incransom: cómo recuperar tus archivos y qué hacer
Sin descifrador gratuito conocido
No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.
Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.
Resumen
INC Ransom es una operación de ransomware como servicio (RaaS) activa desde julio de 2023 que ataca de forma sistemática los sectores de salud, gobierno, educación y manufactura en Norteamérica y Europa. Esta guía documenta cómo identificar una infección, contener el incidente, preservar evidencia y evaluar opciones realistas de recuperación. Se advierte de forma prominente que, al momento de escribir, no existe un descifrador gratuito conocido públicamente.
TL;DR
- No hay descifrador gratuito conocido para INC Ransom. Desconfía de cualquier "herramienta milagrosa" que prometa descifrar tus archivos [1].
- Aísla de inmediato los equipos afectados de la red, pero no los apagues si es posible: preserva memoria y evidencia.
- No pagues sin asesoría: el pago no garantiza la recuperación y financia futuros ataques.
- Preserva evidencia: notas de rescate, muestras cifradas, logs, imágenes de disco.
- Restaura desde respaldos verificados y offline como vía principal de recuperación.
- Reporta a las autoridades y busca apoyo profesional. Puedes contactarnos: (800) 649-0625 o [email protected].
1. Qué es incransom
INC Ransom (también escrito "INC Ransomware") es una operación de tipo RaaS observada por primera vez en julio de 2023 [2]. Bajo el modelo RaaS, los operadores desarrollan y mantienen el código malicioso, mientras que afiliados ejecutan las intrusiones a cambio de un porcentaje del rescate. Esto explica la variabilidad en tácticas, técnicas y procedimientos (TTP) entre distintas víctimas.
El grupo emplea el esquema de doble extorsión: cifra los archivos y, además, exfiltra datos sensibles que amenaza con publicar en un sitio de filtraciones alojado en la red Tor (los llamados sitios ".onion", accesibles solo mediante el navegador Tor y usados para dificultar el rastreo de la infraestructura criminal) [2], [3]. Sus objetivos abarcan salud, gobierno, educación y manufactura, sin sectores excluidos.
Los vectores de acceso inicial reportados incluyen explotación de vulnerabilidades expuestas, credenciales comprometidas y phishing. Tras el acceso, es común el uso de herramientas legítimas del sistema (living-off-the-land) para movimiento lateral y escalamiento de privilegios [3].
2. Cómo identificar la infección (notas, extensiones, IOCs)
Importante: para esta variante, los nombres específicos de nota de rescate y las extensiones de archivos cifrados no están documentados de forma verificada en los datos disponibles (n/d). No asumas una extensión concreta; verifica en tu entorno.
Señales generales de una infección por INC Ransom:
- Archivos que dejan de abrirse y aparecen renombrados con una extensión añadida (verifica cuál en tus equipos).
- Aparición de un archivo de texto o HTML con instrucciones de rescate en múltiples carpetas.
- Actividad anómala de cifrado masivo, picos de uso de CPU/disco y procesos desconocidos.
- Bitácoras que muestran conexiones RDP inusuales, creación de cuentas o borrado de respaldos y de instantáneas (Volume Shadow Copies).
- Herramientas de exfiltración o transferencias de datos salientes de gran volumen.
Antes de tomar acciones, documenta con capturas y copias exactas de la nota de rescate, el nombre real de las extensiones observadas y cualquier indicador presente en tu entorno.
3. Pasos inmediatos (contención, preservación de evidencia)
- Aísla, no destruyas. Desconecta de la red (cable, Wi-Fi, VPN) los equipos afectados. Si es viable, mantenlos encendidos para preservar memoria volátil, que puede contener claves o artefactos útiles al análisis forense.
- Desactiva propagación. Segmenta la red, deshabilita cuentas comprometidas y bloquea el tráfico saliente sospechoso.
- Preserva evidencia. Realiza imágenes forenses de disco y captura de memoria antes de remediar. Conserva copias de la nota de rescate, muestras de archivos cifrados y sus originales si existen, y bitácoras (firewall, EDR, Active Directory, VPN) [1].
- No modifiques los archivos cifrados. Renombrarlos o "limpiarlos" con utilidades no verificadas puede impedir una eventual recuperación.
- Identifica el alcance. Determina qué sistemas, respaldos y datos fueron afectados, y si hubo exfiltración (revisa volúmenes de salida).
- Activa tu plan de respuesta a incidentes y notifica a las partes relevantes (legal, dirección, seguros, autoridades).
- Reporta. En México, considera el CERT-MX; documenta para posibles obligaciones regulatorias de notificación de brechas.
4. Opciones de recuperación
No existe un descifrador gratuito conocido públicamente para INC Ransom. Ninguna herramienta pública verificada permite recuperar los archivos sin la clave de los atacantes al momento de redactar esta guía. Esta es la realidad honesta; cualquier afirmación contraria debe tratarse con máxima cautela [1].
Opciones realistas, en orden de preferencia:
- Restauración desde respaldos. Es la vía más confiable. Usa respaldos offline o inmutables verificados y confirma que no estén comprometidos antes de restaurar. Reconstruye sobre sistemas limpios.
- Reconstrucción limpia. Reinstala sistemas operativos desde cero, aplica parches y rota todas las credenciales antes de reconectar.
- Conserva las muestras cifradas. Aunque hoy no haya descifrador, en el futuro podrían liberarse claves o herramientas (como ha ocurrido con otras familias). Guarda copias por si aparece una solución.
Advertencia sobre herramientas no verificadas: evita descargar "descifradores INC Ransom" de foros o sitios desconocidos. Suelen ser fraudes, malware adicional o esquemas de doble extorsión. Verifica cualquier utilidad únicamente en fuentes reputadas como No More Ransom [1].
Sobre el pago: pagar no garantiza recuperar los datos ni evitar la publicación de la información exfiltrada, financia la actividad criminal y puede implicar riesgos legales. Toma cualquier decisión con asesoría legal y especializada.
5. Prevención y endurecimiento
- Respaldos 3-2-1 con al menos una copia offline o inmutable, y pruebas periódicas de restauración [1].
- MFA en todos los accesos remotos (VPN, RDP, correo, administración).
- Parcheo prioritario de servicios expuestos a Internet y de vulnerabilidades explotadas activamente [3].
- Segmentación de red y principio de mínimo privilegio; limita cuentas administrativas.
- EDR/XDR con monitoreo de comportamiento y detección de cifrado masivo.
- Deshabilita RDP expuesto a Internet; usa VPN con MFA o bastiones.
- Capacitación contra phishing y gestión de credenciales.
- Plan de respuesta a incidentes probado, con contactos y responsables definidos.
Advertencias honestas (limitaciones)
- La ausencia de descifrador gratuito es un hecho al momento de escribir; esto puede cambiar, pero no debe asumirse que exista uno.
- Los nombres de nota de rescate y las extensiones de esta variante no están verificados aquí (n/d); confirma siempre en tu propio entorno.
- Al ser un RaaS, las TTP varían entre afiliados; los IOCs deben validarse caso por caso.
- Esta guía es informativa y no sustituye una investigación forense profesional.
Si necesitas apoyo, contáctanos: (800) 649-0625 o [email protected].
Referencias
[1] No More Ransom Project, "No More Ransom." [En línea]. Disponible: https://www.nomoreransom.org/
[2] SentinelOne, "INC Ransom | Ransomware group profile and analysis." [En línea]. Disponible: https://www.sentinelone.com/anthology/inc-ransom/
[3] Cybersecurity and Infrastructure Security Agency (CISA), "#StopRansomware Guide." [En línea]. Disponible: https://www.cisa.gov/stopransomware