Ransomware: 7 bandas suman víctimas en EEUU
INCRANSOM, THEGENTLEMEN, METAENCRYPTOR y EVEREST sumaron víctimas recientes, con casos en Estados Unidos y sectores como salud, finanzas
Security Arsenal atribuyó a INCRANSOM, THEGENTLEMEN, METAENCRYPTOR y EVEREST nuevas víctimas en una seguidilla de publicaciones entre el 16 y el 23 de agosto de 2026. Entre los casos figuran Lansing Urgent Care, Third Coast Bancshares y Kingston Technology, con foco en Estados Unidos y en sectores como salud, finanzas, tecnología, transporte y energía.
Security Arsenal informó que cuatro grupos de ransomware sumaron víctimas en una serie de publicaciones entre el 16 y el 23 de agosto de 2026. INCRANSOM publicó 7 nuevas víctimas, THEGENTLEMEN agregó 5, METAENCRYPTOR reportó 7 en 24 horas y EVEREST sumó 4 en una sola jornada. Entre los casos identificados aparecen Lansing Urgent Care, Third Coast Bancshares y Kingston Technology, todos con impacto reportado o reclamado en Estados Unidos.
¿Qué dijo Security Arsenal sobre INCRANSOM?
INCRANSOM publicó 7 nuevas víctimas entre el 16 y el 18 de agosto de 2026, con Lansing Urgent Care y Third Coast Bancshares entre los casos listados. Security Arsenal ubicó esa tanda en sectores de servicios financieros, salud y servicios profesionales, y describió un playbook que arranca con acceso inicial por VPN o dispositivos perimetrales, sigue con ejecución por macro o RMM y avanza con movimiento lateral mediante Cobalt Strike, WMI o PsExec, antes de la exfiltración y el cifrado.
La cobertura sobre Lansing Urgent Care queda, además, en una zona de investigación y no de confirmación pública. ClassAction.org indicó que la clínica estaba siendo investigada como posible víctima de un incidente atribuido a INC Ransom, con reportes iniciales en sitios de monitoreo como Ransomware.live y HookPhish, aunque el alcance y la naturaleza del presunto breach seguían sin confirmarse en el último update. BreachSense también registró un incidente atribuido a INC_RANSOM contra la organización, descubierto el 19 de agosto de 2026, sin poder determinar todavía el tamaño de la filtración.
Third Coast Bancshares tuvo un recorrido similar en los trackers. GalaxyWarden documentó que la firma fue listada en el leak site de Inc Ransom el 18 de agosto de 2026 y que el grupo afirmaba haber obtenido archivos de la holding bancaria texana, aunque la compañía no había confirmado públicamente el incidente ni la posible exfiltración. BreachSense luego situó el caso como descubierto el 19 de agosto de 2026, con tamaño de leak desconocido.
¿Qué se sabe de THEGENTLEMEN y METAENCRYPTOR?
THEGENTLEMEN y METAENCRYPTOR ampliaron el cuadro con campañas breves, multisectoriales y repartidas en varios países. Security Arsenal dijo que THEGENTLEMEN publicó 5 nuevas víctimas entre el 17 y el 19 de agosto, con cobertura en defensa, transporte, servicios financieros y tecnología en cinco países, y que su acceso inicial probable habría explotado Check Point Security Gateway o IKEv1 authentication, con referencia a CVE-2026-50751.
En el caso de METAENCRYPTOR, Security Arsenal reportó 7 víctimas en 24 horas y señaló que 4 de 7 estaban en Estados Unidos. Los sectores afectados incluyeron transporte, energía y utilities, agricultura y alimentos, y manufactura. La misma fuente atribuyó a ese grupo un vector probable basado en VPN y supply chain intrusion vectors, y mencionó ScreenConnect, CVE-2024-1708, como medio para acceso persistente y movimiento lateral.
¿Cómo entra Kingston Technology en la seguidilla?
Kingston Technology apareció en varias fichas como víctima reclamada por Everest, aunque la confirmación pública sigue pendiente. Security Arsenal informó que EVEREST publicó 4 nuevas víctimas en una sola jornada y ubicó entre ellas a Kingston Technology en Estados Unidos, con foco en tecnología y servicios profesionales, engineering. Distintos trackers coincidieron en que la reclamación fue listada el 20 de agosto de 2026 y la clasificaron como no confirmada.
RecentBreaches señaló que Everest afirmó haber exfiltrado unos 138 GB de datos de Kingston Technology, mientras Rankiteo indicó que la empresa estaba investigando la denuncia sobre el robo de aproximadamente 138,5 GB de materiales de marketing orientados a Asia-Pacífico, con contenidos para mercados como Taiwán, Japón, Corea, Tailandia, Vietnam, India, Australia, Nueva Zelanda, Malasia y Singapur. La pieza añadió que Kingston reconoció estar al tanto de las claims, pero sostuvo que sus operaciones permanecen sin afectación conocida.
Ransomware.live ubicó el descubrimiento del listing de Everest el 20 de agosto de 2026 en Estados Unidos. RecentBreaches y GalaxyWarden reiteraron que se trata de una reclamación de breach no confirmada, y Breach House consignó que la cantidad de datos afectados todavía no fue divulgada.
GalaxyWarden también registró a Grupo DT como otra víctima publicada por Everest en agosto de 2026, sin confirmación pública de la empresa. El portal no documentó el país ni el impacto, pero sí dejó asentado el nombre hispanohablante dentro de la misma serie de listings.
¿Qué marca el informe semanal de Cyfirma?
Cyfirma dijo en su informe semanal del 21 de agosto de 2026 que el grupo Gunra apunta principalmente a Estados Unidos, España, Tailandia, Corea del Sur y Brasil. En la versión pública consultada, la firma sólo detalló de forma explícita un ataque reciente de Krybit contra una entidad sanitaria en Singapur, sin ampliar más datos sobre Gunra que ese patrón geográfico.
Fuentes
- INCRANSOM Ransomware Gang: 7 New Victims Posted in 72 Hours — Cross-Sector Campaign Analysis and Detection Engineering Briefsecurityarsenal.com· Security Arsenal
- METAENCRYPTOR Ransomware Gang: 7 Victims in 24 Hours — Cross-Sector Blitz Targeting Transportation, Energy and Healthcare with VPN and Supply Chain Intrusion Vectorssecurityarsenal.com· Security Arsenal
- Lansing Urgent Care Data Breach? Lawyers Investigate ...classaction.org· ClassAction.org
- Lansing Urgent Care Data Breach in 2026breachsense.com· BreachSense
- Victim: Kingston Technology - Ransomware.liveransomware.live· Ransomware.live
- THEGENTLEMEN Ransomware Gang: 5 New Victims in 72 Hours — Cross-Sector Campaign Targeting Defense, Finance and Critical Transportsecurityarsenal.com· Security Arsenal
- EVEREST Ransomware Gang: 4 New Victims Posted in Single-Day Surge — Tech & Professional Services Targeting Analysis with Detection Rulessecurityarsenal.com· Security Arsenal
- Weekly Intelligence Report - 21 Aug 2026cyfirma.com· Cyfirma
- Third Coast Bancshares Listed by Inc Ransom ...galaxywarden.com· GalaxyWarden
- Third Coast Bancshares Data Breach in 2026breachsense.com· BreachSense
- Kingston Technology Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- Kingston Technologybreachsense.com· BreachSense
- Kingston Technology: Unconfirmed Breach Claims & DoxxScan™ Ratingrecentbreaches.com· RecentBreaches
- Kingston Technology Listed by Everest Ransomware Groupgalaxywarden.com· GalaxyWarden
- Kingston Technology — EVEREST Ransomware Attack | Breach Housebreach.house· Breach House
- Grupo DT Listed by Everest Ransomware Group | GalaxyWardengalaxywarden.com· GalaxyWarden
- Kingston Technology: Exclusive: RAM maker Kingston Technology investigating ransomware claimsblog.rankiteo.com· Rankiteo



