Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La multinacional neerlandesa AkzoNobel ha confirmado haber sufrido una intrusión informática en la red de uno de sus centros en Estados Unidos, una situación que ha captado la atención del sector por el volumen y la naturaleza de los datos que el grupo detrás del incidente asegura haber exfiltrado. Según la información divulgada por medios especializados, el actor responsable, conocido como el grupo Anubis, publicó en su sitio de filtraciones una muestra de lo sustraído y reivindica haber obtenido alrededor de 170 GB y casi 170.000 archivos, entre los que figurarían contratos confidenciales con clientes, correos privados, escaneos de pasaportes y documentación técnica interna.
Desde AkzoNobel —empresa con presencia global y marcas reconocidas en pinturas y recubrimientos— han transmitido que el incidente fue localizado en una instalación concreta de Estados Unidos y que las medidas de contención se ejecutaron para limitar su alcance. La compañía asegura que el impacto es acotado y que están notificando y apoyando a las partes afectadas, además de cooperar con las autoridades competentes, según declaraciones recogidas por medios que cubren ciberseguridad. En su comunicado, AkzoNobel no detalló si se entabló negociación o algún tipo de contacto con los atacantes.

La relevancia del caso no reside solo en el tamaño del volcado presunto, sino en la composición de los ficheros publicados: contratos con clientes de alto perfil, datos de contacto, correspondencia interna y documentación sensible sobre materiales y especificaciones técnicas. Esa combinación convierte la filtración no solo en un riesgo para la privacidad de personas concretas, sino en un posible daño reputacional, comercial y operativo para la empresa y sus socios.
El grupo Anubis, identificado en los últimos meses como una operación tipo “ransomware-as-a-service” (RaaS), se presentó a finales de 2024 ofreciendo a sus afiliados una parte mayoritaria de los rescates cobrados, y desde entonces ha ido ganando visibilidad en foros del cibercrimen. Informes sobre su evolución señalan que en 2025 expandieron su programa de afiliados y, más recientemente, incorporaron herramientas destructivas —un “wiper” que borra datos—, lo que eleva el riesgo de pérdida irreversible de información si un incidente deriva en sabotaje además de exfiltración. Para quienes quieran profundizar en el origen y las tácticas de esta amenaza, hay análisis públicos que documentan su aparición y evolución, como los publicados por especialistas en inteligencia de amenazas (KELA) y seguimientos en medios dedicados a seguridad informática (BleepingComputer).
Este episodio sirve como recordatorio de que incluso organizaciones grandes y con controles establecidos no son inmunes a campañas dirigidas. Cuando los atacantes combinan exfiltración masiva de datos con tácticas de presión y extorsión, la respuesta exige tanto acciones técnicas inmediatas como una gestión coordinada de comunicación y cumplimiento normativo. La contención en un único emplazamiento puede minimizar la afectación operativa, pero no elimina el riesgo derivado de la divulgación pública de información sensible.
Para las empresas del sector industrial y de fabricación, las implicaciones son varias: la divulgación de especificaciones técnicas o resultados de ensayos puede erosionar ventaja competitiva; los datos personales expuestos obligan a activar protocolos de notificación a afectados y autoridades; y las filtraciones de contratos pueden generar disputas comerciales. Además, la existencia de un wiper en el arsenal del atacante convierte la recuperación en un reto mayor si las copias de respaldo no están segregadas, desconectadas y verificadas.
En el plano más amplio, ataques como este alimentan la presión regulatoria y amplían la responsabilidad de los responsables de seguridad. Organismos como la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos ofrecen guías prácticas sobre prevención y respuesta ante ransomware que son útiles para cualquier organización preocupada por estos escenarios (CISA - Ransomware Guidance).

Mientras algunas preguntas permanecen abiertas —por ejemplo, el alcance real de los datos comprometidos, si hubo pago de rescate o si el actor lanzó más piezas de información—, el caso de AkzoNobel ilustra dos realidades del panorama actual: por un lado, la profesionalización y especialización de las bandas de ransomware que operan mediante modelos RaaS; por otro, la necesidad de que las empresas combinen medidas técnicas con planes de respuesta y comunicación preparados de antemano. La ciberseguridad, hoy, es tanto una cuestión de tecnología como de procesos y relaciones con clientes, proveedores y reguladores.
Para los usuarios y trabajadores vinculados a compañías potencialmente afectadas, la recomendación habitual es mantener una postura vigilante: verificar comunicaciones oficiales de la empresa, extremar precauciones ante correos inesperados que pidan información y cambiar contraseñas si existe sospecha de exposición. Para los responsables de TI, el aprendizaje es claro: segmentación de la red, copias de seguridad offline, pruebas de recuperación y monitorización constante siguen siendo las mejores defensas frente a la creciente sofisticación de los ataques.
El episodio está aún en desarrollo y probablemente veremos más detalles en las próximas horas y días. Mientras tanto, quienes sigan este caso pueden encontrar cobertura y actualizaciones en medios de referencia en ciberseguridad y en los canales oficiales de la compañía afectada; y para entender la naturaleza técnica y organizativa de este tipo de amenazas, es útil consultar los análisis especializados disponibles en la red.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...