INC Ransom
Aliassen: INC, INC Ransomware
Beoordelingsdatum bronprofiel: 2026-06-21
Toegevoegd aan de bronregistratie: 2023-08-09 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Managementsamenvatting
INC Ransom is een actieve afpersingsgroep die vooral relevant is door datadiefstal, leak-siteclaims en aanvallen op organisaties waar continuiteit en gevoelige data zwaar wegen.
INC Ransom is een actuele double-extortiondreiging: toegang wordt omgezet in data-afpersing, reputatiedruk en soms encryptie. De groep is praktisch relevant voor zorg, onderwijs, overheid, industrie en professionele dienstverlening.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
INC Ransom hoort bij de ransomwaregroepen die de afgelopen jaren zichtbaar zijn gebleven in slachtofferfeeds. De groep is vooral relevant omdat zij datadiefstal en publicatiedruk inzet tegen organisaties waar downtime, privacy en reputatie samenkomen.
Het risico voor organisaties ligt in de voorbereiding voor de encryptiefase. Als een actor intern kan rondkijken, privileges kan verzamelen en data kan selecteren, is het incident al ernstig voordat bestanden worden versleuteld. INC Ransom moet daarom worden benaderd als data- en accessdreiging, niet alleen als malwarefamilie.
Voor Amuneth-gebruikers is dit profiel bruikbaar als checklist: zijn remote access, identity, datatoegang en back-ups gescheiden genoeg om een menselijke ransomwareoperator te vertragen en zichtbaar te maken?
Groepering en ontwikkeling
INC Ransom werd publiek zichtbaar als double-extortiongroep met leak-site. De groep claimde slachtoffers in meerdere sectoren en past in de bredere trend waarin datadiefstal vaak belangrijker is dan technische versleuteling.
De groep moet niet worden verward met een statische payload. Zoals bij veel moderne operaties kan de exacte toegang, tooling en impact afhangen van affiliate of incident. Daarom moet het profiel sturen op aanvalsketen en gedrag.
INC Ransom blijft relevant omdat veel organisaties nog onvoldoende zicht hebben op datatoegang en exfiltratie. Een backup kan systemen herstellen, maar geen gestolen data terughalen.
Werkwijze en aanvalsketen
Een INC Ransom-scenario begint meestal met bruikbare toegang: credentials, VPN, kwetsbare systemen, remote beheer of toegang via derde partijen. Daarna volgt discovery van domein, shares, applicaties en gevoelige repositories.
De actor probeert waardevolle data te identificeren en te verzamelen. Let op file share crawling, databaseexports, ZIP/7z/RAR-archieven, tijdelijke staginglocaties, cloudsync en grote outbound volumes.
Voor impact kunnen services worden gestopt, securitytools worden aangepast, shadow copies worden verwijderd en encryptie worden gestart. Het exacte payloadgedrag kan wisselen; de voorbereidende acties zijn vaak consistenter.
Incidentrespons moet onderscheid maken tussen claim, toegang, datadiefstal en encryptie. Een leak-siteclaim bewijst niet alles, maar is genoeg reden om logs rond data access, outbound verkeer en identity veilig te stellen.
Bekende IOC's en artefacten
Artefacten zijn INC Ransom leak-siteclaims, ransom notes, proof files, archieven, datastaging, outbound uploadsporen, remote managementtools en mogelijk encrypted file artefacten.
Harde IOC’s verouderen snel. Gebruik hashes en infrastructuur alleen met bron, datum en confidence. Voor structurele detectie zijn gedragspatronen beter: remote access anomalie, privilege escalation, bulk data access, exfiltratie en impactvoorbereiding.
Zorg dat file server logs, cloud audit logs, EDR, firewall en identitylogs lang genoeg worden bewaard. Zonder die bronnen is het moeilijk om een INC Ransom-claim te bevestigen of te ontkrachten.
Slachtofferpatroon en lessen
INC Ransom wordt in openbare overzichten genoemd als een van de nieuwere of stijgende groepen in 2025. De groep past bij het patroon waarin affiliates na takedowns of merkproblemen overstappen naar andere programma’s.
Slachtoffers zijn niet alleen interessant door sector, maar door drukwaarde: gevoelige data, operationele afhankelijkheid, publieke naam, klantverplichtingen en herstelcomplexiteit.
De les is dat dataclassificatie, logging en exfiltratiedetectie bestuurlijke waarde hebben. Ze bepalen of een organisatie snel kan zeggen wat is geraakt en welke verplichtingen gelden.
Hoe u zich wapent
Beperk externe toegang en adminrechten. MFA, conditional access, PAM en periodieke review van serviceaccounts zijn direct relevant.
Detecteer datadiefstal vroeg. Bulk reads, archivering, onverwachte exports en cloudsync buiten normale patronen moeten alarm geven voordat encryptie start.
Test herstel en datalekrespons samen. Een restoretest zonder scenario voor gestolen data is onvolledig bij INC Ransom-achtige dreiging.
Specifieke hunts
Hunt bij INC Ransom breed op dataverzameling. Zoek naar accounts die plotseling veel verschillende shares openen, databaseexports maken, mailboxexports uitvoeren of cloudopslag in bulk benaderen. Leg dit naast VPN- en SSO-logins.
Controleer command-lines voor archivering en staging: 7z, WinRAR, tar, robocopy, PowerShell Compress-Archive, rclone en cloudsyncclients. Let vooral op uitvoer vanaf servers waar zulke tools normaal niet draaien.
Onderzoek ook security- en herstelvoorbereiding: gestopte EDR-services, uitgeschakelde logging, vssadmin, wbadmin, bcdedit, toegang tot backupconsoles en privileged group changes kort voor databeweging.
Exposure en preventie
INC Ransom raakt organisaties waar data-afpersing bestuurlijke druk geeft. Exposure-scans moeten daarom niet alleen poorten en patches bekijken, maar ook data-exposure: welke gevoelige repositories zijn breed toegankelijk?
Controleer SaaS en on-prem samen. Veel datadiefstal loopt tegenwoordig via SharePoint, OneDrive, Google Workspace, Salesforce, databases en fileservers tegelijk. Een losse file-servercontrole mist dan de helft.
Beperk exfiltratiepaden. Sta cloudsync, externe shares en persoonlijke opslag niet vrij toe vanaf servers. Gebruik DLP of minimaal alerting op grote uploads en nieuwe externe bestemmingen.
Bronnen en onzekerheid
INC Ransom is goed zichtbaar in publieke feeds, maar technische details verschillen per incident. Affiliates kunnen verschillende tools gebruiken, waardoor IOC’s niet universeel zijn.
Een claim moet worden geduid als afpersingssignaal. Bewezen datadiefstal vereist logs rond toegang, staging of outbound verkeer, of overtuigende unieke samples.
Het profiel moet daarom vooral gedrag en verdedigingskeuzes beschrijven. Dat geeft gebruikers waarde, ook wanneer exacte hashes ontbreken.
Scenario voor bestuur en SOC
Een INC Ransom-scenario is vaak bestuurlijk lastig omdat de organisatie mogelijk operationeel nog draait terwijl data al is gestolen. Zonder encryptie kan de urgentie intern worden onderschat.
Het SOC moet daarom datahunting als incidentfase behandelen. Nieuwe archieven, file-share crawling, cloudexports en database dumps zijn niet slechts verdachte activiteit; zij kunnen het belangrijkste schadepunt zijn.
Voor management draait het om bewijsbaarheid. Kunnen we aantonen welke data is geraakt, welke niet, welke klanten mogelijk geraakt zijn en welke bronlogs betrouwbaar zijn? Dat bepaalt juridische en communicatieve keuzes.
Wat de bezoeker concreet moet controleren
Controleer of gevoelige datasets eigenaren hebben. Data zonder eigenaar krijgt zelden goede logging, retentie of toegangsreviews. Dat is precies waar afpersers van profiteren.
Controleer cloudexports. SharePoint, OneDrive, Google Workspace, CRM en databases moeten alerts geven bij massale downloads of exports buiten normaal patroon.
Controleer of incidentrespons ook “datalek zonder encryptie” oefent. Wie alleen ransomwareplaybooks met restorestappen heeft, mist het dominante INC Ransom-risico.
Relatie met Amuneth Exposure
Exposure-scans kunnen INC Ransom-preventie versterken door technische kwetsbaarheden te koppelen aan dataroutes. Een kwetsbare webapp is ernstiger wanneer deze toegang geeft tot klantdata of API-sleutels.
Rapportages moeten klanten laten zien welke bevindingen direct datadiefstal mogelijk maken: open backups, directory listing, oude database dumps, adminpanelen en misconfigured cloudopslag.
De scans zijn ook een ingang voor gesprek over logging. Een risico dat niet gelogd wordt, kan na een claim niet betrouwbaar worden beoordeeld.
Aanvullende verdedigingsnotities
INC Ransom laat zien dat datadiefstalonderzoek even volwassen moet zijn als malwareonderzoek. Een organisatie moet kunnen aantonen welke data is bekeken, welke data is gekopieerd en welke data mogelijk buiten de omgeving is gebracht. Zonder die onderbouwing blijven juridische en klantcommunicatie speculatief.
Een goede hunt begint bij identity en eindigt bij data. Wie logde in, welk apparaat werd gebruikt, welke rechten waren actief, welke repositories zijn geraakt, welke archieven zijn gemaakt en welk outbound verkeer volgde daarna? Alleen zo ontstaat een bruikbare tijdlijn.
Voor preventie is dataminimalisatie belangrijk. Oude exports, dubbele datasets en vergeten projectshares vergroten afpersingswaarde zonder operationeel nut. Opruimen van data is dus ook ransomwareweerbaarheid.
Aanvullende operationele vragen
Voor INC Ransom moet per gevoelig datatype duidelijk zijn welke logging het bewijs levert. Voor klantdata kan dat een database audit log zijn, voor documenten file server auditing, voor SaaS een exportlog en voor e-mail een mailbox audit trail.
Controleer of securityteams toegang hebben tot die logs zonder dagen te wachten op applicatiebeheerders of leveranciers. Bij afpersing telt snelheid. Een trage logaanvraag geeft de actor meer drukruimte.
Beperk oude exports. Veel organisaties beschermen het bronsysteem goed, maar laten CSV-, Excel- of backupkopieen in projectmappen liggen. Voor een afperser hebben die kopieen dezelfde waarde als de live database.
Laatste controlepunt
Een laatste controlepunt bij INC Ransom is communicatie tussen security, privacy en business. Deze actor veroorzaakt vaak schade via onzekerheid over data. Als technische teams niet snel kunnen uitleggen welke datasets zijn geraakt, moeten privacy en bestuur beslissen op basis van vermoedens. Maak daarom vooraf afspreekpunten over bewijs, dataclassificatie, klantimpact en escalatie.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| behavior | double extortion via stolen data and leak site | public INC Ransom reporting | Hoofdmodel. |
| behavior | bulk file access, archiving and exfiltration | ransomware operating pattern | Belangrijke detectie. |
| artifact | INC Ransom proof files or victim claim | public leak-site monitoring | Afpersingsinformatie; technisch valideren. |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.