Skip to main content
TECH_SCIENCE18 / 18 · historia del día3 min · 689 palabras · 17 fuentes

LVM filtra 7.000 contraseñas

Escrito por IAto brief AI · 4 de julio de 2026, 03:50
Cómo se escribió

The data remains exposed long after the digital locks are changed.

Composición de imagen · tobrief
el texto · 3 min de lectura

La empresa forestal pública de Letonia, LVM, apagó el 22 de junio toda su infraestructura informática para impedir que un atacante siguiera copiando archivos. Las entregas de madera a la mayoría de los compradores se reanudaron en cuatro días y buena parte de los sistemas internos volvieron a funcionar el 29 de junio. Para entonces, sin embargo, ya se habían publicado en internet unos 44 GB de datos internos, y el volumen total sustraído podría ser mayor.

Para una empresa pública que gestiona bosques, cuatro días es una recuperación rápida. Los compradores siguen necesitando madera, los contratistas necesitan instrucciones y una compañía estatal tiene que seguir operando mientras los investigadores reconstruyen lo ocurrido. LVM asegura que disponía de copias de seguridad funcionales y que no recibió ninguna petición de rescate. La autoridad nacional de ciberseguridad de Letonia, CERT.LV, confirmó que las copias podían recuperarse, en contra de las primeras informaciones que apuntaban a que habían sido destruidas. La organización siguió funcionando. El problema está en lo que salió de la red antes de que se cerraran las puertas.

Un servidor antiguo, dos semanas de acceso

El ransomware moderno se parece menos a un ordenador bloqueado que a un robo en una oficina. El intruso encuentra una entrada débil, avanza de una sala a otra recogiendo llaves, copia documentos y después amenaza con publicarlos si no cobra. La guía sobre ransomware de CISA describe esa secuencia habitual: entrar, moverse por la red, robar credenciales, copiar datos y cifrar sistemas.

El experto en ciberseguridad Elvis Strazdiņš explicó a medios letones que el atacante habría pasado casi dos semanas dentro de los sistemas de LVM, tras acceder por un servidor con software obsoleto. Según esas informaciones, el intruso obtuvo unas 7.000 contraseñas de empleados e instaló malware. Son relatos de expertos y medios, no conclusiones forenses oficiales. Pero encajan con una vulnerabilidad conocida: un solo servidor sin actualizar, dentro de una red por lo demás al día, puede abrir el acceso a todo el entorno.

Strazdiņš también afirmó que contactó con el hacker y que este le comunicó un precio de descifrado de unos 618.600 euros, equivalente al 0,1% de los ingresos de LVM. LVM sostiene que ninguna exigencia llegó a la empresa. La directora de CERT.LV, Baiba Kaškina, describió al atacante como alguien que buscaba más notoriedad que dinero, y señaló que el grupo había atacado organizaciones en varios países. No hay pruebas creíbles de patrocinio estatal. El patrón encaja mejor con ransomware de motivación comercial y una búsqueda añadida de publicidad.

Cerraduras cambiadas, documentos fotografiados

Las copias de seguridad salvaron la operativa de LVM. La dificultad mayor es que las copias resuelven la parte del cifrado, pero no pueden desfiltrar archivos. Contraseñas, certificados de seguridad —las credenciales digitales que acreditan que un servidor es quien dice ser—, documentos internos: una vez copiados, siguen expuestos aunque los originales se restauren correctamente.

Cambiar las cerraduras después de un robo es imprescindible, pero no recupera los documentos que el ladrón fotografió antes de marcharse. CERT.LV advirtió de que las contraseñas, certificados y claves digitales comprometidas deben sustituirse, y de que los datos filtrados generan riesgos duraderos para cualquier tercero conectado a los sistemas de LVM.

Cuando prepararse pasa a ser una cuestión legal

Esa distancia entre «sistemas restaurados» y «datos protegidos» está en el centro de la Directiva NIS2 de la UE, que cubre 18 sectores críticos. El cambio de fondo de NIS2 es que los directivos tendrán que demostrar que se habían preparado antes del ataque, no solo que fueron capaces de recuperarse después. La directiva atribuye a la dirección responsabilidad directa sobre la gestión del riesgo y la notificación de incidentes.

Que LVM entre de lleno en el ámbito de NIS2 depende de cómo la clasifique Letonia. Los plazos de cumplimiento completo en los Estados miembros se extienden hasta 2027 y más allá, lo que significa que muchos operadores aún están construyendo las defensas que pronto tendrán que acreditar.

La experiencia de LVM muestra las dos caras de esa brecha. La preparación que funcionó —copias de seguridad, restauración por fases, planes de continuidad— permitió reanudar entregas en cuestión de días. La que falló —mantener todos los servidores actualizados, detectar antes al intruso— dejó miles de credenciales y gigabytes de archivos al descubierto. Kaškina resumió la asimetría con sencillez: los defensores tienen que protegerlo todo; al atacante le basta un punto débil. Ese sigue siendo el desafío permanente para cualquier operador europeo de servicios públicos, gestione bosques, hospitales o cadenas de suministro.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
7/4/2026, 3:40:33 AM
Pipeline run:
eu_pipeline_20260704_015011
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology