AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Apollo Global Management confirma robo de datos de empleados en ataque de ingeniería social — primera firma de private equity en reconocer el impacto

La gestora de $1.05 billones en activos reveló que atacantes accedieron a plataformas en la nube entre el 6 y 10 de julio, comprometiendo información personal incluyendo números de Seguro Social.
Alerta

La gestora de $1.05 billones en activos reveló que atacantes accedieron a plataformas en la nube entre el 6 y 10 de julio, comprometiendo información personal incluyendo números de Seguro Social.

Apollo Global Management se convirtió el viernes en la primera firma de private equity en confirmar formalmente que datos sensibles bajo su custodia fueron comprometidos durante una ola de ataques de ingeniería social que golpeó al sector financiero en julio. La compañía notificó en California que atacantes ganaron acceso no autorizado a algunas de sus plataformas en la nube entre el 6 y 10 de julio, aunque no especificó cuándo ni cómo detectó la intrusión. Google atribuyó la campaña más amplia al grupo BlackFile, afiliado a The Com, que opera bajo cuatro marcas con infraestructura compartida: Redact, Pink, Helix y Falcon.

Cómo el grupo BlackFile convirtió el voice phishing en un modelo de extorsión escalable

BlackFile ha impactado organizaciones en múltiples industrias desde el inicio del año, incluyendo healthcare, tecnología, transporte, logística, retail y hospitalidad. El patrón de ataque del grupo se basa en hacerse pasar por soporte técnico interno en llamadas telefónicas y ataques de ingeniería social, antes de amenazar a las víctimas con demandas de extorsión que típicamente comienzan alrededor de $3 millones y se negocian a menos de $1 millón. La táctica permite al grupo moverse de un sector a otro sin depender de vulnerabilidades técnicas específicas: el vector de entrada es la confianza del empleado que atiende la llamada.

Google documentó que algunas víctimas recientes del grupo han sido objeto de mensajes amenazantes y otras formas de escalamiento, incluyendo incidentes de swatting (llamadas falsas a servicios de emergencia para provocar respuestas policiales armadas en el domicilio de la víctima), una táctica adoptada por varios subconjuntos de The Com. Esta combinación de ingeniería social inicial con intimidación física posterior marca una evolución en el modelo de extorsión: ya no se trata solo de cifrar datos o amenazar con publicarlos, sino de presionar a individuos específicos dentro de la organización comprometida.

Qué datos quedaron expuestos y cuánto tardó Apollo en confirmarlo

Apollo determinó el 12 de agosto que datos personales fueron comprometidos, más de un mes después del acceso inicial detectado entre el 6 y 10 de julio. La información expuesta incluye nombres, fechas de nacimiento, información de contacto, direcciones y números de Seguro Social. Matthew Breitfelder, global head of human capital en Apollo, firmó la notificación de brecha y declaró que la compañía notificó a las autoridades de inmediato, contrató expertos externos en ciberseguridad y forense, y reforzó sus protocolos de seguridad.

Apollo no especificó cuántas personas fueron impactadas, pero indicó que hasta el momento no encontró evidencia de que los datos hayan sido publicados en línea o utilizados para robo de identidad o fraude. La ausencia de publicación no descarta que los datos estén siendo retenidos como palanca de negociación: el modelo de BlackFile se basa en extorsión privada antes que en filtración pública, al menos en la fase inicial de negociación. La gestora de activos administra $1.05 billones al final de junio, según su presentación regulatoria, lo que la convierte en una de las firmas de private equity más grandes del mundo.

Por qué Blackstone y Bain Capital aparecen en la misma infraestructura maliciosa

Investigadores habían identificado previamente que algunos de los mayores competidores de Apollo, incluyendo Blackstone y Bain Capital, también fueron objetivo de infraestructura maliciosa vinculada a la misma campaña, aunque se desconoce si esas firmas fueron efectivamente comprometidas. La presencia de múltiples gestoras de private equity en la misma infraestructura de ataque sugiere que BlackFile está ejecutando una campaña sectorial coordinada, no ataques oportunistas aislados.

El patrón de targeting sectorial — moverse de healthcare a tecnología, luego a transporte y logística, y ahora concentrarse en private equity y servicios financieros — indica que el grupo está probando dónde encuentra menor resistencia y mayor disposición a pagar. Las firmas de private equity manejan información sensible de portafolios, estructuras de capital y datos personales de empleados y socios, lo que las convierte en objetivos de alto valor para extorsión. La confirmación pública de Apollo puede forzar a otras firmas impactadas a revelar brechas que hasta ahora habían mantenido en silencio.

Publicidad728×90 — In-Article

Exposición en América Latina por dependencia de las mismas plataformas en la nube

Aunque Apollo no opera directamente en América Latina, la campaña de BlackFile expone una vulnerabilidad estructural que afecta a la región: la dependencia de las mismas plataformas en la nube que utilizan las firmas globales comprometidas. Gestoras de activos, fondos de inversión y firmas de servicios financieros en México, Brasil, Chile y Colombia utilizan infraestructura de proveedores cloud globales — muchas veces las mismas plataformas que Apollo tenía configuradas cuando fue comprometida.

El vector de ataque por ingeniería social no requiere explotar vulnerabilidades técnicas en la plataforma cloud, sino comprometer la autenticación del usuario que accede a ella. Esto significa que una firma en São Paulo o Ciudad de México con empleados que hablan inglés y atienden llamadas de soporte técnico enfrenta el mismo riesgo que Apollo, independientemente de qué tan robusta sea la seguridad perimetral de su proveedor cloud. La táctica de hacerse pasar por soporte técnico interno funciona igual en cualquier geografía donde los empleados estén acostumbrados a recibir asistencia remota por teléfono o videoconferencia.

Nuestro análisis

La confirmación de Apollo marca un punto de inflexión en cómo el sector financiero está manejando públicamente las brechas de ingeniería social. Hasta ahora, ninguna firma de private equity había reconocido formalmente que datos sensibles fueron comprometidos en esta ola de ataques, a pesar de que investigadores ya habían identificado infraestructura maliciosa apuntando a múltiples competidores. La decisión de Apollo de presentar una notificación regulatoria en California — donde la ley exige divulgación cuando se comprometen números de Seguro Social — probablemente forzará a otras firmas impactadas a hacer lo mismo si operan en jurisdicciones con requisitos similares.

El modelo de BlackFile revela un patrón que ya vimos en otros grupos afiliados a The Com: la combinación de ingeniería social de bajo costo técnico con extorsión de alto impacto psicológico. Las demandas que comienzan en $3 millones y se negocian a menos de $1 millón sugieren que el grupo está optimizando para volumen de víctimas que pagan, no para pagos individuales máximos. La ausencia de publicación de datos de Apollo hasta ahora es consistente con ese modelo: la amenaza de filtración es más valiosa como palanca de negociación que como ejecución real. Lo que todavía no sabemos es cuántas firmas más están negociando en silencio, y si la revelación pública de Apollo cambiará el cálculo de riesgo reputacional que hasta ahora favorecía pagar y callar.

¿Qué pasaría si las firmas de private equity empezaran a tratar estas brechas como eventos materiales que requieren divulgación a inversionistas, no solo como incidentes de seguridad internos?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard