Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
INC Ransom

INC Ransom: cómo recuperar tus archivos y qué hacer

Publicado: 15 de julio de 2026· Última actualización: 15 de julio de 2026· 6 min de lectura

Sin descifrador gratuito conocido

No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.

Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.

Resumen

INC Ransom es una operación de ransomware como servicio (RaaS) activa desde julio de 2023 que ataca de forma sistemática los sectores de salud, gobierno, educación y manufactura en Norteamérica y Europa. Emplea el modelo de doble extorsión (cifrado más robo de datos) y no existe descifrador gratuito público a la fecha de redacción de esta guía. Este documento explica cómo identificar la infección, contener el incidente, preservar evidencia y evaluar opciones realistas de recuperación.

TL;DR

  • No hay descifrador gratuito conocido para INC Ransom. Desconfía de cualquier herramienta que prometa lo contrario.
  • Aísla de inmediato los equipos afectados de la red, pero no los apagues de forma precipitada: preserva memoria y discos.
  • Documenta todo (fotos de la nota, hashes, logs). La evidencia es crítica para forense y para eventuales reportes legales.
  • Asume exfiltración de datos: es doble extorsión. Evalúa obligaciones de notificación (RGPD, autoridades locales).
  • La vía de recuperación más confiable son backups limpios y offline validados.
  • No pagues sin asesoría legal y forense; pagar no garantiza recuperación ni borrado de datos [1].
  • ¿Necesitas apoyo? Llámanos al (800) 649-0625 o escribe a [email protected].

1. Qué es INC Ransom

INC Ransom es un grupo criminal que opera bajo el esquema de ransomware como servicio: los desarrolladores mantienen el cifrador y la infraestructura, mientras afiliados ejecutan las intrusiones a cambio de un porcentaje del rescate. Activo desde mediados de 2023, ha mantenido un ritmo alto de víctimas durante 2025, con especial afectación a hospitales, entidades gubernamentales, instituciones educativas y fabricantes [2], [3].

Su operativa típica combina:

  • Acceso inicial mediante phishing, credenciales comprometidas o explotación de servicios expuestos (VPN, RDP, vulnerabilidades sin parchear).
  • Movimiento lateral con herramientas legítimas de administración (living off the land): PsExec, WMI, RDP y utilidades de red.
  • Exfiltración de datos antes del cifrado, para presionar con publicación en su sitio de filtraciones alojado en la red Tor (servicios .onion, accesibles solo mediante el navegador Tor).
  • Cifrado de servidores y estaciones, seguido de la nota de rescate.

La red Tor permite a los atacantes ocultar la ubicación de sus servidores; el sitio de filtraciones es donde publican muestras y nombres de víctimas que no pagan. No enlazamos esos recursos por razones de seguridad y legales.

2. Cómo identificar la infección (notas, extensiones, IOCs)

Nota de rescate: los nombres específicos de archivo de la nota no están confirmados en nuestros datos verificados (n/d). Históricamente INC Ransom ha usado notas en texto plano que instruyen contactar por un portal en Tor con un ID de víctima. Revisa la raíz de directorios cifrados y el escritorio.

Extensiones de archivos cifrados: no confirmadas en esta guía (n/d). Evita asumir una extensión concreta; verifica los cambios de nombre reales en tu entorno.

Indicadores de compromiso a buscar:

  • Procesos y ejecuciones anómalas de PsExec, WMIC, rundll32 o tareas programadas creadas recientemente.
  • Cuentas nuevas de administrador o cambios de privilegios no autorizados.
  • Volúmenes de copias de sombra (VSS) eliminados (vssadmin delete shadows).
  • Tráfico saliente inusual hacia servicios de almacenamiento en la nube o IPs desconocidas (posible exfiltración).
  • Conexiones RDP fuera de horario o desde geolocalizaciones atípicas.
  • Registros de eventos borrados o herramientas de seguridad deshabilitadas.

Correlaciona estos indicadores con tus SIEM/EDR antes de concluir la línea de tiempo del ataque.

