{"id":1234,"date":"2026-06-18T16:50:51","date_gmt":"2026-06-18T16:50:51","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/18\/inc-ransomware-emerge-como-una-importante-amenaza-raas-en-2026-con-mas-de-830-victimas-desde-2023-cyberdefensa-mx\/"},"modified":"2026-06-18T16:50:51","modified_gmt":"2026-06-18T16:50:51","slug":"inc-ransomware-emerge-como-una-importante-amenaza-raas-en-2026-con-mas-de-830-victimas-desde-2023-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/18\/inc-ransomware-emerge-como-una-importante-amenaza-raas-en-2026-con-mas-de-830-victimas-desde-2023-cyberdefensa-mx\/","title":{"rendered":"INC Ransomware emerge como una importante amenaza RaaS en 2026 con m\u00e1s de 830 v\u00edctimas desde 2023 \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han trazado la evoluci\u00f3n de INC desde una incipiente operaci\u00f3n de ransomware como servicio (RaaS) hasta uno de los grupos de ciberdelincuencia m\u00e1s prol\u00edficos en 2026, afirmando nada menos que <a href=\"https:\/\/www.ransomware.live\/group\/incransom\">830 v\u00edctimas<\/a> desde agosto de 2023.<\/p>\n<p>\u00abLa interrupci\u00f3n de LockBit y el cierre de BlackCat crearon oportunidades para que INC se expandiera a medida que los afiliados migraban a operaciones alternativas de ransomware\u00bb, dijo el investigador de Acronis, Darrel Virtusio. <a href=\"https:\/\/www.acronis.com\/en\/tru\/posts\/from-emerging-threat-to-top-tier-ransomware-as-a-service-the-evolution-of-inc-ransomware\/\">dicho<\/a>. \u00abLas organizaciones estadounidenses representan m\u00e1s del 65% de las v\u00edctimas incluidas en la lista, y los servicios legales, la manufactura, la construcci\u00f3n, la tecnolog\u00eda y la atenci\u00f3n m\u00e9dica se encuentran entre los sectores m\u00e1s atacados\u00bb.<\/p>\n<p>Los cifradores de Windows y Linux\/ESXi de INC tambi\u00e9n se han reescrito en Rust para facilitar el desarrollo multiplataforma y resistir mejor los esfuerzos de ingenier\u00eda inversa. Los ataques que implementan el ransomware se caracterizan por el uso de un volcador de credenciales actualizado capaz de apuntar a implementaciones de respaldo de Veeam m\u00e1s nuevas que utilizan el cifrado de credenciales DPAPI salado.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Es m\u00e1s, la venta de las variantes de Windows y Linux de INC en el mundo del cibercrimen en mayo de 2024 ha llevado a la aparici\u00f3n de familias de ransomware relacionadas, como Lynx y Sinobi, con una \u00absuperposici\u00f3n de c\u00f3digo significativa\u00bb, incluso cuando la marca ha seguido evolucionando.<\/p>\n<p>\u00abLos afiliados de ransomware INC utilizan una amplia gama de herramientas y t\u00e9cnicas para atacar a las v\u00edctimas\u00bb, dijo Acronis. \u00abEn sus \u00faltimas campa\u00f1as, contin\u00faan apuntando a dispositivos perimetrales sin parches para el acceso inicial, descargan credenciales de los servidores de respaldo de Veeam y utilizan una combinaci\u00f3n de LOLBins y herramientas RMM comerciales para moverse a trav\u00e9s de las redes de las v\u00edctimas\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqPTGxSXZTN0e0k8D6ScI-T8E25uYwpEY2rAB_YZ4KlV9OrIXParlR-OO6Uk3oagHfyTp4QxuFbbBFAPGljdGrkyAGQNxVDqjisMSA2CoslMIAF3O4cSuX-IMgM7BuuT32JRhoF3kQHEuOBchfnvpjvihPuIdsJEk4esOT3dFQIilekt3LNWAS5VksFF0Y\/s1700-e365\/inc.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqPTGxSXZTN0e0k8D6ScI-T8E25uYwpEY2rAB_YZ4KlV9OrIXParlR-OO6Uk3oagHfyTp4QxuFbbBFAPGljdGrkyAGQNxVDqjisMSA2CoslMIAF3O4cSuX-IMgM7BuuT32JRhoF3kQHEuOBchfnvpjvihPuIdsJEk4esOT3dFQIilekt3LNWAS5VksFF0Y\/s1700-e365\/inc.jpg\" alt=\"\" border=\"0\" data-original-height=\"386\" data-original-width=\"1000\"\/><\/a><\/div>\n<p>La cadena de ataque general adoptada por el equipo de doble extorsi\u00f3n es la siguiente:<\/p>\n<ul>\n<li>Obtenga acceso inicial a trav\u00e9s de una amplia gama de m\u00e9todos, incluido el phishing, las credenciales de cuenta compradas a IAB y la explotaci\u00f3n de vulnerabilidades en aplicaciones p\u00fablicas como Citrix Netscaler (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2023-3519\">CVE-2023-3519<\/a> y <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2025-5777\">CVE-2025-5777<\/a>), Fortinet EMS (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2023-48788\">CVE-2023-48788<\/a>) y Ayuda simple (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2024-57727\">CVE-2024-57727<\/a>).<\/li>\n<li>Extraiga credenciales confidenciales del entorno comprometido.<\/li>\n<li>Utilice binarios que viven fuera de la tierra (LOLBins), como el protocolo de escritorio remoto (RDP) y PsExec, para el movimiento lateral.<\/li>\n<li>Emplee la t\u00e9cnica de traer su propia unidad vulnerable (BYOVD) utilizando filwfp.sys, filnk.sys, fildds.sys para da\u00f1ar las defensas del sistema.<\/li>\n<li>Elimine Cobalt Strike, AnyDesk, ScreenConnect y TeamViewer para comando y control.<\/li>\n<li>Extraiga datos de inter\u00e9s utilizando Rclone despu\u00e9s de almacenarlos como archivos protegidos con contrase\u00f1a.<\/li>\n<li>Ejecute el cifrador y acelere el proceso utilizando t\u00e9cnicas como subprocesos m\u00faltiples y cifrado parcial. La carga \u00fatil presenta una interfaz de l\u00ednea de comandos que le brinda al operador m\u00e1s control durante las implementaciones pr\u00e1cticas. Cuando se ejecuta con el argumento \u00ab\u2013esxi\u00bb, intenta apagar las m\u00e1quinas virtuales.<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los hallazgos muestran que los grupos de ransomware pueden tener \u00e9xito y crecer siguiendo t\u00e9cnicas ampliamente conocidas sin tener que depender de t\u00e9cnicas avanzadas o herramientas personalizadas, lo que produce efectivamente un flujo constante de v\u00edctimas que abarca diversas geograf\u00edas y sectores. Datos recopilados por ZeroFox <a href=\"https:\/\/www.zerofox.com\/intelligence\/q1-2026-ransomware-wrap-up\/\">muestra<\/a> que INC ransomware surgi\u00f3 como el cuarto grupo de ransomware m\u00e1s destacado en el primer trimestre de 2026 despu\u00e9s de Qilin (338), Akira (197) y The Gentlemen (192), representando m\u00e1s de 120 incidentes durante el per\u00edodo. <\/p>\n<p>\u00abINC contin\u00faa fortaleciendo su operaci\u00f3n de ransomware a trav\u00e9s de reescrituras de carga \u00fatil basadas en Rust y mejora continua del kit de herramientas, mientras se dirige cuidadosamente a industrias como la atenci\u00f3n m\u00e9dica, los servicios legales, los servicios profesionales, la fabricaci\u00f3n y la construcci\u00f3n donde el tiempo de inactividad operativa crea una fuerte presi\u00f3n financiera para pagar\u00bb, dijo Acronis.<\/p>\n<p>\u00abEsta amenaza se amplifica a\u00fan m\u00e1s porque estos sectores dependen en gran medida de operaciones y cadenas de suministro ininterrumpidas, lo que aumenta el riesgo de exposici\u00f3n colateral en las redes de proveedores y socios intermedios cuando se producen violaciones\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han trazado la evoluci\u00f3n de INC desde una incipiente operaci\u00f3n de ransomware como servicio (RaaS) hasta uno de los grupos de ciberdelincuencia m\u00e1s prol\u00edficos en 2026, afirmando nada menos que 830 v\u00edctimas desde agosto de 2023. \u00abLa interrupci\u00f3n de LockBit y el cierre de BlackCat crearon oportunidades para que INC se [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1009,86,31,24,67,1664,441,98,1056,508,132,1986],"class_list":["post-1234","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-amenaza","tag-como","tag-con","tag-cyberdefensa-mx","tag-desde","tag-emerge","tag-importante","tag-mas","tag-raas","tag-ransomware","tag-una","tag-victimas"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1234","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1234"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1234\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1234"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1234"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1234"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}