INC Ransom en Panamá: cómo opera el grupo detrás del ataque a Metales Panamericanos
El grupo de ransomware INC Ransom incluyó a Metales Panamericanos en su sitio de filtración. Cómo opera el grupo y qué puede hacer una PYME panameña para reducir el riesgo.
El 2 de septiembre de 2026, el grupo de ransomware INC Ransom incluyó a Metales Panamericanos —proveedor panameño de acero y materiales de construcción— en su sitio de filtración, afirmando haber robado información interna de la empresa.
No es un caso aislado. En septiembre de 2025, el mismo grupo reivindicó un ataque contra el Ministerio de Economía y Finanzas de Panamá (MEF), con reportes de más de 1.5 TB de datos sustraídos. En menos de un año, INC Ransom ha golpeado tanto al sector público como al privado en el país. El mensaje para cualquier empresa panameña es claro: este grupo ya opera aquí, y no discrimina por tamaño ni por industria.
Este artículo explica quién es INC Ransom, cómo ejecuta sus ataques y —lo más importante— qué medidas concretas puede tomar una PYME para reducir el riesgo.
Al momento de publicar, la única información confirmada sobre el caso de Metales Panamericanos es su aparición en el sitio de filtración del grupo. Los detalles técnicos del ataque específico aún no son públicos. Las tácticas descritas a continuación corresponden al modo de operación documentado de INC Ransom en incidentes anteriores.
Quién es INC Ransom
INC Ransom apareció en julio de 2023 y desde entonces se ha consolidado como uno de los grupos de doble extorsión más activos, con un promedio de once organizaciones víctimas al mes. Entre sus objetivos figuran empresas grandes y con programas de seguridad maduros, además de entidades de salud, gobierno y educación en Estados Unidos, Canadá y Europa. Su reciente actividad confirma su expansión hacia Latinoamérica.
El modelo de doble extorsión funciona así: el grupo roba los datos de la víctima antes de cifrarlos, y luego amenaza con publicarlos en su sitio de filtración si no se paga el rescate. De esta forma, incluso una empresa con buenos respaldos, capaz de recuperar sus sistemas, sigue enfrentando la amenaza de que su información confidencial y la de sus clientes quede expuesta públicamente.
Cómo opera INC Ransom: sus TTPs
Los ataques de INC Ransom siguen un patrón reconocible. Estas son las tácticas, técnicas y procedimientos (TTPs) observados en investigaciones de incidentes reales:
- Acceso inicial. El grupo suele entrar explotando vulnerabilidades en dispositivos
perimetrales sin parchear como firewalls y VPNs, o mediante correos de spear-phishing
dirigidos. En campañas anteriores aprovecharon fallas conocidas como
CVE-2023-3519en Citrix NetScaler. - Reconocimiento. Una vez dentro, usan herramientas nativas de Windows como
net.exey utilitarios comonetscanpara mapear la red e identificar otros equipos y recursos compartidos. Su objetivo: localizar los servidores de bases de datos donde reside la información valiosa. - Robo de credenciales. Con el módulo
secretsdumpde Impacket extraen la base de datos SAM de Windows para obtener usuarios y contraseñas. Apuntan especialmente a las cuentas de servicio —sobre todo las que gestionan respaldos y bases de datos—, porque suelen tener privilegios amplios y poca supervisión. - Movimiento lateral. Se desplazan por la red con el módulo
wmiexecde Impacket, que ejecuta comandos en equipos remotos vía WMI sin dejar rastros evidentes, y con técnicas de pass-the-hash, que permiten usar una cuenta comprometida sin siquiera conocer su contraseña. - Recolección y exfiltración de datos. Localizan los servidores SQL y crean copias de la información para robarla. Luego la extraen con Rclone —una herramienta legítima de sincronización con la nube— y dividen los datos en fragmentos pequeños para pasar desapercibidos ante los controles de red.
- Evasión de defensas. Para borrar sus huellas limpian los registros de eventos de Windows
con
wevtutil, ejecutan comandos codificados en base64 para evadir detecciones y, cuando cifran, eliminan las instantáneas de volumen (Volume Shadow Copies) para dificultar la recuperación. - Extorsión. Una vez completadas con éxito la exfiltración y el cifrado, el grupo aplica una fuerte presión: publican a la víctima en su sitio de filtración, amenazan con divulgar los datos e incluso han llegado a imprimir las notas de rescate desde las impresoras de la propia red de la organización afectada.
Un punto clave: casi todas estas herramientas —net.exe, PowerShell, WMI, Rclone, etc.— son
legítimas y de uso cotidiano. INC Ransom se camufla dentro del tráfico normal de la red, y por
eso las soluciones antivirus tradicionales no bastan para defenderse de atacantes modernos.
MITRE ATT&CK
El modo de operación documentado de INC Ransom, mapeado a ATT&CK. Corresponde a incidentes anteriores, no al caso de Metales Panamericanos, cuyos detalles técnicos no son públicos.
| Táctica | Técnica | ID |
|---|---|---|
| Acceso inicial | Exploit Public-Facing Application | T1190 |
| Acceso inicial | Phishing: Spearphishing Attachment | T1566.001 |
| Descubrimiento | Remote System Discovery | T1018 |
| Descubrimiento | Network Share Discovery | T1135 |
| Acceso a credenciales | OS Credential Dumping: Security Account Manager | T1003.002 |
| Ejecución | Windows Management Instrumentation | T1047 |
| Movimiento lateral | Use Alternate Authentication Material: Pass the Hash | T1550.002 |
| Recolección | Data from Local System | T1005 |
| Exfiltración | Exfiltration Over Web Service: Exfiltration to Cloud Storage | T1567.002 |
| Evasión de defensas | Indicator Removal: Clear Windows Event Logs | T1070.001 |
| Evasión de defensas | Obfuscated Files or Information: Command Obfuscation | T1027.010 |
| Impacto | Inhibit System Recovery | T1490 |
| Impacto | Data Encrypted for Impact | T1486 |
| Impacto | Financial Theft | T1657 |
Por qué las PYMES son un blanco
Existe un mito peligroso: “somos demasiado pequeños para que nos ataquen”. La realidad es la contraria. Muchos ataques de ransomware son oportunistas: los grupos escanean Internet en busca de dispositivos vulnerables y entran por donde encuentran una puerta abierta, sin importar el tamaño de la empresa. Las PYMES suelen tener menos defensas, equipos de TI reducidos y ningún monitoreo de seguridad dedicado, lo que las convierte en objetivos más fáciles y rentables.
Cómo protegerse: recomendaciones para PYMES
Ninguna medida aislada detiene un ataque; la defensa efectiva es por capas. Estas son las prioridades, ordenadas por impacto:
- Parchee sus dispositivos perimetrales. El firewall, la VPN y cualquier servicio expuesto a Internet son la puerta de entrada número uno. Mantenerlos actualizados cierra la vía más común de INC Ransom.
- Active la autenticación multifactor (MFA). En el correo, en los accesos remotos y en todo servicio crítico. Es la barrera más rentable contra el uso de credenciales robadas.
- Controle las cuentas de servicio. Otórgueles solo los permisos estrictamente necesarios, evite que una sola cuenta tenga acceso a toda la red y vigile su comportamiento. El exceso de privilegios en estas cuentas es uno de los caminos favoritos del grupo.
- Mantenga respaldos offline e inmutables —y pruébelos. Un respaldo que el atacante no puede alcanzar ni cifrar es su mejor seguro contra la extorsión. Verifique de forma periódica que la restauración realmente funciona.
- Centralice los registros fuera del host. Envíe los logs a un servidor externo (Windows Event Forwarding o Syslog). Si el atacante borra los registros locales, usted conserva la evidencia para investigar y responder.
- Implemente detección y respuesta gestionada (EDR/MDR). Como el atacante usa herramientas legítimas, el antivirus tradicional tiene menos de dónde agarrarse. Un EDR sí puede detectar el comportamiento inusual alrededor de esas herramientas, pero alguien tiene que investigar lo que ve y actuar en consecuencia. Con monitoreo 24/7 a cargo de especialistas en ciberseguridad, eso le da la oportunidad de alcanzar al atacante antes de que el ataque llegue al punto en que los archivos se están cifrando.
- Bloquee herramientas no autorizadas. Si su empresa no utiliza Rclone, Impacket u otras utilidades de transferencia o administración remota, bloquéelas mediante control de aplicaciones. Le quita al atacante sus herramientas preferidas.
- Tenga un plan de respuesta a incidentes. Saber qué hacer, a quién llamar y en qué orden durante las primeras horas marca la diferencia entre un susto y una crisis.
Si su empresa ya fue víctima
Mantenga la calma y no pague de forma impulsiva: pagar no garantiza la recuperación ni evita una segunda extorsión. Preserve la evidencia —no apague ni “limpie” los equipos afectados sin asesoría—, aísle los sistemas comprometidos y busque apoyo de un especialista en respuesta a incidentes. Tenga en cuenta además que una brecha de datos puede activar obligaciones de notificación y otros deberes regulatorios según dónde opere su empresa y de quién sean los datos involucrados. Por ejemplo, para empresas que operan en Panamá, la Ley 81 de protección de datos personales forma parte del marco regulatorio con el que trabajamos, pero un mismo incidente puede involucrar también requisitos de otras jurisdicciones.
En resumen
INC Ransom ya opera en Panamá y ataca a organizaciones de todos los tamaños. Su método se apoya en herramientas legítimas y en descuidos comunes: dispositivos sin parchear, cuentas de servicio con demasiados privilegios y ausencia de monitoreo. La buena noticia es que las mismas medidas que frenan a este grupo protegen contra la gran mayoría de los ataques de ransomware.