Esta semana, dos instituciones grandes de un mismo país cayeron ante el mismo tipo de amenaza, con apenas dos semanas de diferencia. Pero la parte que debería quitarte el sueño no es el tamaño de las víctimas: es la puerta que usó el atacante para entrar a la primera de ellas. No fue un empleado descuidado de la propia empresa. Fue un proveedor externo con permisos que nunca debió tener.
El caso: Ecopetrol y “The Gentlemen”
El 17 de julio de 2026, Ecopetrol, la petrolera estatal más grande de Colombia, sufrió un incidente de ciberseguridad: un actor externo intentó sustraer información de la compañía. Según las reconstrucciones oficiales del caso, el atacante no vulneró directamente los sistemas de Ecopetrol. Se infiltró a través de un tercero con privilegios administrativos, es decir, un proveedor o contratista que tenía acceso de alto nivel a la infraestructura tecnológica de la empresa. Desde ahí, se movió dentro de los sistemas de la petrolera y extrajo información a través del Directorio Activo, el sistema que controla quién tiene acceso a qué dentro de una red corporativa.
El 27 de julio, Ecopetrol confirmó que los atacantes ya habían publicado información copiada ilegalmente de 15 empresas pertenecientes al Grupo Ecopetrol. El grupo de ransomware “The Gentlemen” se atribuyó la responsabilidad. Según el Grupo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT), esta organización criminal está vinculada con más de 200 ataques en 50 países hasta abril de 2026 y concentra cerca del 10% de todos los ataques de ransomware registrados en el mundo, ubicándose como el segundo grupo más activo del planeta, solo detrás de Qilin. No es un actor improvisado: es una operación criminal de escala industrial.
Y días después, ocurrió de nuevo
El 3 de agosto de 2026, apenas unos días después, el Ministerio de Justicia de Colombia confirmó que fue víctima de un ataque cibernético con un virus tipo ransomware, que comprometió parte de su infraestructura tecnológica y afectó la disponibilidad de varios de sus servicios. El incidente ocurrió justo en medio de la transición presidencial del país. La ministra encargada aseguró que los protocolos de seguridad se activaron de inmediato para contener la situación y remarcó algo que toda empresa debería escuchar: ninguna organización está exenta de enfrentar este tipo de amenazas.
Por qué esto le importa a tu empresa
Es fácil pensar que esto es un problema de gobiernos y petroleras de otro país. Pero el mecanismo de entrada —un proveedor externo con acceso privilegiado que se convierte, sin que la empresa lo note, en la puerta de entrada del atacante— es exactamente el mismo riesgo que enfrenta cualquier empresa mexicana que trabaja con un despacho contable externo, un proveedor de sistemas, un desarrollador freelance o un servicio de nómina en la nube. Y los números confirman que este no es un riesgo menor.
Según el Reporte de Investigaciones de Brechas de Datos (DBIR) de Verizon, cerca del 30% de las filtraciones de datos involucran a un tercero, una cifra que se duplicó en solo un año.
El costo económico global de los ataques a la cadena de suministro pasó de 46 mil millones de dólares en 2023 a 60 mil millones en 2025, y se proyecta que alcance los 138 mil millones para 2031, según el Foro Económico Mundial.
Las organizaciones grandes trabajan, en promedio, con cerca de 100 proveedores y pueden superar los 130 terceros con acceso a sus sistemas, frente a unos 50 en empresas más pequeñas. Eso no significa que tengas menos riesgo, sino que normalmente cuentas con menos recursos para vigilarlos a todos.
El 46% de los líderes de ciberseguridad identifica a los proveedores y a la cadena de suministro como una de sus principales vulnerabilidades, un porcentaje que cobra aún más importancia en el contexto mexicano de nearshoring, donde cada vez más empresas dependen de terceros para operar.
La lección que ya no puedes seguir posponiendo
El caso de Ecopetrol deja una lección incómoda: puedes tener controles internos impecables y, aun así, sufrir una brecha grave porque el proveedor al que le diste acceso administrativo no los tenía. La confianza que depositas en un tercero nunca debería ser un cheque en blanco.
