (Complexul Energetic Oltenia), el mayor productor de electricidad basado en carbón de Rumania, con aproximadamente 19,000 empleados, detectó un ataque de ransomware que encriptó archivos en toda su infraestructura de IT corporativa. El grupo de ransomware Gentlemen, una operación RaaS que emergió en agosto de 2025, reclamó responsabilidad. Los archivos encriptados recibieron la extensión .7mtzhh; notas de rescate aparecieron como README-GENTLEMEN.txt conteniendo instrucciones de contacto. Los sistemas afectados incluyeron software ERP, aplicaciones de gestión de documentos, el servicio de correo electrónico de la empresa, y su sitio web público.

La generación de energía en las plantas térmicas de Oltenia continuó sin interrupción a lo largo del incidente. La empresa declaró que “la operación del sistema energético nacional no fue puesta en peligro,” y el suministro de electricidad a la red de Rumania, de la cual Oltenia proporciona aproximadamente el 30 por ciento a través de capacidad alimentada por carbón, se mantuvo estable. Los equipos de IT comenzaron a reconstruir sistemas afectados en infraestructura nueva usando copias de seguridad existentes. Oltenia reportó el incidente a la Dirección Nacional de Ciberseguridad de Rumania (DNSC), el Ministerio de Energía, y presentó una denuncia penal con DIICOT, la dirección para investigar delitos organizados y terrorismo.

El tiempo es consistente con un patrón que Trend Micro documentó en su análisis de Gentlemen: el grupo se dirige a organizaciones durante períodos de vacaciones cuando el personal de IT se reduce, y se despliega a través de servicios expuestos a internet usando credenciales robadas. Gentlemen utiliza SystemBC, un malware proxy que enruta tráfico C2 a través de una botnet de hosts comprometidos, para reducir la probabilidad de atribución directa a través de infraestructura estática. El grupo había listado aproximadamente 48 víctimas en el momento del incidente de Oltenia, con actividad concentrada en Europa y América del Norte.

Ningún sistema de OT, equipo de control industrial, o infraestructura de gestión de generación fueron identificados como comprometidos. La superficie de ataque fue limitada a la capa de IT administrativa, y la declaración de la empresa separó explícitamente la continuidad operacional de la interrupción de IT. Este patrón, encriptación de IT con aislamiento operacional ya sea por diseño o por suerte, refleja el incidente de Colonial Pipeline de 2021, donde DarkSide’s ransomware golpeó sistemas de facturación e IT y la empresa apagó proactivamente el oleoducto como precaución en lugar de porque OT fue directamente afectado. En el caso de Oltenia, ningún apagado precautorio de OT fue reportado.

Incidentes relacionados en el archivo

Fuentes