INC die Ransomware-Band, die neu definiert 2026

Autor: Veröffentlicht 4 min de lectura 157 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

In weniger als drei Jahren hat INC von einer anfänglichen Operation von ransomware- as- a- Service zu einer der wohlhabendsten Bands in der ersten Hälfte von 2026 gegangen, mit Zahlen, die für sich sprechen: ungefähr: 830 Opfer seit August 2023 und mehr als 65% der Angriffe auf Organisationen in den USA. Diese Expansion ist kein Zufall, sondern das Ergebnis eines rekonfigurierten kriminellen Ökosystems: Als Akteure wie LockBit und BlackCat geschwächt wurden, wanderten Affiliate und Dienstleistungen zu Alternativen wie INC, boten sie operative Kontinuität und größere Verfügbarkeit von "kriminalem Produkt".

Ein bemerkenswertes technisches Feature von INC ist das Neuschreiben seiner Verschlüsselung für Windows und Linux / ESXi in Ruste, eine moderne Sprache, die Multiplatform-Einsätze erleichtert und kompliziert forensische Analyse für seine Fähigkeit, schwierigere Binäre zu zerlegen. Darüber hinaus hat die Vermarktung von Varianten in heimischen Foren Familien aus wichtige Codeüberschneidung, so erweitert das Risikogebiet für Organisationen, die glauben, dass ein Markenwechsel die Bedrohung reduziert.

INC die Ransomware-Band, die neu definiert 2026
Bild generiert mit IA.

Die von Analysten gemeldete Angriffskette kombiniert bekannte und hochwirksame Techniken: die Nutzung von Sicherheitslücken in perimetralen Geräten und öffentlichen Dienstleistungen, den Kauf von Anmeldeinformationen, das schnelle Phishing, die Verwendung von LOLBins für Seitenbewegung und das operative Backup durch einen aktualisierten Dumper in der Lage, Anmeldeinformationen von modernen Veeam-Implementierungen mit DPAPI mit Salz zu extrahieren. Der Angriffsvektor ist nicht ausgefeilt im Sinne der Verwendung unveröffentlichter Tricks, aber es ist effektiv und skalierbar: Die Wiederholung bewährter Taktiken erzeugt einen konstanten Fluss von Zwischenfällen.

Zu den zu überwachenden Techniken gehören die Verwendung von manipulierten Treibern zur Deaktivierung von Abwehren (bekannt als BYOVD), die Bereitstellung von kommerziellen Remote-Management-Tools wie AnyDesk oder ScreenConnect für die menschliche Kontrolle und die Exfiltration von Daten von Rclone nach der Verpackung mit Passwörtern. Die Verschlüsselungen erlauben auch Steuerungen von der Befehlszeile, einschließlich eines Arguments "-esxi", um virtuelle Maschinen auszuschalten, und beschleunigen den Prozess mit mehrgängiger und teilweiser Verschlüsselung, wodurch das defensive Antwortfenster reduziert wird.

Das Muster, das INC hinterlässt, unterstreicht eine strategische Lektion: es ist nicht notwendig, kryptische Nachrichten zu entwickeln, um Massenschäden zu verursachen; die Kombination von wiederverwendbarem Code, Verkauf in heimischen Märkten, Tochtergesellschaften, die durch schnelle und objektive Gewinne mit hoher operativer Dringlichkeit (Gesundheit, Rechtsdienstleistungen, Herstellung, Bau) motiviert sind, reicht aus, um die Auswirkungen zu verstärken. Die Folgen gehen über das direkte Ziel hinaus: Wenn Sektoren, die von kontinuierlichen Betrieben abhängig sind, unterbrochen werden, werden die Risiken für Lieferanten und Lieferketten erhöht.

Für Cybersicherheitsorganisationen und Teams sind die praktischen Prioritäten klar. Erstens schützen und isolieren Backups; Kopierstrategien sollten unwandelbare Repositories, Backup-Netzwerksegmentierung und regelmäßige Restfähigkeitsprüfung umfassen. Zweitens, priorisieren Sie die Patching von öffentlich zugänglichen Edge-Geräten und Anwendungen, sowie die Umsetzung von Veeam und anderen Backup-Produkten, um die Möglichkeit der Entfernung von Anmeldeinformationen zu minimieren. Darüber hinaus ist es von entscheidender Bedeutung, die Verwendung von Verwaltungstools und LOLBins einzuschränken, Mindestprivileg-Prinzipien anzuwenden und Erkennungskontrollen bereitzustellen, die RDP, PsExec, Rclone und Remote Management-Konnektivitätsfehler identifizieren.

INC die Ransomware-Band, die neu definiert 2026
Bild generiert mit IA.

Früherkennung erfordert Beobachtungs- und Antwortfähigkeiten: EDR / NGAV mit erweiterter Telemetrie, spezifische Regeln für gemeinsame Ketten (einschließlich Indikatoren, die mit verdächtigen Treibern und rekombinierten Binaries in Rust verbunden sind), anormale Verhaltenserkennung auf Backup-Servern und Warnungen über ungewöhnliche Argumente in kritischen Prozessen. Organisationen sollten auch Notfall-Reaktionsübungen praktizieren, die Kommunikation mit Lieferanten und Partnern koordinieren und offene Kanäle mit Drohungsbehörden und Diensten pflegen, um Indikatoren und Taktiken zu teilen.

Schließlich erfordert das operative Risikomanagement Maßnahmen, die technische Kontrollen, rechtliche Vorbereitung und Finanzplanung kombinieren. Cyber-Versicherung ersetzt keine Grundhygiene, sondern Investitionen in Netzwerk-Segregation, Multifaktor-Authentifizierung, Rotation und Schutz von Geheimnissen, und regelmäßige Restaurationstests reduzieren die Wahrscheinlichkeit von Zahlungen und beschleunigen Erholung. Die von INC ausgehende Bedrohung zeigt, dass die Corporate Resilience mehr von nachhaltigen und wiederholbaren Maßnahmen abhängt als von Wunderlösungen.

Um die besten Praktiken und Ransomware Verteidigungsrahmen zu vertiefen, können Teams offizielle Ressourcen wie die CISA-Leitfaden, wie zu verhindern und reagieren auf Ransomware in Unternehmen https: / / www.cisa.gov / stopransomware und die Bedrohungstaktiken und Techniken des Projekts MITRE ATT & CK https: / / attack.mitre.org / die die beobachteten Indikatoren für spezifische defensive Kontrollen abbilden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.