← Tous les acteurs

INC Ransom

Alias: INC, INC Ransomware

Date de révision du profil source: 2026-06-21

Ajout au registre de la source: 2023-08-09 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

INC Ransom est un groupe d'extorsion actif qui est principalement pertinent en raison de la diode de données, des allégations de fuites sur le site et des attaques contre les organisations où la continuité et les données sensibles pèsent lourdement.

INC Ransom est une menace de double éloignement actuelle : l'accès se transforme en extorsion de données, impression de réputation et parfois chiffrement. Le groupe est pratiquement pertinent pour les soins, l'éducation, le gouvernement, l'industrie et les services professionnels.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    INC Ransom est l'un des groupes de ransomware qui sont restés visibles dans les flux de victimes au cours des dernières années. Le groupe est particulièrement pertinent parce qu'ils utilisent journal de données et la pression de publication contre les organisations où les temps d'arrêt, la vie privée et la réputation se rencontrent.

    Si un acteur peut regarder en interne, collecter des privilèges et sélectionner des données, l'incident est déjà grave avant que les fichiers soient chiffrés. INC Ransom devrait donc être abordé comme une menace de données et d'accès, pas seulement comme une famille de logiciels malveillants.

    Pour Amuneth utilisateurs, ce profil est utile comme liste de contrôle : l'accès à distance, l'identité, l'accès aux données et les sauvegardes sont-elles suffisamment séparées pour ralentir et rendre visible un opérateur de ransomware humain ?

    Groupement et développement

    INC Ransom est devenu public comme un groupe à double éloignement avec site de fuite. Le groupe a réclamé des victimes dans plusieurs secteurs et s'inscrit dans la tendance plus large dans laquelle le stockage des données est souvent plus important que le chiffrement technique.

    Comme pour de nombreuses opérations modernes, l'accès exact, l'outillage et l'impact peuvent dépendre d'une affiliation ou d'un incident. Par conséquent, le profil doit être dirigé vers la chaîne d'attaque et le comportement.

    INC Ransom reste pertinent car de nombreuses organisations n'ont pas encore suffisamment de visibilité sur l'accès aux données et l'exfiltration.

    Exploitation et chaîne d'attaque

    Un scénario de INC Ransom commence habituellement avec un accès utilisable : identifiants, VPN, systèmes vulnérables, gestion à distance ou accès tiers. Puis vient domaine, actions, applications et dépôts sensibles découverte.

    L'acteur essaie d'identifier et de collecter des données précieuses. Noter le partage de fichiers, exports de bases de données,ZIP /7/RAR- archives, sites de mise en scène temporaires, synchronisation nuageuse et grands volumes sortants.

    Pour les services d'impact, on peut arrêter les outils de sécurité ajustés, enlever les copies d'ombre et lancer le chiffrement. Le comportement exact de la charge utile peut changer; les actions préparatoires sont souvent plus cohérentes.

    La réponse à l'incident devrait faire la distinction entre réclamation, accès, diode de données et chiffrement. Une réclamation de site de fuite ne prouve pas tout mais est suffisamment raison pour sécuriser les journaux autour de l'accès aux données, le trafic sortant et l'identité.

    IOC et artefacts connus

    Artefacts sont INC demandes Ransom site de fuite, notes de rançon, fichiers d'épreuves, archives, datastaging, pistes de téléchargement sortant, outils de gestion à distance et artefacts de fichier potentiellement chiffrés.

    DifficileIOC Pour les modèles de comportement de détection structurale sont meilleurs: anomalie d'accès à distance, escalade des privilèges, accès en vrac aux données, exfiltration et préparation de l'impact.

    Assurez-vous que les journaux du serveur de fichiers, les journaux d'audit de cloud,EDR , pare-feu et les identitaires sont conservés assez longtemps. Sans ces sources il est difficile de confirmer ou de réfuter uneINC Réclamation de Ransom.

    Caractéristiques des victimes et enseignements tirés

    INC Ransom est listé dans les déclarations publiques comme l'un des groupes plus récents ou en hausse en 2025. Le groupe correspond au modèle où les affiliés passent à d'autres programmes après des retraits ou des problèmes de marque.

    Les victimes sont non seulement intéressantes par secteur, mais aussi par la valeur de la pression : données sensibles, dépendance opérationnelle, nom public, obligations des clients et complexité du recouvrement.

    La leçon est que la classification des données, l'enregistrement et la détection des infiltrations ont une valeur administrative.Elle détermine si une organisation peut dire rapidement ce qui a été touché et quelles obligations s'appliquent.

    Comment vous armer

    Limiter les droits d'accès et d'administration externes. MFA, l'accès conditionnel, PAM et l'examen périodique des comptes de service sont directement pertinents.

    Détecter la diode de données tôt. Les entrées en vrac, l'archivage, les exportations inattendues et la synchronisation du cloud en dehors des modèles normaux devraient s'alarmer avant le début du chiffrement.

    Un test de restauration sans scénario pour les données volées est incomplet à INC Ransom-comme menace.

    Chasses spécifiques

    ChasserINC Recherche de comptes qui ouvrent soudainement de nombreuses actions différentes, créent des exportations de bases de données, lancent des exportations de boîtes aux lettres ou accédent au stockage en vrac du cloud.VPN - etSSO- les connexions.

    Vérifiez les lignes de commande pour l'archivage et la mise en scène : clients 7z, WinRAR, tar, robocopy, PowerShell Compresse-Archive, rclone et cloud sync. Faites une attention particulière à la sortie des serveurs où ces outils ne fonctionnent pas normalement.

    Recherche aussi la sécurité et la préparation de réparation: arrêté EDR-services, log désactivé, vssadmin, wbadmin, bcdedit, consoles de sauvegarde accès et changements de groupe privilégiés peu avant le mouvement des données.