Esto es lo que necesitas revisar esta misma semana si trabajas con proveedores externos —y prácticamente todas las empresas lo hacen, ya sea con el contador, quien administra el sitio web o quien da soporte técnico
1. Audita el nivel de acceso que tiene cada proveedor. Si un despacho contable o un desarrollador tiene acceso de administrador a tus sistemas, pregúntate si realmente lo necesita para hacer su trabajo o si simplemente heredó esos permisos hace años y nadie volvió a revisarlos.
2. Aplica el principio de mínimo privilegio. Ningún proveedor externo debería tener más acceso del estrictamente necesario para realizar su trabajo. Un diseñador de tu página web no necesita entrar a tu sistema de nómina.
3. Exige evidencia de ciberseguridad a tus proveedores críticos. No te quedes solo con referencias comerciales. Pregunta si utilizan autenticación multifactor, si cuentan con políticas de seguridad documentadas y si han sufrido incidentes anteriormente.
4. Revisa y elimina accesos de proveedores que ya no trabajan contigo. Un proveedor con el que dejaste de colaborar hace un año, pero cuyas credenciales siguen activas, representa una puerta abierta que nadie está vigilando.
5. Incluye a tus proveedores en tu plan de respuesta a incidentes. Si un ataque entra por un tercero, necesitas saber exactamente a quién contactar y qué acciones ejecutar desde el primer minuto.
El orgullo de proteger lo que tus clientes te confiaron, incluso cuando el error no fue tuyo
Cuando un cliente confía en tu empresa, no distingue entre “la brecha fue culpa nuestra” y “la brecha fue culpa de un proveedor”. Para él, la responsabilidad sigue siendo tuya.
Por eso, controlar quién tiene acceso a tus sistemas no es un trámite administrativo. Es una extensión de la promesa que haces cada vez que alguien confía sus datos, su operación o su negocio en tu empresa.
La pregunta que deja este caso no es si confías en tus proveedores —es evidente que sí, de otra manera no trabajarías con ellos—. La verdadera pregunta es:
¿Sabes exactamente qué nivel de acceso tiene cada uno de tus proveedores a tus sistemas en este momento y desde cuándo nadie lo revisa?
Si no tienes una respuesta clara, este es el momento de buscar a un especialista en ciberseguridad que audite los accesos de tus proveedores antes de que uno de ellos se convierta, sin que lo sepas, en la puerta de entrada del próximo ataque.
El mayor riesgo no está dentro de tu empresa: Está en los proveedores que tienen acceso a tus sistemas
Esta semana, dos instituciones grandes de un mismo país cayeron ante el mismo tipo de amenaza, con apenas dos semanas de diferencia. Pero la parte que debería quitarte el sueño no es el tamaño de las víctimas: es la puerta que usó el atacante para entrar a la primera de ellas. No fue un empleado descuidado de la propia empresa. Fue un proveedor externo con permisos que nunca debió tener.
El caso: Ecopetrol y “The Gentlemen”
El 17 de julio de 2026, Ecopetrol, la petrolera estatal más grande de Colombia, sufrió un incidente de ciberseguridad: un actor externo intentó sustraer información de la compañía. Según las reconstrucciones oficiales del caso, el atacante no vulneró directamente los sistemas de Ecopetrol. Se infiltró a través de un tercero con privilegios administrativos, es decir, un proveedor o contratista que tenía acceso de alto nivel a la infraestructura tecnológica de la empresa. Desde ahí, se movió dentro de los sistemas de la petrolera y extrajo información a través del Directorio Activo, el sistema que controla quién tiene acceso a qué dentro de una red corporativa.
El 27 de julio, Ecopetrol confirmó que los atacantes ya habían publicado información copiada ilegalmente de 15 empresas pertenecientes al Grupo Ecopetrol. El grupo de ransomware “The Gentlemen” se atribuyó la responsabilidad. Según el Grupo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT), esta organización criminal está vinculada con más de 200 ataques en 50 países hasta abril de 2026 y concentra cerca del 10% de todos los ataques de ransomware registrados en el mundo, ubicándose como el segundo grupo más activo del planeta, solo detrás de Qilin. No es un actor improvisado: es una operación criminal de escala industrial.
