INC: рост RaaS, фишинг и атаки на Windows и Linux
Группа INC, действующая по модели RaaS (ransomware-as-a-service), за короткое время превратилась в одного из наиболее заметных игроков на рынке кибервымогательства. С момента появления в 2023 году и к 2026 году число ее жертв по всему миру превысило 800. Рост активности группы во многом связан с ослаблением давления на киберпреступный рынок после ударов по таким структурам, как LockBit, и закрытия BlackCat, что привело к перераспределению аффилированных лиц в пользу INC.
Почему INC стала одной из ключевых ransomware-групп
Отличительная черта операций INC — высокая техническая сложность и развитая инфраструктура. Особое внимание вызывает двухплатформенная модель атаки: группа использует переписанные шифровальщики для Windows и Linux/ESXi, разработанные на Rust. Такой подход упрощает кроссплатформенное развертывание, но одновременно усложняет анализ вредоносного ПО за счет более эффективной обфускации.
Недавние обновления набора инструментов INC включают модифицированный дампер учетных данных, ориентированный на новые развертывания резервного копирования Veeam. В нем реализована поддержка современных методов шифрования учетных данных, что повышает результативность атак.
Как проходит атака: от первоначального доступа до перемещения внутри сети
INC использует широкий набор тактик на всех этапах компрометации. Первоначальный доступ чаще всего обеспечивается через:
- целевой фишинг;
- эксплуатацию уязвимостей в публичных приложениях, включая CVE-2023-3519 для Citrix Netscaler и CVE-2023-48788 для Fortinet EMS;
- использование украденных учетных данных, полученных от Initial Access Brokers.
После закрепления в сети злоумышленники проводят разведку с помощью как собственных, так и легитимных инструментов, включая Angry IP Scanner. Для перемещения внутри компании они активно применяют стандартные системные утилиты, такие как RDP и PsExec, что помогает маскировать активность и дольше сохранять присутствие в инфраструктуре жертвы.
Кроме того, группа демонстрирует способность отключать средства обнаружения и реагирования на конечных точках (EDR). Для этого используются инструменты вроде PsKill, позволяющие завершать процессы защитного ПО.
Инструменты, эксфильтрация и скрытность
Для управления атакой INC опирается как на инструменты red team, так и на коммерчески доступное программное обеспечение. Среди них — Cobalt Strike и TeamViewer. Такое сочетание повышает скрытность операций и усложняет выявление злоумышленников.
Эксфильтрация данных выстроена по типичному для современных ransomware-групп сценарию. Сначала конфиденциальные данные сжимаются и защищаются с помощью 7-Zip, после чего передаются через rclone в cloud storage. Это позволяет обходить ограничения firewall жертвы и затрудняет обнаружение утечки.
Механика шифрования и давление на жертв
Шифровальщик INC использует продвинутые криптографические методы: Curve25519 для асимметричного шифрования и AES-128 в режиме CTR для шифрования файлов. Вредоносная нагрузка оптимизирована для быстрого выполнения в различных operating environments.
Стратегия шифрования отличается высокой настраиваемостью: операторы могут задавать параметры работы, а само вредоносное ПО способно оперативно удалять приложения, блокирующие ресурсы в среде жертвы. Это повышает разрушительность атаки и ускоряет распространение эффекта отказа в работе.
Финальная стадия давления включает:
- видимые требования выкупа;
- смену обоев рабочего стола жертвы;
- создание печатных копий через network printers.
Все это направлено на усиление психологического давления и принуждение к выполнению требований вымогателей.
Вывод: что означает рост INC для бизнеса
INC укрепила свои позиции в экосистеме киберпреступности, сочетая современные практики разработки, сложные векторы атак и целевой подход к уязвимым секторам, особенно на рынке США. Эволюция ее инструментов и операционной модели показывает, что организациям необходимо усиливать меры cybersecurity и переходить к проактивной стратегии защиты.
Для компаний это означает необходимость не только укреплять защиту периметра и контролировать учетные данные, но и регулярно проверять устойчивость к атакам на резервные системы, сегментацию сети, работу EDR и готовность к инцидентам с участием ransomware.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



