[Actualización] Ransomware INC evoluciona con Rust y amplía su alcance global
INC ransomware ha pasado de ser una amenaza emergente en 2023 a convertirse en una de las operaciones de ransomware más activas y peligrosas a escala global. En menos de un año el grupo ha reclamado más de 800 víctimas, operando bajo un modelo Ransomware-as-a-Service (RaaS), facilitando herramientas listas para que afiliados realicen ataques a gran escala. Recientes análisis técnicos muestran que INC ha reescrito sus cifradores para Windows y Linux/ESXi en Rust, lo que le permite mantener una única base de código multiplataforma y dificulta el análisis por herramientas tradicionales. Esta inversión en capacidades técnicas va acompañada de mejoras en el robo de credenciales y en la facilidad de incorporación de nuevos afiliados.
La operación típica de INC combina cifrado de archivos con una amenaza de filtración pública de datos (doble extorsión). Además de bloquear sistemas, publican información sensible en su sitio de filtraciones para presionar a las víctimas a pagar. Los sectores atacados originalmente —salud y educación— se han ampliado a servicios legales, manufactura, construcción y tecnología, orientándose a organizaciones con responsabilidad regulatoria y mayor disposición a pagar la extorsión.
Técnicamente, el variante para Windows extrae automáticamente configuraciones de conexión a bases de datos desde el registro y apunta a despliegues de Veeam, incorporando rutinas de respaldo para versiones recientes y un cifrado parcial que acelera la operación mientras mantiene visible la nota de rescate. Mientras que la variante para Linux/ESXi identifica volúmenes activos y diferencia discos locales de recursos compartidos mapeados para optimizar la encriptación en entornos VMware. Para movimiento lateral, INC y sus afiliados mezclan herramientas legítimas como AnyDesk, ScreenConnect y TeamViewer con marcos de C2 como Cobalt Strike para finalizar procesos defensivos (PsKill), además de emplear rclone y 7-Zip para comprimir y exfiltrar datos. Se han aprovechado vulnerabilidades públicas (p. ej. CVE-2023-3519, CVE-2023-4966, CVE-2023-35082, CVE-2024-4885) para acceso inicial y robo de credenciales.
Recomendaciones
- Aplicar parches críticos inmediatamente para las CVE mencionadas y seguir avisos de proveedores (Citrix, SimpleHelp, WhatsUp Gold, Veeam).
- Forzar autenticación multifactor (MFA) en todos los accesos remotos y cuentas administrativas.
- Mantener copias de seguridad offline e inmutables, desconectadas de la red principal.
- Monitorizar el uso de herramientas RMM y C2 (AnyDesk, TeamViewer, Cobalt Strike) y restringir su instalación mediante listas blancas.
- Implementar detección de comportamiento para binarios compilados en Rust y mejorar capacidad de análisis de muestras multiplataforma.
- Aislar y bloquear procesos que intenten acceder a repositorios de backups y detectar uso de utilidades como rclone o 7-Zip para exfiltración.
- Preparar planes de respuesta ante incidentes que incluyan contención, recuperación desde backups seguros y comunicación legal/PR por posible filtración de datos.
Indicadores de Compromiso (IoCs)
| Indicador (IoC) | Tipo |
|---|---|
7a96d9f7a25a67ec2873bb814cb0ba104d3b7c1651f65ff09d8e1f76cba6fb79 | SHA |
77962a384d251f0aa8e3008a88f206d6cb1f7401c759c4614e3bfe865e3e985c | SHA |
9db958bc5b4a21340ceeeb8c36873aa6bd02a460e688de56ccbba945384b1926 | SHA |
7f37351979c249417cb180b4ede0ed17e5fe2a1f08add4d72606b589f8fdb245 | SHA |
3928c5874249cc71b2d88e5c0c00989ac394238747bb7638897fc210531b4aab | SHA |
CVEs
Taxonomía
| ID Táctica | Nombre Táctica | Técnicas Relacionadas |
|---|---|---|
| TA0001 | Initial Access |
|
| TA0006 | Credential Access |
|
| TA0008 | Lateral Movement |
|
| TA0005 | Defense Evasion |
|
| TA0010 | Exfiltration |
|
| TA0040 | Impact |
|
Referencias
https://cybersecuritynews.com/inc-ransomware-uses-rust-based-windows/
https://www.darkreading.com/cyberattacks-data-breaches/inc-ransomware-thrives-by-mastering-the-basics