Международные новости

История взлома Ecopetrol: как действуют «Джентльмены»

29 июля 2026 г.Carlos Mendoza2 мин

Крупнейшая компания Колумбии, энергетический гигант Ecopetrol, стала жертвой амбициозной группы киберпреступников. Как злоумышленникам удалось пробить защиту и насколько серьезны последствия для региональной экономики?

Вечером 17 июля руководство Ecopetrol сделало экстренное заявление: неустановленные лица получили несанкционированный доступ к системам компании. В результате атаки пострадали 15 дочерних предприятий, входящих в бизнес-группу. По предварительным данным, масштаб инцидента значителен: скомпрометировано около 3300 учетных записей пользователей, а объем похищенной конфиденциальной информации составил около 1 терабайта (что эквивалентно миллиону цифровых книг).

Механика нападения: вымогательство без блокировки

Преступники пытались запустить программу-вымогатель (ransomware), цель которой — зашифровать файлы и потребовать выкуп за ключ доступа. Однако в случае с Ecopetrol сценарий пошел по иному пути. Хотя хакерам не удалось полностью заблокировать доступ компании к ее собственным серверам, они успели скачать огромный массив данных.

Поскольку компания отказалась платить, злоумышленники начали публиковать украденные сведения в Даркнете — теневом сегменте интернета. Теперь эта информация может быть использована другими преступниками для подготовки новых целевых атак на сотрудников, партнеров и клиентов компании.

Кто такие «Джентльмены»?

За атакой стоит молодая, но уже известная в узких кругах группировка "The Gentlemen" (Los Caballeros). Свое название они получили из-за специфического стиля общения: в записках с требованием выкупа хакеры ведут себя подчеркнуто вежливо, имитируя высококлассный клиентский сервис. Это форма психологической манипуляции, призванная снизить уровень стресса у жертвы и склонить её к переговорам.

Эксперты по кибербезопасности отмечают, что организация работает по модели RaaS (Ransomware as a Service). Это значит, что они предоставляют вредоносное ПО другим хакерам за процент от выкупа. Группа состоит как минимум из семи специалистов, а их действия четко спланированы и разделены на этапы.

Методы работы (Modus Operandi)

«Джентльмены» не распыляются на массовые рассылки, а выбирают конкретные цели, в основном — объекты критической инфраструктуры (энергетика, нефтегазовый сектор, телекоммуникации).

  • Первичный доступ: Хакеры ищут уязвимости в оборудовании, подключенном к сети (серверы, роутеры, камеры видеонаблюдения), на которых не установлены актуальные обновления безопасности.
  • Брутфорс: Использование методов подбора паролей для взлома учетных записей.
  • Исполнение: После проникновения в систему они запускают собственные скрипты, позволяющие удаленно управлять компьютерами компании.

География и риски

Активность группировки зафиксирована не только в Колумбии, но и в Аргентине, Чили, Перу и Испании. Существует предположение об их связях с Восточной Европой, так как часть коммуникаций ведется на русском языке, однако официальных подтверждений этому нет.

Случай с Ecopetrol наглядно демонстрирует, что даже промышленные гиганты с мощными системами защиты уязвимы. Инцидент подчеркивает необходимость перехода от реактивной модели безопасности («чинить, когда сломалось») к превентивной стратегии, где поиск и устранение дыр в защите происходит до того, как ими воспользуются «вежливые» взломщики.

На данный момент полный ущерб и долгосрочные последствия утечки данных для Ecopetrol остаются неопределенными, а расследование при участии государственных органов по киберпреступности продолжается.