Seguridad y Riesgo6 minRedacción

Qilin reivindica ataques a Zorlu y Touring Club Suizo

Fila de vans amarelas de assistência em estrada estacionadas no pátio cercado de uma garagem na Suíça, com encosta arborizada ao fundo, sob luz cinzenta.

El grupo listó el 20 de septiembre al conglomerado turco y al mayor club de movilidad suizo, con 1,6 millones de asociados. Ninguna de las organizaciones se pronunció.

El grupo de ransomware Qilin publicó el 20 de septiembre, en su sitio de filtraciones, las reivindicaciones de ataque contra Zorlu Holding, conglomerado industrial turco, y contra el Touring Club Suizo, el mayor club de movilidad de Suiza. Ambas listas fueron registradas en la misma fecha por rastreadores públicos de sitios de extorsión, entre ellos Ransomware.live y RedPacket Security. En el mismo escaneo aparecen también la vietnamita ShopDunk y la KMLS, también atribuida a Qilin.


Zorlu Holding no había emitido declaraciones públicas hasta el cierre de este artículo. El Touring Club Suizo tampoco había hecho comentarios públicos hasta el cierre de este informe. Ningún regulador suizo o turco ha divulgado un comunicado sobre los casos, y ninguna agencia de noticias ha verificado los episodios de forma independiente a la publicación criminal. Por el momento, lo que existe es la alegación del grupo.


Lo que dice la lista y lo que no dice


La publicación referente al Touring Club Suizo ofrece poco más que el nombre de la entidad y la reivindicación, según los rastreadores que la archivaron. No hay en el material indicación de que se hayan cifrado sistemas, de que se hayan extraído datos o de volumen. Analistas que siguen a Qilin registran que las listas atribuidas al grupo ya han incluido alegaciones no verificadas y, en algunos casos, fabricadas, y recomiendan tratar cada entrada como no corroborada hasta que surja evidencia independiente.


Este cuidado no es una formalidad jurídica. En un mercado de extorsión que vive de reputación, publicar un nombre grande funciona como presión incluso cuando el acceso obtenido fue marginal. La distancia entre una lista y una brecha comprobada es exactamente el espacio en el que el equipo de respuesta del objetivo necesita trabajar.


El tamaño de las dos organizaciones citadas explica por qué las entradas llamaron la atención. Zorlu Holding, fundada en 1953, reúne más de 60 empresas, alrededor de 34,000 empleados y exportaciones a más de 160 países, operando en textiles, electrónica, energía, inmobiliaria y servicios financieros. Su subsidiaria Vestel, ubicada en Manisa, emplea a 20,438 personas y registró ingresos de 4.07 mil millones de dólares en 2024. El Touring Club Suizo agrupa a aproximadamente 1.6 millones de asociados y 1,900 empleados, distribuidos en 23 secciones regionales, y opera como la mayor aseguradora de viaje del país además del servicio de asistencia en carretera.


Turquía y Suiza, dos perfiles de exposición


Los dos nombres representan riesgos de naturaleza distinta, y esta diferencia importa más para un CISO que el nombre del grupo criminal. Zorlu es una operación industrial: su exposición relevante está en datos de cadena de suministro, especificaciones de productos y relaciones contractuales con minoristas europeos que venden televisores y electrodomésticos fabricados por Vestel. Una interrupción en Manisa no se queda en Manisa. Llega a las estanterías alemanas, británicas y francesas que dependen de esa línea de montaje.


El Touring Club Suizo es lo opuesto. No fabrica nada y almacena datos personales de uno de cada cinco suizos, incluyendo información de pólizas, historial de asistencia y ubicación de activación de socorro. En Suiza, la Ley Federal de Protección de Datos revisada obliga al responsable a notificar al encargado federal cuando una violación representa un riesgo elevado para los titulares. Como parte de los asociados viajan y activan cobertura en la Unión Europea, hay posible superposición con el régimen del GDPR, y ahí el marco de plazo y de multa cambia de país a país.


Qilin no es un actor marginal. El grupo reivindicó 1,358 víctimas entre abril de 2025 y marzo de 2026, un aumento del 443% respecto a los doce meses anteriores, y lideró el ranking de operaciones de ransomware durante cuatro trimestres consecutivos hasta el segundo trimestre de 2026, cuando su sitio registró 279 nombres, una caída del 17% en comparación trimestral. Los rastreadores acumulan más de dos mil registros atribuidos al grupo, distribuidos por más de 50 países.


La elección de un conglomerado industrial turco y una asociación de movilidad suiza el mismo día no dibuja un patrón sectorial. Dibuja un patrón de oportunidad, que es cómo los afiliados de ransomware operan desde que el modelo se convirtió en franquicia. Para el ejecutivo que lee esta lista el lunes por la mañana, la pregunta útil no es si la empresa está en el radar de alguien. Es cuánto tiempo llevaría, a partir de una publicación anónima con el nombre de la compañía, hasta que el propio equipo pudiese decir con evidencia qué ocurrió. En ambas entradas del 20 de septiembre, ese intervalo aún está corriendo.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo