Вымогательское ПО INC: 870 жертв, Tor и порт 1002
Группа вымогательского ПО INC, появившаяся в 2023 году, уже атаковала более 870 жертв в США, Канаде, Германии, Великобритании и Австралии. Недавнее расследование приоткрыло завесу над операционной кухней группировки: стала известна архитектура их панели переговоров, обнаружен реальный IP-адрес и выявлены необычные тактики, помогающие операторам оставаться в тени. Детали, полученные аналитиками, рисуют картину технически изощрённой и психологически выверенной киберпреступной машины.
Техническая инфраструктура панели переговоров
Ключевым прорывом стало обнаружение реального IP-адреса переговорной группы. Бэкенд панели размещён на сервере nginx 1.27.5 и работает на фреймворке Yii PHP версии 8.3.24. Самой примечательной находкой оказался нестандартный номер порта — 1002, задействованный для коммуникаций. Это не случайность, а намеренная попытка обойти корпоративные межсетевые экраны, которые обычно мониторят только стандартные веб-порты. Подобная тактика документирована в матрице MITRE ATT&CK под идентификатором T1571 (Протокол прикладного уровня): злоумышленники часто выбирают скрытые порты, чтобы управлять трафиком и сливаться с нормальной сетевой активностью.
Фронтенд переговорного портала построен на связке React и Redux, а для обмена данными в реальном времени используется Socket.io. Анализ JavaScript-файлов выявил закодированные строки и токены, которые хранятся прямо в состоянии приложения. Это указывает на кастомную архитектуру, заточенную на безопасное и конфиденциальное управление процессом вымогательства — каждый чат с жертвой надёжно изолирован от посторонних глаз.
Запугивание и манипуляция в заметках о выкупе
Записка с требованием выкупа, которую получают пострадавшие компании, — не просто угроза. Она включает тщательно продуманные психологические механизмы, нацеленные на то, чтобы отвратить жертву от обращения в правоохранительные органы и подтолкнуть к скорейшей выплате:
- обещание полного восстановления данных и уничтожения похищенной информации после оплаты;
- представление полиции и компаний по восстановлению данных как неэффективных альтернатив;
- настойчивый акцент на коммуникации исключительно через onion-сервисы в сети Tor.
Группа сознательно выстраивает замкнутую среду, в которой жертва чувствует себя изолированной и лишённой поддержки извне, что значительно повышает вероятность выполнения требований.
География инфраструктуры: российский след
Анализ IP-инфраструктуры выявил выраженную зависимость группировки от российских хостинг-провайдеров. Около 65% идентифицированных IP-адресов привязаны к провайдерам, расположенным на территории России. При этом операторы активно используют сети доставки контента (CDN), которые постоянно меняют домены и IP-адреса, — блокировка инфраструктуры превращается для защитников в игру в «кошки-мышки» с постоянно движущейся мишенью.
Эволюция и будущее угрозы
Временная шкала образцов INC Ransomware демонстрирует устойчивый рост возможностей. Группа непрерывно генерирует и развёртывает новые сборки, причём различные варианты прослеживаются вплоть до основного ядра разработчиков. Согласно последним отчётам, операционный масштаб INC продолжает расширяться, а поддерживающая экосистема аффилированных лиц и потенциальные ответвления — например, группа Lynx — гарантируют, что активность не угаснет. Расследование подчёркивает: подобные операции остаются постоянной угрозой, требующей от организаций повышенной бдительности и адаптивных стратегий киберзащиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



