RISI

← Noticias

Actualizado 2025-12-22

La autoridad nacional del agua de Rumania sufre ransomware con BitLocker; 1.000 sistemas de IT cifrados en 10 oficinas regionales

Administrația Națională Apele Române (Aguas Rumanas) sufrió un ataque de ransomware con BitLocker el 21-22 de diciembre de 2025, que cifró aproximadamente 1.000 sistemas, incluidos servidores GIS, correo electrónico, bases de datos y estaciones de trabajo en 10 de 11 oficinas regionales. Se confirmó que la infraestructura hidrotécnica —presas, defensas contra inundaciones y operaciones de despacho— no fue afectada. Ningún atacante ha reivindicado la responsabilidad.

Durante el fin de semana del 21-22 de diciembre de 2025, atacantes cifraron aproximadamente 1.000 sistemas informáticos en Administrația Națională Apele Române (Aguas Rumanas), la autoridad nacional de gestión del agua del país. El ataque alcanzó a la organización central y a 10 de sus 11 oficinas regionales, deshabilitando servidores de sistemas de información geográfica (GIS), bases de datos, correo electrónico, servicios web, estaciones de trabajo Windows y servidores de nombres de dominio. El método fue BitLocker, la herramienta de cifrado completo de disco de Windows: al abusar de una función legítima del sistema operativo en lugar de desplegar ransomware personalizado, los atacantes evitaron la detección basada en firmas. Una nota de rescate exigía contacto en un plazo de siete días; ningún atacante o grupo de ransomware ha reivindicado la responsabilidad y no se divulgó ningún monto de pago.

La Dirección Nacional de Ciberseguridad de Rumania (DNSC) confirmó que las tecnologías operacionales no fueron afectadas. Las instalaciones hidrotécnicas —presas, estructuras de retención de inundaciones e infraestructura de defensa contra inundaciones— continuaron operando normalmente durante todo el incidente. El despacho y la coordinación de esas estructuras pasaron a comunicaciones telefónicas y por radio después de la interrupción de IT. La Dirección Nacional de Ciberseguridad afirmó que “las instalaciones hidrotécnicas están seguras y son operadas localmente por personal en sitio coordinado a través de los centros de despacho.” El Centro Nacional Cyberint del SRI, la DNSC y otras agencias de seguridad rumanas abrieron una investigación. El vector de acceso inicial no había sido identificado en el momento de la divulgación.

Aguas Rumanas gestiona las cuencas hidrográficas del país, el monitoreo de riesgo de inundaciones y la asignación de recursos hídricos. La interrupción de su infraestructura GIS afecta la conciencia situacional de la agencia durante eventos de inundación, un riesgo operacional significativo en un país donde la cuenca del Danubio y los ríos de los Cárpatos están sujetos a inundaciones estacionales, aunque ningún evento meteorológico adverso coincidió con este incidente. El ataque sigue a otros dos impactos importantes de ransomware contra operadores rumanos de infraestructura crítica en cuestión de días: el ataque de ransomware Gentlemen contra Oltenia Energy Complex el 26 de diciembre y la posterior brecha Qilin en el oleoducto Conpet a principios de febrero de 2026. Los tres fueron contenidos en capas administrativas de IT sin compromiso confirmado de OT o sistemas de proceso, pero la concentración sugiere que los operadores rumanos de infraestructura crítica operan bajo presión sostenida de targeting de ransomware.

La técnica de BitLocker como ransomware reduce la huella de herramientas del atacante casi a cero, pero limita las opciones de recuperación: sin la clave de recuperación de BitLocker, que posee el atacante, los volúmenes cifrados no pueden desbloquearse salvo mediante una reconstrucción completa del sistema desde copias de seguridad. Bitdefender documentó esta técnica a principios de 2025 con el nombre ShrinkLocker, observando su uso por múltiples actores de amenazas no afiliados contra objetivos de fabricación, farmacéuticos y gubernamentales en Rumania, Indonesia y Jordania. El riesgo estructural para servicios de agua que ejecutan sistemas GIS y de despacho en infraestructura Windows es el mismo que para cualquier operador dependiente de IT: un atacante que alcanza el controlador de dominio puede habilitar BitLocker en toda una organización sin desplegar una sola pieza de malware novedoso.

Incidentes relacionados en el archivo

Fuentes