Varios gigantes globales que figuran como víctimas de la reciente campaña de piratería informática dirigida a los clientes de Oracle E-Business Suite (EBS) han guardado silencio sobre el impacto del incidente de seguridad cibernética.
Cl0p se atribuyó el mérito de la campaña de piratería de ransomware y extorsión del grupo EBS, que implicó la explotación de vulnerabilidades de día cero en el software de gestión empresarial de Oracle para acceder a los datos almacenados por las organizaciones. La información comprometida se utiliza luego para la extorsión.
Si bien Cl0p sirve como marca de extorsión pública para la campaña, la comunidad de ciberseguridad cree que la operación puede estar dirigida por un grupo de actores de amenazas, específicamente FIN11.
Los piratas informáticos enumeraron a más de 100 presuntas víctimas de la campaña Oracle EBS en el sitio web de filtraciones Cl0p, incluidas empresas de sectores como tecnología, telecomunicaciones, software, industria pesada, manufactura, ingeniería, comercio minorista, bienes de consumo, energía, servicios públicos, medios, finanzas y entretenimiento.
Para la mayoría de las víctimas, los ciberdelincuentes han publicado archivos torrent que apuntan a información robada de sus sistemas. Esto indica que estas víctimas se han negado a pagar el rescate.
La mayoría de las grandes organizaciones a las que se dirige la campaña han emitido una declaración pública confirmando una violación de datos. Muchos afirmaron que el impacto del incidente fue limitado, pero aun así informaron a los afectados sobre los riesgos potenciales.
Sin embargo, un puñado de empresas muy grandes no parecen haber emitido ninguna declaración pública sobre el asunto, ni confirmando ni negando, o incluso diciendo que se está llevando a cabo una investigación.
Entre ellos se incluyen la empresa de software de infraestructura y semiconductores Broadcom, la empresa de ingeniería y construcción Bechtel, el grupo de cosméticos Estee Lauder Company y el proveedor de dispositivos médicos y soluciones sanitarias Abbott Laboratories.
Todos figuraban en el sitio web de Cl0p alrededor del 20 de noviembre de 2025.
Las empresas pueden tardar meses o incluso un año en investigar las violaciones de datos y determinar su alcance total. Sin embargo, las grandes empresas suelen al menos reconocer que se está llevando a cabo una investigación.
Broadcom, Bechtel, Estée Lauder y Abbott no respondieron a repetidas solicitudes de comentarios.
Fuga de datos por parte de piratas informáticos
Semana de la seguridad La filtración no descargó ningún dato, pero Cl0p realizó un breve análisis de metadatos y árbol de archivos de los datos obtenidos de algunas de las principales empresas nombradas en el sitio web y descubrió que los archivos efectivamente se originaron en un entorno Oracle EBS.
En el caso de Broadcom, los ciberdelincuentes liberaron más de 2 TB de archivos que supuestamente almacenaban archivos robados a la empresa. El archivo torrent de Estée Lauder apunta a un archivo de 870 GB.
Al momento de escribir este artículo, los torrents que apuntan a los archivos Bechtel y Abbott todavía están disponibles, pero no se pudo recuperar ningún dato para su análisis. Sin embargo, esto no significa que los archivos ya no sean accesibles para los ciberdelincuentes, ya que pueden circular de forma privada en foros clandestinos.
Por un lado, los grupos de delitos cibernéticos como Cl0p exageran con frecuencia el alcance de sus infracciones, lo que llevó a muchas empresas a negar las acusaciones o emitir declaraciones minimizadoras para asegurar a los clientes y partes interesadas que cualquier impacto era limitado.
Además, si ningún dato controlado (como información de salud, números de seguridad social o detalles de pago) se ve comprometido, las empresas no tienen obligación legal de divulgar públicamente el incidente. Si el incumplimiento no se considera material, no es necesario informarlo a los inversores según las normas de la SEC.
Por otro lado, algunas organizaciones pueden mantener silencio deliberadamente por razones estratégicas, de relaciones públicas y legales. Incluso admitir una investigación en curso podría dar lugar a litigios, presión de los vendedores en corto o un escrutinio regulatorio adicional.
relacionado con: Michelin confirma violación de datos vinculada al ataque a Oracle EBS
relacionado con: La violación de datos de Loblaw afecta la información del cliente
relacionado con: La violación de datos de Starbucks afecta a los empleados

