Flex firmó 3.300 millones en deuda a un año ocho días después de ser listada por un grupo de ransomware
Un grupo de ransomware incluyó a Flex en su sitio de filtraciones el 21 de septiembre, tres días después de que tres accesos de Okta del fabricante aparecieran en registros criminales de credenciales robadas (stealer logs). Ocho días después, Flex firmó 3.300 millones de dólares en deuda a un año para su operación de energía para la IA, y ningún documento oficial recoge ninguno de los dos registros.
Vincent Jiang · 3 min read
Tres accesos de Okta y, luego, el listado en el sitio de filtraciones
El 18 de septiembre de 2026, tres accesos de empleados al servicio de identidad Okta de Flex aparecieron en registros criminales de credenciales robadas (stealer logs). Formaban parte de un lote de 21 registros de credenciales vinculados a flex.com que afloraron entre el 18 y el 21 de septiembre 1. Tres días después, el grupo de ransomware MetaEncryptor incluyó a Flex —el fabricante de electrónica por contrato que cotiza en el Nasdaq— en su sitio de filtraciones 12. SOCRadar, la firma que destapó esos accesos, contabilizó 20 víctimas del grupo en los 60 días anteriores y consideró a Flex su víctima más relevante del sector manufacturero en esa racha 1.
Ocho días después, 3.300 millones en deuda a un año
El 29 de septiembre, ocho días después del listado, Flex firmó la pata financiera de su giro hacia la energía para la IA: un préstamo senior a plazo de 3.300 millones de dólares, con Citibank como agente administrativo, sin disposición en el momento de la firma y con vencimiento a los 364 días de su desembolso, regido por un límite máximo de deuda/EBITDA de 4,50 veces y por un suelo de cobertura de intereses de 3,00 veces 5. The Inference cubrió esta financiación el 4 de octubre; lo que sigue es el registro de septiembre que aquel artículo —y todos los documentos oficiales que hay detrás— dejan fuera.
El préstamo se descuenta dólar a dólar de un puente de 4.400 millones de dólares que Citigroup y Bank of America conceden para respaldar la compra en efectivo de EPC Power, un fabricante de equipos de conversión de energía que, según las previsiones, facturará unos 800 millones de dólares en 2026 y que está destinado a la unidad que Flex planea escindir en el primer trimestre de 2027 345. En el trimestre previo a la firma, la deuda de Flex había subido un 39% interanual, hasta los 5.930 millones de dólares, mientras el flujo de caja libre se desplomaba un 85%, hasta los 41 millones 11.
La deuda de Flex alcanzó los 5.900 millones en el trimestre de junio, mientras el flujo de caja libre se desplomaba hasta los 41 millones
- Deuda total
- Flujo de caja libre
Data
| Deuda total | Flujo de caja libre | |
|---|---|---|
| T3 '24 | $4.19B | $0.22B |
| T4 '24 | $4.15B | $0.31B |
| T1 '25 | $4.15B | $0.33B |
| T2 '25 | $4.26B | $0.27B |
| T3 '25 | $4.29B | $0.31B |
| T4 '25 | $5.02B | $0.28B |
| T1 '26 | $4.32B | $0.21B |
| T2 '26 | $5.93B | $0.04B |
Ni una línea en los documentos que leen los inversores
Ambos formularios 8-K, leídos de principio a fin, describen la financiación y sus riesgos a lo largo de páginas de advertencias sobre la escisión; en ninguno aparece la palabra «ransomware», «brecha de seguridad» o «ciberseguridad» 35. El índice EDGAR de Flex no muestra ningún informe de incidente de ciberseguridad conforme al Item 1.05, el formulario que una empresa cotizada presenta cuando un ataque adquiere carácter material 6. La cobertura posterior del préstamo se limitó a recitar las condiciones y no fue más allá 78. El contrato de crédito tasa el apalancamiento de Flex con dos decimales; el registro público tasa su riesgo cibernético en cero.
Veintiún registros y un grupo que va ya por su tercer nombre
El lote de credenciales se desglosa así: tres inicios de sesión de Okta, uno para el sistema de innovación de una filial de Flextronics, otro para el panel de administración de la web corporativa, ocho credenciales de empleados reutilizadas en plataformas SaaS de terceros y ocho usuarios externos de ese panel 1. El acceso a Okta importa porque un solo inicio de sesión puede desbloquear todos los inquilinos de nube conectados; por eso SOCRadar vinculó el calendario de las credenciales con el listado como posible vía de entrada, una inferencia que la compañía plantea expresamente como tal 1.
Tres de los 21 registros expuestos eran inicios de sesión de Okta
- Credenciales SaaS de empleados838%
- Usuarios externos del panel838.1%
- Inicios de sesión de Okta314.3%
- Sistema de innovación de la filial14.8%
- Panel de administración de la web corporativa14.8%
Data
| Slice | Value | Share |
|---|---|---|
| Credenciales SaaS de empleados | 8 | 38% |
| Usuarios externos del panel | 8 | 38.1% |
| Inicios de sesión de Okta | 3 | 14.3% |
| Sistema de innovación de la filial | 1 | 4.8% |
| Panel de administración de la web corporativa | 1 | 4.8% |
La marca no es nueva: MetaEncryptor nació en 2022, dejó de sumar víctimas en julio de 2023 y varios investigadores vincularon la plantilla de su sitio de filtraciones y su cifrador con el cambio de nombre a LostTrust antes de que el nombre reapareciera 10. Cuatro días antes de Flex, el mismo nombre se atribuyó un ataque a AECOM y 1,22 terabytes de datos, sin confirmar, y atrajo una investigación de demanda colectiva en tres días 9.
Por qué esto puede no ser nada
Los listados en sitios de filtraciones son exigencias de extorsión, no pruebas. El propio descargo de responsabilidad de SOCRadar admite que no siempre se pueden verificar 1, y a fecha de 4 de octubre ni la alerta de SOCRadar ni la publicación de DailyDarkWeb dan cuenta de datos de Flex ya publicados: ambos relatos remiten al único listado del 21 de septiembre 12. Puede que Flex rotara los inicios de sesión y pasara página; de ser así, los documentos oficiales estaban completos y el hueco está solo en el marketing del grupo.
Dónde se resuelve esto
El cierre de EPC, previsto para el cuarto trimestre, y el formulario 10 que la sociedad escindida ya ha presentado bajo el nombre de Axiom Solutions International pondrán precio por sí solos a la pata de deuda 35. Lo que pondría precio al hueco cibernético sería un volcado de datos o una cuenta atrás de MetaEncryptor, un documento oficial bajo el Item 1.05 o un nuevo lenguaje de riesgo en el 10-Q que llegue con los resultados de octubre; la reescritura completa de los factores de riesgo espera al 10-K, hacia mayo de 2027 6. Habrá que vigilar el sitio de filtraciones y el índice de EDGAR; uno de los dos se moverá primero.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


