Un ataque de ransomware a Keio interrumpe los sistemas hoteleros, pero no afecta al servicio ferroviario

Keio sufrió un ransomware el 26/09/2026 que afectó a sus hoteles, sin interrumpir trenes. Investiga con policía si hubo robo de datos de clientes.

Un ataque de ransomware a Keio interrumpe los sistemas hoteleros, pero no afecta al servicio ferroviario
Ransomware

Imagen ilustrativa generada con IA

El cierre de la red sigue a un fallo del sistema de madrugada

Keio Corporation confirmó que un ataque de ransomware comprometió servidores utilizados en distintas áreas del grupo japonés de transporte e interrumpió algunos de sus sistemas empresariales. Por el momento, el incidente ha afectado a las operaciones hoteleras, pero no a la red ferroviaria.

Keio detectó el incidente el 26 de septiembre de 2026, tras un fallo del sistema durante la madrugada del sábado. Después, la empresa desconectó su red para contener el ataque y evitar más daños.

La compañía informó a la policía y contrató a especialistas externos para investigar la intrusión. Los investigadores intentan determinar cómo accedieron los atacantes al entorno, a qué sistemas llegaron y si consultaron o sustrajeron información confidencial.

En el momento de publicarse el informe, el 28 de septiembre de 2026 a las 16:56, Keio aún no había determinado si se habían expuesto datos de clientes o socios comerciales. Ningún grupo de ransomware había reivindicado públicamente el ataque.

La falta de atribución deja sin respuesta varias preguntas importantes. No se han revelado la familia de ransomware, el método de acceso inicial, los mecanismos de persistencia ni las posibles exigencias de los atacantes. Keio tampoco ha publicado indicadores técnicos que otras organizaciones puedan utilizar para buscar amenazas.

El impacto visible se concentra en los servicios hoteleros

La interrupción parece limitarse al negocio hotelero de Keio. Keio Plaza Hotel Tokyo advirtió a sus clientes de que algunos servicios podían sufrir retrasos, mientras que, según medios locales, los sistemas de pago también se vieron afectados.

Se desconoce el alcance exacto de los problemas con los pagos. Keio no ha aclarado si afectaron a los terminales de pago con tarjeta, las plataformas de reservas, los sistemas de facturación u otra infraestructura. Tampoco ha indicado cuántos establecimientos sufrieron interrupciones ni si todos los hoteles siguieron operativos.

La cartera hotelera de Keio incluye 25 establecimientos, por lo que el incidente podría tener un impacto considerable aunque no haya afectado al servicio ferroviario. Las demoras en los sistemas de atención al cliente pueden dificultar las reservas, los procesos de entrada y salida, la gestión de pagos y las tareas administrativas internas, aunque Keio no ha confirmado qué operaciones concretas quedaron interrumpidas.

No se ha informado de interrupciones en las operaciones ferroviarias de Keio. La compañía gestiona 85 kilómetros de vías que dan servicio a 69 estaciones, por lo que la separación entre el entorno corporativo afectado y los sistemas operativos ferroviarios es un factor clave para valorar la gravedad del incidente.

Keio cuenta con más de 2.200 empleados y declara unos ingresos anuales de aproximadamente 2.600 millones de dólares. La combinación de actividades de transporte y hostelería también implica que el cierre de la red del grupo puede tener consecuencias distintas en cada filial y unidad de negocio.

La posible exposición de datos sigue siendo la principal incógnita

Los ataques de ransomware pueden combinar el cifrado de sistemas con el robo de datos, pero Keio no ha confirmado si se extrajo información antes de que se interrumpieran los sistemas. Por ahora, debe considerarse un riesgo aún no esclarecido, no una filtración confirmada.

La empresa está investigando si se accedió a registros de clientes o socios comerciales. No se han identificado las categorías de datos que podrían haberse visto afectadas y Keio no ha comunicado cuántas personas u organizaciones podrían estar implicadas.

Tampoco se han publicado pruebas de que datos robados a Keio hayan aparecido en un sitio de filtraciones de ransomware. Que no haya una reivindicación pública no permite saber si se sustrajo información; solo significa que, en el momento de redactar este informe, ningún grupo se había atribuido la responsabilidad.

La decisión de Keio de desconectar su red es una medida habitual de contención que busca limitar los movimientos de los atacantes y evitar que se cifren o consulten otros sistemas. Sin embargo, esa medida también puede causar interrupciones importantes, ya que las aplicaciones desconectadas pueden seguir sin estar disponibles mientras los investigadores preservan las pruebas, reconstruyen los equipos y validan los sistemas antes de restablecerlos.

La empresa no ha comunicado un calendario de recuperación ni ha identificado los sistemas operativos de los servidores afectados, los productos de software ni sus versiones. Por tanto, no hay ningún parche, cambio de configuración o identificador de vulnerabilidad concreto que pueda vincularse por ahora con la intrusión de ransomware.

Tokyo Metro informa de otra brecha durante el fin de semana

Tokyo Metro, otra empresa japonesa de transporte, reveló que se había producido un acceso no autorizado a sus sistemas durante el mismo fin de semana. El entorno comprometido contenía 59.000 direcciones de correo electrónico de miembros.

Tokyo Metro afirmó que solo se expusieron direcciones de correo electrónico. También señaló que había identificado y corregido la vulnerabilidad de seguridad que aprovechó el intruso, aunque no reveló la vulnerabilidad concreta ni el producto afectado.

Tokyo Metro opera nueve líneas de metro que recorren 195 kilómetros y dan servicio a 180 estaciones. Cada día transporta una media de 7 millones de pasajeros. Pese a la coincidencia en las fechas y a que ambas empresas pertenecen al sector del transporte, no hay pruebas que relacionen su brecha con el ataque de ransomware contra Keio.

No se ha confirmado que hubiera una campaña coordinada, un método de intrusión común o un mismo actor de amenazas. Vincular los incidentes sin pruebas técnicas podría distorsionar ambas investigaciones, sobre todo porque el acceso no autorizado y el despliegue de ransomware pueden deberse a vulnerabilidades, credenciales y grupos delictivos muy diferentes.

Aun así, las dos notificaciones ponen de relieve tipos de impacto distintos. Keio afronta interrupciones operativas y la posibilidad aún no esclarecida de que se hayan expuesto datos. Tokyo Metro ha confirmado la exposición de un conjunto de datos concreto y afirma haber corregido la vulnerabilidad aprovechada.

Qué pueden comprobar ahora clientes y equipos de seguridad

Los clientes de los hoteles de Keio deben tener en cuenta que algunos servicios pueden tardar más de lo habitual, sobre todo si el personal depende de los sistemas afectados. Ante las informaciones sobre interrupciones en los pagos, conviene confirmar directamente con el establecimiento qué métodos de pago están disponibles antes de llegar. Keio no ha indicado que los clientes deban cambiar sus contraseñas, sustituir sus tarjetas de pago ni adoptar ninguna otra medida concreta para proteger sus cuentas.

Las personas asociadas a los sistemas de membresía afectados de Tokyo Metro deben estar atentas a los mensajes no solicitados enviados a las direcciones de correo electrónico expuestas. Tokyo Metro ha afirmado que la exposición se limitó a esas direcciones y no se ha informado del compromiso de otros datos personales.

La información técnica disponible para los equipos de seguridad es limitada. Keio no ha publicado hashes de archivos, dominios maliciosos, direcciones IP, nombres de notas de rescate, vulnerabilidades aprovechadas ni otros indicadores de compromiso. Por tanto, los datos divulgados no bastan para elaborar una regla de detección fiable.

Las organizaciones no deben dar por hecho que Keio y Tokyo Metro sufrieron brechas debido a la misma vulnerabilidad. Tokyo Metro afirma haber corregido el fallo utilizado contra sus sistemas, mientras Keio sigue investigando cómo accedieron los atacantes a su red.

Por ahora, Keio ha confirmado que aisló la red, avisó a la policía y puso en marcha una investigación forense con ayuda de especialistas externos. La evaluación dependerá de que la empresa identifique el punto de entrada, confirme si hubo robo de datos, determine qué sistemas se vieron afectados o atribuya la operación a un grupo de ransomware concreto.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →