Группировка INC Ransom, действующая по модели RaaS (программы-вымогатели как услуга), с середины 2023 года остаётся одним из самых активных операторов вымогательского ПО. За 2025-2026 годы число публично подтверждённых жертв превысило 800 организаций. Атаки строятся на двойном вымогательстве: шифрование инфраструктуры сочетается с эксфильтрацией данных. Особенностью группировки стала высокая степень автоматизации, что радикально сокращает время от начального проникновения до запуска шифровальщика.
Описание
INC Ransom не привязана к одному сектору экономики. Цели распределены по широкому кругу отраслей - от здравоохранения и производства до бизнес-услуг. Географически основная масса жертв находится в США, однако атаки фиксируются в Европе, Азии и других регионах. Данные о кампаниях против организаций из стран СНГ и Китая отсутствуют. Инфраструктура группировки включает собственный сайт утечек (Data Leak Site), где публикуются данные жертв, отказавшихся платить выкуп. Регулярное обновление портала служит инструментом психологического давления и одновременно демонстрирует надёжность оператора для потенциальных партнёров.
Ключевой элемент тактики INC Ransom - использование штатных механизмов Windows. После получения доступа к контроллеру домена злоумышленники применяют Active Directory, групповые политики (GPO) и фреймворк Impacket для массового распространения вредоносной нагрузки. В ходе анализа одного из серверов, ошибочно оставленного с открытым каталогом, специалистам удалось восстановить полную цепочку атаки. Найденные скрипты upload_gpo.py и deploy.bat раскрывают автоматизированный процесс: сначала на контроллер домена загружаются файлы развёртывания, затем через групповую политику Default Domain Policy они доставляются на все рабочие станции и серверы домена.
Скрипт deploy.bat выполняет несколько задач. Он отключает Защитник Windows и контроль учётных записей (UAC) путём редактирования реестра, останавливает службы безопасности через утилиту sc и taskkill. После этого в список исключений антивируса добавляется папка C:\Windows\Temp, и начинается загрузка исполняемого файла agent.exe с удалённого сервера. Для загрузки используются certutil, PowerShell, bitsadmin и copy, что позволяет обойти простые блокировки. Загруженный файл сохраняется как svchost.exe и запускается с параметрами kill, hide, ens, lhd и mode fast. Режим fast ускоряет шифрование в ущерб незаметности.
Шифровальщик написан на Rust, что стало стандартом для современных вымогателей благодаря устойчивости к статическому анализу и эффективной многопоточности. Криптографическая схема гибридная: на основе X25519 (ECDH) и AES-CTR. Для каждого файла генерируется уникальный ключ, метаданные с открытым ключом добавляются к зашифрованному файлу. Это позволяет операторам восстановить ключ дешифрования. Зашифрованные данные получают расширение .INC, а в каждую папку записывается файл INC-README.txt с инструкциями. Алгоритм исключает повторное шифрование, проверяя наличие строки INC в имени файла.
Особое внимание уделено обработке заблокированных файлов. INC Ransom использует Windows Restart Manager для принудительного завершения процессов, удерживающих файлы, что позволяет шифровать базы данных и документы, используемые в реальном времени. Для сохранения работоспособности системы из обхода исключаются папки Windows, Program Files, ProgramData, AppData, $Recycle.Bin, а также каталоги, содержащие в имени Sophos. Не шифруются файлы с расширениями .exe, .dll, .log.
Найденный сервер содержал не только скрипты распространения, но и улики, указывающие на использование нескольких техник "живущего за счёт земли" (LOLBins) - легитимных утилит Windows, позволяющих злоумышленникам не внедрять дополнительное вредоносное ПО. Среди инструментов отмечены Cobalt Strike, Impacket, а также кастомные скрипты автоматизации. Группировка активно применяет Remote Monitoring and Management (RMM) - средства удалённого мониторинга и управления, что затрудняет выявление аномалий на ранних этапах.
Стремительное прохождение этапов атаки - от начального доступа до шифрования часто укладывается в 72 часа - сокращает возможности обнаружения по признакам долгого присутствия в сети. Вместе с тем резкий всплеск активности в Active Directory, массовые изменения групповых политик, отключение защитных механизмов и запуск LOLBins создают характерный поведенческий след. Эффективная защита требует корреляции событий на малых временных интервалах и приоритетного мониторинга изменений в SYSVOL и службах безопасности.
Технический анализ образца agent.exe (SHA256: ea24b6b6d0d2e2c640ce76578051b538882763d6ba95d323244437b620291df1) подтвердил, что он скомпилирован в августе 2025 года. Размер файла - 2,10 МБ. Статическое изучение не выявило встроенных адресов C2-серверов (командно-контрольных серверов), что может указывать на то, что сетевое взаимодействие реализуется на более ранних этапах либо отсутствует в самом шифровальщике. Наличие импортированных функций для управления службами Windows (OpenSCManagerW, ControlService и др.) предполагает способность останавливать базы данных, резервное копирование и антивирусные продукты перед началом шифрования.
Прогноз развития INC Ransom указывает на дальнейшую автоматизацию, расширение поддержки платформ (включая Linux и VMware ESXi) и смещение акцента с уникального вредоносного ПО на эффективную оркестровку атак с помощью легитимных инструментов. Такой подход снижает зависимость от единичных уязвимостей и делает группировку более устойчивой к блокировке отдельных компонентов инфраструктуры.
Индикаторы компрометации
IPv4
- 217.144.189.136
- 45.80.228.227
Onion Domain
- incblog6qu4y4mm4zvw5nrmue6qbwtgjsxpw6b7ixzssu36tsajldoad.onion
SHA256
- 00d7537f210f28116961a39344882416547d988b56a56dd3f43d20b16c034ce8
- 00eebb78ecaeaa112c0af2e66894b6f71efa7a15f0043c63d99a95e2dcc9abe5
- 31800380c359143ae82c4f9011eee653dd22443d03d6a499148203bbfc275502
- 33ee118e2344f0dddfa3402372f6d66f0583bb7fe08dccc359bcef85e0bbe039
- 3524a6e48d02e2955136b3decc302822b066acefa909620eb39a7c0f7c81dcc5
- 3b7b99f2db5ca40334b365809891ac6bd3501d736be4d830a319e35ce31c6fa9
- 3ce010a0226fabee6f47a4b1f8e4b82100e1562dbed3b26de20d0cac314785e3
- 4082725e19a6c944eaa56a44c9fc3d97f24dfe0f9fe851855aa299615f129439
- 40ada00eb8bdfedef993f90dd85d3382ca8018c7e7811372cbb0de7380dbbfd7
- 4289c894a285bd460ac471499041afd9dbc475f93ce8c6f3cd4d2f59fa7b11df
- 8d1a22c430252f29611766b8e4a82af0fba60d609246463466b384d6d4793df4
- 99ac61051b06634da77a7eb2bdccda76530ba7ae02a1c2649397a82be21e3571
- bf8c45e5aa9551a17eefbd1d179422c32b4309c47ee9a3f315bb80ed6d4f7efc
- c0e887c4beb5a58a19d4474bfaf48db6392f594f26bdd2af0018a3df4107653b
- c3d8c86844d7bb86dea31bcb0510542fb59bc3bc67a4e3df59f72da5c8509f54
- c7adeb7cbb2a2f520858c35f5c44bb218e53e184cf13119d40f412c2ec2a95a0
- cea97cde5f97736eda6107e3e781a55f5ded5b26101dfe9c3f35c5a01c5298b5
- d2ca5d960e407dde9b80890e54d09592f9af97d11dba93502a84f0f7029a2856
- ea24b6b6d0d2e2c640ce76578051b538882763d6ba95d323244437b620291df1
- ea721240c14e3d14f8d88e0020880448c6c602f1180a1e5dbe40871cfeedcc22
- f1ad51bc61cc7884efd5780429e322789b3af6bb8f6c90b4bb810b29fb20e9ca
- f6a2c94b79249624a8672256d771ef355c1fe796df78cd23a1b2bd5cf1afe964