Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In weniger als drei Jahren hat INC von einer anfänglichen Operation von ransomware- as- a- Service zu einer der wohlhabendsten Bands in der ersten Hälfte von 2026 gegangen, mit Zahlen, die für sich sprechen: ungefähr: 830 Opfer seit August 2023 und mehr als 65% der Angriffe auf Organisationen in den USA. Diese Expansion ist kein Zufall, sondern das Ergebnis eines rekonfigurierten kriminellen Ökosystems: Als Akteure wie LockBit und BlackCat geschwächt wurden, wanderten Affiliate und Dienstleistungen zu Alternativen wie INC, boten sie operative Kontinuität und größere Verfügbarkeit von "kriminalem Produkt".
Ein bemerkenswertes technisches Feature von INC ist das Neuschreiben seiner Verschlüsselung für Windows und Linux / ESXi in Ruste, eine moderne Sprache, die Multiplatform-Einsätze erleichtert und kompliziert forensische Analyse für seine Fähigkeit, schwierigere Binäre zu zerlegen. Darüber hinaus hat die Vermarktung von Varianten in heimischen Foren Familien aus wichtige Codeüberschneidung, so erweitert das Risikogebiet für Organisationen, die glauben, dass ein Markenwechsel die Bedrohung reduziert.

Die von Analysten gemeldete Angriffskette kombiniert bekannte und hochwirksame Techniken: die Nutzung von Sicherheitslücken in perimetralen Geräten und öffentlichen Dienstleistungen, den Kauf von Anmeldeinformationen, das schnelle Phishing, die Verwendung von LOLBins für Seitenbewegung und das operative Backup durch einen aktualisierten Dumper in der Lage, Anmeldeinformationen von modernen Veeam-Implementierungen mit DPAPI mit Salz zu extrahieren. Der Angriffsvektor ist nicht ausgefeilt im Sinne der Verwendung unveröffentlichter Tricks, aber es ist effektiv und skalierbar: Die Wiederholung bewährter Taktiken erzeugt einen konstanten Fluss von Zwischenfällen.
Zu den zu überwachenden Techniken gehören die Verwendung von manipulierten Treibern zur Deaktivierung von Abwehren (bekannt als BYOVD), die Bereitstellung von kommerziellen Remote-Management-Tools wie AnyDesk oder ScreenConnect für die menschliche Kontrolle und die Exfiltration von Daten von Rclone nach der Verpackung mit Passwörtern. Die Verschlüsselungen erlauben auch Steuerungen von der Befehlszeile, einschließlich eines Arguments "-esxi", um virtuelle Maschinen auszuschalten, und beschleunigen den Prozess mit mehrgängiger und teilweiser Verschlüsselung, wodurch das defensive Antwortfenster reduziert wird.
Das Muster, das INC hinterlässt, unterstreicht eine strategische Lektion: es ist nicht notwendig, kryptische Nachrichten zu entwickeln, um Massenschäden zu verursachen; die Kombination von wiederverwendbarem Code, Verkauf in heimischen Märkten, Tochtergesellschaften, die durch schnelle und objektive Gewinne mit hoher operativer Dringlichkeit (Gesundheit, Rechtsdienstleistungen, Herstellung, Bau) motiviert sind, reicht aus, um die Auswirkungen zu verstärken. Die Folgen gehen über das direkte Ziel hinaus: Wenn Sektoren, die von kontinuierlichen Betrieben abhängig sind, unterbrochen werden, werden die Risiken für Lieferanten und Lieferketten erhöht.
Für Cybersicherheitsorganisationen und Teams sind die praktischen Prioritäten klar. Erstens schützen und isolieren Backups; Kopierstrategien sollten unwandelbare Repositories, Backup-Netzwerksegmentierung und regelmäßige Restfähigkeitsprüfung umfassen. Zweitens, priorisieren Sie die Patching von öffentlich zugänglichen Edge-Geräten und Anwendungen, sowie die Umsetzung von Veeam und anderen Backup-Produkten, um die Möglichkeit der Entfernung von Anmeldeinformationen zu minimieren. Darüber hinaus ist es von entscheidender Bedeutung, die Verwendung von Verwaltungstools und LOLBins einzuschränken, Mindestprivileg-Prinzipien anzuwenden und Erkennungskontrollen bereitzustellen, die RDP, PsExec, Rclone und Remote Management-Konnektivitätsfehler identifizieren.

Früherkennung erfordert Beobachtungs- und Antwortfähigkeiten: EDR / NGAV mit erweiterter Telemetrie, spezifische Regeln für gemeinsame Ketten (einschließlich Indikatoren, die mit verdächtigen Treibern und rekombinierten Binaries in Rust verbunden sind), anormale Verhaltenserkennung auf Backup-Servern und Warnungen über ungewöhnliche Argumente in kritischen Prozessen. Organisationen sollten auch Notfall-Reaktionsübungen praktizieren, die Kommunikation mit Lieferanten und Partnern koordinieren und offene Kanäle mit Drohungsbehörden und Diensten pflegen, um Indikatoren und Taktiken zu teilen.
Schließlich erfordert das operative Risikomanagement Maßnahmen, die technische Kontrollen, rechtliche Vorbereitung und Finanzplanung kombinieren. Cyber-Versicherung ersetzt keine Grundhygiene, sondern Investitionen in Netzwerk-Segregation, Multifaktor-Authentifizierung, Rotation und Schutz von Geheimnissen, und regelmäßige Restaurationstests reduzieren die Wahrscheinlichkeit von Zahlungen und beschleunigen Erholung. Die von INC ausgehende Bedrohung zeigt, dass die Corporate Resilience mehr von nachhaltigen und wiederholbaren Maßnahmen abhängt als von Wunderlösungen.
Um die besten Praktiken und Ransomware Verteidigungsrahmen zu vertiefen, können Teams offizielle Ressourcen wie die CISA-Leitfaden, wie zu verhindern und reagieren auf Ransomware in Unternehmen https: / / www.cisa.gov / stopransomware und die Bedrohungstaktiken und Techniken des Projekts MITRE ATT & CK https: / / attack.mitre.org / die die beobachteten Indikatoren für spezifische defensive Kontrollen abbilden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Npm Kampagne installiert RedC2 4.0 beim Import von schädlichen Paketen
Cybersecurity-Forscher haben eine schädliche Paketkampagne im npm-Ökosystem gefunden, die auf den ersten Blick Kalender und Berechnungsprogramme bereitstellen, aber tatsächlich ...