Атака INC Ransom: LLM-инструменты помогли взломать облако, AD и NAS
Недавнее расследование, проведённое специалистами Ctrl-Alt-Intel, раскрыло активную ransomware-атаку, за которой стоит affiliate группировки INC Ransom. Целью злоумышленников стала китайская технологическая компания, чья инфраструктура построена на Active Directory (AD). Анализ цепочки вторжения показал тревожную тенденцию: большинство инструментов, задействованных в атаке, были созданы с использованием Large Language Model (LLM). Это обеспечило оператору беспрецедентную автоматизацию и скрытность при компрометации облачных сервисов, извлечении конфиденциальных данных и финальном развёртывании ransomware на устройствах Network Attached Storage (NAS).
Начальная разведка: охота за данными через Microsoft Graph
Точкой входа стали скомпрометированные credentials от Microsoft 365. Получив к ним доступ, affiliate немедленно приступил к детальной разведке. Злоумышленник использовал серию Python-скриптов, которые аутентифицировались через Microsoft Graph и методично извлекали информацию из почтовых ящиков, OneDrive и SharePoint.
Среди похищенных документов оказались:
- актуальные network diagrams;
- конфигурации и детали VPN-подключений;
- administrative credentials для доступа к ключевым системам.
Это позволило атакующему сформировать исчерпывающий обзор инфраструктуры жертвы ещё до попыток глубокого проникновения.
Проникновение и закрепление: от GlobalProtect к Active Directory
Вооружившись добытыми данными, оператор использовал GlobalProtect VPN для непосредственного входа во внутреннюю сеть. Один из Windows-серверов был превращён в опорный пункт (pivot point), через который злоумышленник управлял средой AD с помощью WinRM и штатных административных ресурсов Windows. На этом этапе были извлечены база домена и критически важные registry hives, что открыло дорогу к полномасштабному lateral movement.
Дальнейшее расширение доступа затронуло системы управления виртуализацией и резервным копированием, включая VMware vCenter и NetApp. Получение прав администратора домена дало affiliate полный контроль над множеством виртуальных машин и сервисов управления.
Атака на виртуальную инфраструктуру
Особый фокус был направлен на среды vCenter и ESXi. Развёрнутые оператором скрипты целенаправленно изменяли права доступа, активировали удалённое управление и задействовали API для перечисления хранилищ данных. Это обеспечило устойчивое присутствие в виртуальной среде и позволило манипулировать критически важными workload-ами без немедленного обнаружения.
Финальный удар: шифрование NAS через SMB-маппинг
Для поражения сетевых хранилищ affiliate не применял прямого взаимодействия с устройствами NAS. Вместо этого на скомпрометированной опорной системе NAS-ресурсы были сопоставлены буквам дисков через SMB (Server Message Block). Затем модифицированный Windows-encryptor INC Ransom был запущен непосредственно против этих смонтированных дисков. В deployment scripts были встроены проверки доступности ресурсов — шифрование начиналось только после подтверждения готовности цели, что повышало эффективность и снижало вероятность сбоев.
Ключевые выводы: эра LLM-автоматизации в ransomware
Данная операция демонстрирует пугающе бесшовную интеграцию продвинутых скриптовых возможностей, стратегическую эксплуатацию известных уязвимостей в AD, облачных сервисах и интерфейсах управления. Широкое применение инструментов, сгенерированных Large Language Model, иллюстрирует формирующийся тренд: автоматизация и возросшая сложность позволяют злоумышленникам проводить масштабные вторжения, минимизируя риски обнаружения.
Для организаций критически важно усилить detection-возможности и проактивно выявлять следующие indicators:
- аномальные паттерны аутентификации, особенно в облачных сервисах и VPN;
- нелегитимное использование Microsoft Graph для массового извлечения данных;
- изменения в активности управления доменными учётными записями и привилегиями;
- нестандартные манипуляции с SMB-маппингом и запуск шифрующих процессов на файловых shareах.
Расследование Ctrl-Alt-Intel подтверждает: граница между легитимными инструментами администрирования и оружием злоумышленника стирается всё быстрее, и только продвинутая аналитика поведения способна остановить атаку до того, как ransomware зашифрует последний том.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