3. Pasos inmediatos (contención, preservación de evidencia)

  1. Aísla, no destruyas. Desconecta el cable de red o deshabilita el Wi-Fi de los equipos afectados. Evita apagarlos si es posible, para preservar artefactos en memoria RAM.
  2. Segmenta la red. Bloquea el movimiento lateral: aísla VLANs, corta accesos administrativos y desactiva cuentas potencialmente comprometidas.
  3. Preserva evidencia. Toma imágenes forenses de discos y volcados de memoria antes de remediar. Fotografía la nota de rescate. Recolecta logs de firewall, VPN, AD y EDR.
  4. Calcula hashes (SHA-256) de binarios sospechosos para análisis posterior; no los ejecutes fuera de un entorno controlado.
  5. Revoca y rota credenciales, empezando por cuentas privilegiadas y de servicio. Asume que las contraseñas fueron capturadas.
  6. Identifica el alcance de la exfiltración. Revisa volúmenes de datos salientes para dimensionar la posible fuga.
  7. Activa el plan de respuesta a incidentes y notifica a las partes internas y legales pertinentes. Documenta cada acción con hora y responsable.

4. Opciones de recuperación

No existe un descifrador gratuito público conocido para INC Ransom. A la fecha de esta guía, ninguna organización de seguridad reconocida (incluido el proyecto No More Ransom) ha publicado una herramienta capaz de revertir el cifrado sin la clave de los atacantes [4].

Con esto claro, tus opciones realistas son:

  • Restaurar desde backups limpios. Es la vía más segura. Verifica que las copias estén libres de persistencia del atacante y restaura en una red reconstruida, no en la comprometida. Valida integridad antes de reconectar.
  • Reconstrucción desde cero de sistemas críticos cuando no haya backup viable, con endurecimiento aplicado antes de volver a producción.
  • Preservar datos cifrados. Si no hay backup, conserva copias de los archivos cifrados. En el futuro podría publicarse un descifrador o incautarse claves en una operación policial.

Advertencia sobre herramientas no verificadas: circulan supuestos "descifradores universales" y servicios que cobran por recuperar archivos. Muchos son fraudes, malware adicional o simples intermediarios que pagan el rescate sin decírtelo. No descargues ni ejecutes utilidades de origen dudoso. Verifica siempre con fuentes reconocidas (CISA, No More Ransom, fabricantes de antivirus) [4], [5].

Sobre pagar el rescate: pagar no garantiza obtener una clave funcional ni el borrado de los datos exfiltrados, financia la actividad criminal y puede acarrear implicaciones legales. Toma cualquier decisión únicamente con asesoría legal y forense [1].

5. Prevención y endurecimiento

  • Backups 3-2-1 con al menos una copia offline o inmutable, y pruebas periódicas de restauración.
  • MFA en todos los accesos remotos (VPN, RDP, correo, consolas administrativas).
  • Parcheo prioritario de servicios expuestos a Internet y vulnerabilidades explotadas activamente [5].
  • Segmentación de red y principio de mínimo privilegio; limita cuentas de administrador de dominio.
  • EDR/XDR con detección de comportamiento y monitoreo de eliminación de VSS.
  • Restringe herramientas administrativas (PsExec, WMI, PowerShell) mediante políticas y listas de aplicaciones permitidas.
  • Capacitación antiphishing y filtrado de correo.
  • Plan de respuesta a incidentes probado con simulacros.

Advertencias honestas (limitaciones)

Esta guía se basa en datos verificados limitados: los nombres de nota de rescate y las extensiones de archivos cifrados figuran como no disponibles (n/d), por lo que la identificación debe apoyarse en análisis forense de tu entorno. Las tácticas descritas reflejan patrones observados en operaciones RaaS y en INC Ransom, pero los afiliados varían sus métodos. Reiteramos: no hay descifrador gratuito conocido. Ninguna sección de este documento debe interpretarse como asesoría legal.

¿Necesitas ayuda para responder a un incidente de INC Ransom? Contáctanos: (800) 649-0625 o [email protected].

Referencias

[1] Cybersecurity and Infrastructure Security Agency (CISA), "Stop Ransomware Guide." [En línea]. Disponible: https://www.cisa.gov/stopransomware/ransomware-guide

[2] The Record, "INC Ransom claims and healthcare/government attacks." [En línea]. Disponible: https://therecord.media/tag/ransomware

[3] BleepingComputer, "INC Ransom ransomware operation." [En línea]. Disponible: https://www.bleepingcomputer.com/tag/inc-ransom/

[4] No More Ransom Project, "Decryption Tools." [En línea]. Disponible: https://www.nomoreransom.org/en/decryption-tools.html

[5] CISA, "Known Exploited Vulnerabilities Catalog." [En línea]. Disponible: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

Actualizamos esta guía conforme surge nueva información.

Guías relacionadas