Qilin ha fijado nuevamente su mirada en España. En esta ocasión la banda de ransomware ha incluido en su página de filtraciones de la dark web a la cadena de supermercados Ahorramas, que cuenta con más de 290 tiendas en nuestro país, repartidas principalmente entre la Comunidad de Madrid, Castilla-La Mancha y algunas zonas de Castilla y León.
Entre la información presuntamente sustraída se incluirían DNIs, registros financieros, formularios de reclamaciones de clientes, contratos firmados, datos bancarios como IBAN, planos de tiendas e incluso imágenes de sistemas de videovigilancia. No obstante, el volumen total de datos comprometidos no ha sido especificado por el grupo.
El incidente se enmarca dentro de la actividad habitual de Qilin, que opera bajo un modelo de doble extorsión, combinando el robo de información con la amenaza de publicación.
En este caso, el ciberataque ha sido catalogado con un nivel ESIX de 5,40 según Hackmanac, lo que sugiere un impacto potencial relevante en términos de sensibilidad de los datos y exposición corporativa.
La semana pasada algunos clientes ya lamentaban problemas para hacer pedidos en las tiendas y online. Por ahora Ahorramas no ha hecho ninguna declaración oficial ni reconocido el incidente. Desde Escudo Digital nos hemos puesto en contacto con la compañía y ampliaremos la noticia si recibimos información.
*** Actualización Comunicado oficial de la compañía:
«AHORRAMAS comunica que la semana pasada detectó un incidente de ciberseguridad de tipo ransomware, identificado por sus equipos internos de seguridad, que activaron de inmediato los protocolos de respuesta previstos para este tipo de situaciones, manteniendo la operativa con normalidad en todo momento.
Desde el primer momento, AHORRAMAS ha adoptado todas las medidas necesarias de contención, mitigación y recuperación, reforzando asimismo sus controles de seguridad para prevenir incidentes similares en el futuro.
Asimismo, la compañía ha interpuesto la correspondiente denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado y ha comunicado el incidente al Instituto Nacional de Ciberseguridad (INCIBE) y a la Agencia Española de Protección de Datos (AEPD).
Según nuestro análisis preliminar, los datos que pueden haberse visto comprometidos son de nuestros empleados, por lo que se ha informado sin dilación indebida a todos los trabajadores. No obstante seguimos con la investigación.
AHORRAMAS reafirma su compromiso con la seguridad de la información, la protección de los datos y la transparencia, y continuará trabajando para garantizar la confianza de sus clientes, empleados y colaboradores».
Desmontando a Qilin
El grupo de ransomware Qilin es un actor de cibercrimen de origen ruso o vinculado al ecosistema rusoparlante, algo que se deduce tanto por el idioma utilizado en sus comunicaciones como por sus patrones de comportamiento. Como otras bandas de este entorno, evita atacar países de la antigua órbita soviética.
Qilin surgió en julio de 2022 bajo el nombre Agenda y pocos meses después, en septiembre de ese mismo año, adoptó su denominación actual. Desde entonces ha experimentado un crecimiento muy rápido, hasta convertirse en una de las bandas más prolíficas del panorama internacional.
En 2025 fue una de las operaciones de ransomware más activas, sobrepasando los 700 ataques y superando a otros actores históricos tras el cierre de RansomHub.
Sus víctimas se concentran en ámbitos como la industria manufacturera, los servicios profesionales, el retail, la sanidad, la energía y las infraestructuras críticas.
A nivel internacional, el grupo ha estado detrás de incidentes como el ataque a servicios sanitarios vinculados al sistema público de salud británico, que provocó cancelaciones de operaciones y filtración de datos médicos. También se le atribuyen acciones contra grandes corporaciones como el grupo nipón de bebidas alcohólicas Asahi, empresas del sector construcción en EE.UU o multinacionales agroindustriales en Asia.
En España Qilin había atacado anteriormente a compañías como la ingeniería Altius Geotecnia y Obras Especiales SL, la aseguradora Asefa, la energética Haxx Energy, la compañía de drones Umiles, varias empresas del sector vitícola, como Grandes Vinos y Maset, y la Cámara de Comercio de Ávila.