Y días después, ocurrió de nuevo
El 3 de agosto de 2026, apenas unos días después, el Ministerio de Justicia de Colombia confirmó que fue víctima de un ataque cibernético con un virus tipo ransomware, que comprometió parte de su infraestructura tecnológica y afectó la disponibilidad de varios de sus servicios. El incidente ocurrió justo en medio de la transición presidencial del país. La ministra encargada aseguró que los protocolos de seguridad se activaron de inmediato para contener la situación y remarcó algo que toda empresa debería escuchar: ninguna organización está exenta de enfrentar este tipo de amenazas.
Por qué esto le importa a tu empresa
Es fácil pensar que esto es un problema de gobiernos y petroleras de otro país. Pero el mecanismo de entrada —un proveedor externo con acceso privilegiado que se convierte, sin que la empresa lo note, en la puerta de entrada del atacante— es exactamente el mismo riesgo que enfrenta cualquier empresa mexicana que trabaja con un despacho contable externo, un proveedor de sistemas, un desarrollador freelance o un servicio de nómina en la nube. Y los números confirman que este no es un riesgo menor.
La lección que ya no puedes seguir posponiendo
El caso de Ecopetrol deja una lección incómoda: puedes tener controles internos impecables y, aun así, sufrir una brecha grave porque el proveedor al que le diste acceso administrativo no los tenía. La confianza que depositas en un tercero nunca debería ser un cheque en blanco.
Esto es lo que necesitas revisar esta misma semana si trabajas con proveedores externos —y prácticamente todas las empresas lo hacen, ya sea con el contador, quien administra el sitio web o quien da soporte técnico
1. Audita el nivel de acceso que tiene cada proveedor. Si un despacho contable o un desarrollador tiene acceso de administrador a tus sistemas, pregúntate si realmente lo necesita para hacer su trabajo o si simplemente heredó esos permisos hace años y nadie volvió a revisarlos.
2. Aplica el principio de mínimo privilegio. Ningún proveedor externo debería tener más acceso del estrictamente necesario para realizar su trabajo. Un diseñador de tu página web no necesita entrar a tu sistema de nómina.
3. Exige evidencia de ciberseguridad a tus proveedores críticos. No te quedes solo con referencias comerciales. Pregunta si utilizan autenticación multifactor, si cuentan con políticas de seguridad documentadas y si han sufrido incidentes anteriormente.
4. Revisa y elimina accesos de proveedores que ya no trabajan contigo. Un proveedor con el que dejaste de colaborar hace un año, pero cuyas credenciales siguen activas, representa una puerta abierta que nadie está vigilando.
5. Incluye a tus proveedores en tu plan de respuesta a incidentes. Si un ataque entra por un tercero, necesitas saber exactamente a quién contactar y qué acciones ejecutar desde el primer minuto.
El orgullo de proteger lo que tus clientes te confiaron, incluso cuando el error no fue tuyo
Cuando un cliente confía en tu empresa, no distingue entre “la brecha fue culpa nuestra” y “la brecha fue culpa de un proveedor”. Para él, la responsabilidad sigue siendo tuya.
Por eso, controlar quién tiene acceso a tus sistemas no es un trámite administrativo. Es una extensión de la promesa que haces cada vez que alguien confía sus datos, su operación o su negocio en tu empresa.
La pregunta que deja este caso no es si confías en tus proveedores —es evidente que sí, de otra manera no trabajarías con ellos—. La verdadera pregunta es:
¿Sabes exactamente qué nivel de acceso tiene cada uno de tus proveedores a tus sistemas en este momento y desde cuándo nadie lo revisa?
Si no tienes una respuesta clara, este es el momento de buscar a un especialista en ciberseguridad que audite los accesos de tus proveedores antes de que uno de ellos se convierta, sin que lo sepas, en la puerta de entrada del próximo ataque.
Síguenos en todas nuestras redes:
Facebook: https://www.facebook.com/CareTelecom
Twitter: https://twitter.com/caretelecom?
Linkedin: https://www.linkedin.com/company/care-telecom/
Correo: info@caretelecom.com
Instagram: https://instagram.com/caretelecom?
Spotify PODCAST: Escudo Digital: https://spoti.fi/3FSvKoA
Categorías Populares
Instagram Feeds
[instagram-feed]
Popular Tags
Archivos
Nuestros Servicios