Actualidad ISAC

 
Alerta

INC Ransomware utiliza cifradores de Windows y Linux/ESXi basados ​​en Rust en nuevos ataques

Resumen Informativo

🏷 Tags:RANSOMWAREBRECHA DE DATOSVULNERABILIDADCREDENCIALESRCEPARCHECVEIOC
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2023-3519, CVE-2023-4966, CVE-2023-35082, CVE-2024-4885

De acuerdo a la publicación titulada INC Ransomware utiliza cifradores de Windows y Linux/ESXi basados ​​en Rust en nuevos ataques, difundida en fecha 19/06/2026 11:39, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

INC Ransomware ha pasado de ser una amenaza emergente a convertirse en una de las operaciones de ransomware más peligrosas del mundo. Lo que comenzó como un grupo criminal en crecimiento a mediados de 2023 ha dejado más de 800 víctimas en todo el mundo, posicionándolo entre los principales grupos de ransomware de este año.

El grupo opera bajo un modelo de Ransomware como Servicio (RaaS), reclutando afiliados y proporcionándoles herramientas listas para ejecutar ataques a gran escala. Los analistas de Acronis identificaron importantes avances en el conjunto de herramientas y la infraestructura del grupo, observando intrusiones recientes que muestran hasta qué punto ha evolucionado INC. Acronis señaló en un informe compartido con Cyber Security News (CSN) que los cifradores para Windows y Linux/ESXi han sido completamente reescritos en Rust, lo que refleja una inversión a largo plazo en capacidades de ataque multiplataforma. INC Ransomware utiliza cifradores de Windows y Linux/ESXi basados en Rust. Una de las actualizaciones más relevantes de su conjunto de herramientas es precisamente la reescritura de estas cargas útiles en dicho lenguaje.

Indicadores de Compromiso (IoC): Se identificaron los siguientes IoC relacionados con la actividad de INC Ransomware, según se detalla en el informe de la Unidad de Investigación de Amenazas de Acronis. Entre ellos se encuentran hashes SHA256 asociados a los cifradores de Windows y Linux/ESXi basados en Rust; CVE-2023-3519 (ejecución remota de código en Citrix NetScaler ADC/Gateway utilizada para el acceso inicial); CVE-2023-4966 (Citrix Bleed, utilizada para el robo de credenciales); CVE-2023-35082 (vulnerabilidad de SimpleHelp RMM utilizada para el acceso inicial); CVE-2024-4885 (ejecución remota de código en WhatsUp Gold utilizada para el acceso inicial); PsKill.exe (herramienta de Sysinternals utilizada para finalizar procesos EDR y antivirus); rclone.exe (empleada para la exfiltración de datos hacia almacenamiento en la nube controlado por los atacantes); 7-Zip (7z.exe), utilizado para comprimir información robada antes de su exfiltración; NETSCAN.EXE, una utilidad de escaneo de red utilizada durante el movimiento lateral; Cobalt Strike, un framework de comando y control empleado en múltiples incidentes; AnyDesk, ScreenConnect y TeamViewer, herramientas legítimas de acceso remoto utilizadas para mantener acceso persistente; e INCRSA.README.TXT / INC-README.TXT, la nota de rescate desplegada tras el cifrado de los archivos. Nota: las direcciones IP y los dominios se muestran intencionalmente desactivados (por ejemplo, utilizando "[.]") para evitar resoluciones accidentales o la creación automática de hipervínculos. La publicación "INC Ransomware utiliza cifradores de Windows y Linux/ESXi basados en Rust en nuevos ataques" apareció por primera vez en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2023-3519CVE-2023-4966CVE-2023-35082CVE-2024-4885

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: INC Ransomware utiliza cifradores de Windows y Linux/ESXi basados ​​en Rust en nuevos ataques
Publicado: 19/06/2026 11:39
Enlace: https://cybersecuritynews.com/inc-ransomware-uses-rust-based-windows
Consultado: 19/06/2026

Consultar publicación original ↗

Anterior
Siguiente