    Exposition et prévention

    INC Ransom affecte les organisations où l'extorsion de données donne une pression administrative. Par conséquent, les analyses d'exposition devraient non seulement voir les ports et les correctifs, mais aussi l'exposition aux données: quels dépôts sensibles sont largement accessibles?

    Vérifiez SaaS et on-prem ensemble. Beaucoup de stands de journal de données fonctionnent via SharePoint, OneDrive, Google Workspace, Salesforce, bases de données et serveurs de fichiers à la fois.

    Ne pas autoriser la synchronisation cloud, les actions externes et le stockage personnel à partir de serveurs. Utilisez DLP ou alerte minimale sur les gros téléchargements et les nouvelles destinations externes.

    Sources et incertitude

    INC Ransom est bien visible dans les flux publics, mais les détails techniques varient par incident. Les affiliés peuvent utiliser différents outils, rendant IOC cyclistes non universels.

    Une revendication doit être désignée comme signal d'extorsion. La diode de données prouvée nécessite des registres autour de l'accès, du passage en halte ou du trafic sortant, ou encore des échantillons convaincants uniques.

    Le profil doit donc décrire les choix de comportement et de défense, ce qui donne une valeur aux utilisateurs même lorsque des hachages exacts sont manquants.

    Scénario exécutif et SOC

    Un scénario de INC Ransom est souvent difficile sur le plan administratif car l'organisation peut encore fonctionner alors que les données ont déjà été volées. Sans chiffrement, l'urgence peut être sous-estimée en interne.

    Les SOC devraient donc traiter la chasse aux données comme une phase d'incident. De nouvelles archives, le partage de fichiers, les exportations de cloud et les décharges de bases de données ne sont pas seulement des activités suspectes; elles peuvent être le principal point de dommage.

    La gestion est une question de probabilité. Pouvons-nous montrer quelles données ont été touchées, qui n'ont pas été, quels clients ont pu être touchés et quels journaux sources sont fiables?

    Ce que le visiteur doit vérifier en termes concrets

    Vérifiez si les ensembles de données sensibles ont des propriétaires. Les données sans propriétaire obtiennent rarement de bonnes critiques de journalisation, de conservation ou d'accès. C'est exactement ce dont bénéficient les chanteurs.

    Vérifiez les exportations de cloud. SharePoint, OneDrive, Google Workspace, CRM et bases de données doivent donner des alertes sur les téléchargements massifs ou les exportations en dehors du modèle normal.

    Vérifiez si la réponse incidente exerce également une violation de données sans chiffrement. Si vous avez des livres de lecture ransomware avec les étapes de restauration seulement, le risque dominant INC Ransom est manquant.

    Relation avec l'exposition à Amuneth

    Les analyses d'exposition peuvent améliorer la prévention de INC Ransom en reliant les vulnérabilités techniques aux itinéraires de données. Une application Web vulnérable est plus grave lorsqu'elle donne accès aux données client ou API- clés.

    Les rapports doivent montrer aux clients ce que les résultats permettent directement de creuser des données : sauvegardes ouvertes, listage de répertoires, dumps de bases de données anciennes, panneaux d'administration et stockage cloud mal configuré.

    Les scans sont également une entrée pour parler de l'enregistrement. Un risque qui n'est pas enregistré ne peut pas être évalué de façon fiable après une revendication.

    Notes supplémentaires de la Défense

    INC Ransom montre que la recherche sur les données diodestall doit être aussi mature que la recherche sur les logiciels malveillants. Une organisation devrait pouvoir démontrer quelles données ont été consultées, quelles données ont été copiées et quelles données ont pu être retirées de l'environnement.

    Une bonne chasse commence par l'identité et se termine par des données. Qui s'est connecté, quel appareil a été utilisé, quels droits étaient actifs, quels dépôts ont été touchés, quelles archives ont été créées et quel trafic sortant a suivi ? Seulement cela créera une chronologie utile.

    La minimisation des données est importante pour la prévention. Les exportations anciennes, les doubles ensembles de données et les parts oubliées des projets augmentent la valeur d'extorsion sans utilité opérationnelle.

    Questions opérationnelles supplémentaires

    Pour INC Ransom, la connexion doit être claire pour chaque type de données sensibles. Pour les données du client, il peut s'agir d'un journal d'audit de base de données, de documents d'audit de serveur de fichiers, d'un journal d'exportation pour SaaS et d'une piste d'audit de boîte aux lettres pour e-mail.

    Vérifiez que les équipes de sécurité ont accès à ces journaux sans attendre les administrateurs d'applications ou les fournisseurs. L'extorsion compte la vitesse. Une demande de journal lente donne à l'acteur plus d'espace de pression.

    Limitez les exportations anciennes. Beaucoup d'organisations protègent bien le système source, mais laissez CSV-, Excel- ou copies de sauvegarde dans des dossiers de projet. Pour un extrortionniste, ces copies ont la même valeur que la base de données en direct.

    Dernier point de contrôle

    Un dernier point de contrôle à INC Ransom est la communication entre sécurité, vie privée et affaires. Cet acteur cause souvent des dommages par l'incertitude des données. Si les équipes techniques ne peuvent pas rapidement expliquer quels ensembles de données ont été touchés, la vie privée et la gouvernance doivent décider sur la base de soupçons.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    behaviordouble extortion via stolen data and leak sitepublic INC Ransom reportingModèle principal.
    behaviorbulk file access, archiving and exfiltrationransomware operating patternDétection importante.
    artifactINC Ransom proof files or victim claimpublic leak-site monitoringInformation sur l'extorsion; validation technique.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.