Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En menos de tres años INC ha pasado de ser una operación incipiente de ransomware-as-a-service a una de las bandas más prolíficas del primer semestre de 2026, con cifras que hablan por sí solas: aproximadamente 830 víctimas desde agosto de 2023 y más del 65% de los ataques dirigidos a organizaciones en Estados Unidos. Esa expansión no es casualidad sino el resultado de un ecosistema criminal que se reconfigura: cuando actores como LockBit y BlackCat fueron debilitados, afiliados y servicios migraron hacia alternativas como INC, que ofrecieron continuidad operativa y mayor disponibilidad de "producto criminal".
Un rasgo técnico notable de INC es la reescritura de sus cifradores para Windows y Linux/ESXi en Rust, un lenguaje moderno que facilita despliegues multiplataforma y complica el análisis forense por su capacidad de producir binarios más difíciles de desensamblar. A esto se suma la comercialización de variantes en foros clandestinos, lo que ha generado familias derivadas con superposición importante de código, ampliando así la superficie de riesgo para organizaciones que creen que un cambio de marca reduce la amenaza.

La cadena de ataque reportada por analistas combina técnicas conocidas y altamente eficaces: aprovechamiento de vulnerabilidades en dispositivos perimetrales y servicios públicos, compra de credenciales, spear-phishing, uso de LOLBins para movimiento lateral y la explotación de copias de seguridad mediante un dumper actualizado capaz de extraer credenciales de implementaciones modernas de Veeam que usan DPAPI con sal. El vector de ataque no es sofisticado en el sentido de usar trucos inéditos, pero sí es eficaz y escalable: la repetición de tácticas comprobadas está creando una corriente constante de incidentes.
Entre las técnicas específicas que conviene vigilar se encuentran el uso de drivers manipulados para desactivar defensas (conocido como BYOVD), el despliegue de herramientas comerciales de administración remota como AnyDesk o ScreenConnect para control humano y la exfiltración de datos mediante Rclone después de empaquetarlos con contraseñas. Los cifradores además permiten controles desde línea de comandos —incluido un argumento “--esxi” para apagar máquinas virtuales— y aceleran el proceso con multihilo y cifrado parcial, reduciendo la ventana de respuesta defensiva.
El patrón que deja INC subraya una lección estratégica: no es necesario desarrollar novedades crípticas para causar daños masivos; la combinación de código reutilizable, venta en mercados clandestinos, afiliados motivados por ganancias rápidas y objetivos con alta urgencia operativa (salud, servicios legales, manufactura, construcción) basta para amplificar el impacto. Las consecuencias trascienden al objetivo directo: cuando sectores dependientes de operaciones continuas sufren interrupciones, se multiplican los riesgos para proveedores y cadenas de suministro.
Para organizaciones y equipos de ciberseguridad las prioridades prácticas son claras. En primer lugar, proteger y aislar las copias de seguridad; las estrategias de copia deben incluir repositorios inmutables, segmentación de la red de backup y verificación periódica de restaurabilidad. En segundo lugar, priorizar el parcheo de dispositivos de borde y aplicaciones expuestas públicamente, así como endurecer las implementaciones de Veeam y otros productos de respaldo para minimizar la posibilidad de extracción de credenciales. Además, es crítico restringir el uso de herramientas administrativas y LOLBins, aplicar principios de mínimos privilegios y desplegar controles de detección que identifiquen patrones de abuso de RDP, PsExec, Rclone y conectividad de gestión remota.

La detección temprana exige capacidades de observabilidad y respuesta: EDR/NGAV con telemetría extendida, reglas específicas para cadenas comunes (incluyendo indicadores asociados a drivers sospechosos y a binarios recompilados en Rust), detección de comportamiento anómalo en servidores de backup y alertas sobre argumentos inusuales en procesos críticos. Las organizaciones también deben practicar ejercicios de respuesta a incidentes, coordinar comunicación con proveedores y socios, y mantener canales abiertos con autoridades y servicios de inteligencia de amenazas para compartir indicadores y tácticas.
Finalmente, la gestión del riesgo operativo requiere políticas que combinen controles técnicos, preparación legal y planificación financiera. Contratar seguros cibernéticos no reemplaza la higiene básica; en cambio, la inversión en segregación de red, autenticación multifactor, rotación y protección de secretos, y pruebas regulares de restauración reduce la probabilidad de pagos y acelera la recuperación. La amenaza que representa INC demuestra que la resiliencia empresarial depende más de medidas sostenibles y repetibles que de soluciones milagro.
Para profundizar en prácticas recomendadas y marcos de defensa contra ransomware, los equipos pueden consultar recursos oficiales como la guía de CISA sobre cómo prevenir y responder a ransomware en empresas https://www.cisa.gov/stopransomware y el repositorio de tácticas y técnicas de amenazas del proyecto MITRE ATT&CK https://attack.mitre.org/, que ayudan a mapear indicadores observados a controles defensivos concretos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Campaña de npm instala RedC2 4.0 al importar paquetes maliciosos
Investigadores en ciberseguridad han hallado una campaña de paquetes maliciosos en el ecosistema npm que, a primera vista, proporcionan utilidades de calendario y cálculo pero e...