[Actualización] Ransomware INC evoluciona con Rust y amplía su alcance global


INC ransomware ha pasado de ser una amenaza emergente en 2023 a convertirse en una de las operaciones de ransomware más activas y peligrosas a escala global. En menos de un año el grupo ha reclamado más de 800 víctimas, operando bajo un modelo Ransomware-as-a-Service (RaaS), facilitando herramientas listas para que afiliados realicen ataques a gran escala. Recientes análisis técnicos muestran que INC ha reescrito sus cifradores para Windows y Linux/ESXi en Rust, lo que le permite mantener una única base de código multiplataforma y dificulta el análisis por herramientas tradicionales. Esta inversión en capacidades técnicas va acompañada de mejoras en el robo de credenciales y en la facilidad de incorporación de nuevos afiliados.

La operación típica de INC combina cifrado de archivos con una amenaza de filtración pública de datos (doble extorsión). Además de bloquear sistemas, publican información sensible en su sitio de filtraciones para presionar a las víctimas a pagar. Los sectores atacados originalmente —salud y educación— se han ampliado a servicios legales, manufactura, construcción y tecnología, orientándose a organizaciones con responsabilidad regulatoria y mayor disposición a pagar la extorsión.

Técnicamente, el variante para Windows extrae automáticamente configuraciones de conexión a bases de datos desde el registro y apunta a despliegues de Veeam, incorporando rutinas de respaldo para versiones recientes y un cifrado parcial que acelera la operación mientras mantiene visible la nota de rescate. Mientras que la variante para Linux/ESXi identifica volúmenes activos y diferencia discos locales de recursos compartidos mapeados para optimizar la encriptación en entornos VMware. Para movimiento lateral, INC y sus afiliados mezclan herramientas legítimas como AnyDesk, ScreenConnect y TeamViewer con marcos de C2 como Cobalt Strike para finalizar procesos defensivos (PsKill), además de emplear rclone y 7-Zip para comprimir y exfiltrar datos. Se han aprovechado vulnerabilidades públicas (p. ej. CVE-2023-3519, CVE-2023-4966, CVE-2023-35082, CVE-2024-4885) para acceso inicial y robo de credenciales.

Recomendaciones

- Aplicar parches críticos inmediatamente para las CVE mencionadas y seguir avisos de proveedores (Citrix, SimpleHelp, WhatsUp Gold, Veeam).

- Forzar autenticación multifactor (MFA) en todos los accesos remotos y cuentas administrativas.

- Mantener copias de seguridad offline e inmutables, desconectadas de la red principal.

- Monitorizar el uso de herramientas RMM y C2 (AnyDesk, TeamViewer, Cobalt Strike) y restringir su instalación mediante listas blancas.

- Implementar detección de comportamiento para binarios compilados en Rust y mejorar capacidad de análisis de muestras multiplataforma.

- Aislar y bloquear procesos que intenten acceder a repositorios de backups y detectar uso de utilidades como rclone o 7-Zip para exfiltración.

- Preparar planes de respuesta ante incidentes que incluyan contención, recuperación desde backups seguros y comunicación legal/PR por posible filtración de datos.

Indicadores de Compromiso (IoCs)

Indicador (IoC)Tipo
7a96d9f7a25a67ec2873bb814cb0ba104d3b7c1651f65ff09d8e1f76cba6fb79SHA
77962a384d251f0aa8e3008a88f206d6cb1f7401c759c4614e3bfe865e3e985cSHA
9db958bc5b4a21340ceeeb8c36873aa6bd02a460e688de56ccbba945384b1926SHA
7f37351979c249417cb180b4ede0ed17e5fe2a1f08add4d72606b589f8fdb245SHA
3928c5874249cc71b2d88e5c0c00989ac394238747bb7638897fc210531b4aabSHA

CVEs

Taxonomía

ID Táctica Nombre Táctica Técnicas Relacionadas
TA0001 Initial Access
  • T1190: Exploit Public-Facing Application
TA0006 Credential Access
  • T1555: Credentials from Password Stores
TA0008 Lateral Movement
  • T1021: Remote Services
TA0005 Defense Evasion
  • T1562: Impair Defenses
TA0010 Exfiltration
  • T1567.002: Exfiltration to Cloud Storage
TA0040 Impact
  • T1486: Data Encrypted for Impact

Referencias

https://cybersecuritynews.com/inc-ransomware-uses-rust-based-windows/

https://www.darkreading.com/cyberattacks-data-breaches/inc-ransomware-thrives-by-mastering-the-basics

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios