Indra ha confirmado que ha sido víctima de un ciberataque. La famosa banda de ransomware ha incluido a la empresa española en su página de filtraciones de la dark web, y la da un plazo de 9 o 10 días (236 horas) para que asuma el pago del rescate. La cifra que piden los ciberdelincuentes, por el momento, no ha trascendido públicamente.
Este colectivo de habla rusa surgió a mediados del año pasado y actualmente es considerada una de las amenazas de extorsión más activas. Destacan por su gran disciplina operativa, el uso de herramientas impulsadas por IA y sus técnicas de evasión altamente adaptables.
No hay objetivo pequeño
La banda no ha especificado qué tipo de datos tiene en su poder ni si ha causado algún daño operativo en la compañía o sus infraestructuras.
No obstante, el incidente a Indra encaja completamente con el tipo de víctimas que persigue The Gentlemen. Este grupo suele atacar a organizaciones de alto valor de países occidentales. La idea es que estas se ven obligadas a pagar para evitar el impacto legal, la interrupción de servicios críticos o los daños reputacionales.
Así, les interesan especialmente empresas de sectores como las TIC, el manufacturero, los servicios empresariales, la salud, la energía y la logística.
The Gentlemen acumularía más de 300 víctimas a nivel internacional en lo que va de año, según cifran algunos investigadores de seguridad. Y algunas de ellas han sido españolas. La última es, precisamente, la compañía logística Sertrans, a la que pusieron en su punto de mira hace unos días.
Desde Escudo Digital nos hemos puesto en contacto con el departamento de comunicación de Indra para conocer más detalles de lo ocurrido, y desde la compañía nos han confirmado el ciberataque sufrido por una de sus filiales, y han subrayado que el incidente ha tenido un impacto mínimo y que no ha afectado a la operativa del grupo.
La compañía asegura asimismo que “la operación no se ha visto afectada y el servicio se ha seguido prestando con normalidad” y que el incidente está ya “contenido y bajo control por parte del Equipo de Respuesta de Incidentes de Seguridad Informática (CSIRT)”.
Según explica la firma, el ataque se produjo tras la detección de un ransomware, lo que activó de inmediato los protocolos internos de seguridad. Según la empresa, el CSIRT actuó para el análisis, contención, erradicación y recuperación del entorno afectado.
Indra afirma, además, que “se ha descartado la propagación del riesgo al resto de sociedades del grupo” y que el incidente ha estado “limitado a un entorno no crítico”.
Actualmente, la compañía mantiene abierta una investigación para determinar el origen del suceso, mientras sigue reforzando sus controles de ciberseguridad con el objetivo de garantizar la continuidad del servicio y la protección de sus sistemas.

