INC la bande de ransomware qui redéfinit 2026

Auteur: Publié 5 min de lectura 157 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

En moins de trois ans INC est passé d'une opération naissante de ransomware- comme a- service à l'une des bandes les plus prolifiques de la première moitié de 2026, avec des chiffres qui parlent d'eux-mêmes: environ: 830 victimes depuis août 2023 et plus que 65 % des attaques contre des organisations aux États-Unis. Cette expansion n'est pas une coïncidence, mais le résultat d'un écosystème criminel reconfiguré : lorsque des acteurs tels que LockBit et BlackCat ont été affaiblis, des affiliés et des services ont migré vers des alternatives telles que INC, ils ont offert une continuité opérationnelle et une plus grande disponibilité de « produit criminel ».

Une caractéristique technique remarquable de INC est la réécriture de son chiffrement pour Windows et Linux / ESXi dans Rouille, un langage moderne qui facilite les déploiements multiplateformes et complique l'analyse médico-légale pour sa capacité à produire des binaires plus difficiles à démonter. En outre, la commercialisation de variantes dans les forums clandestins a généré des familles de chevauchement important du code, élargissant ainsi la zone de risque pour les organisations qui croient qu'un changement de marque réduit la menace.

INC la bande de ransomware qui redéfinit 2026
Image générée avec IA.

La chaîne d'attaque rapportée par les analystes combine des techniques bien connues et très efficaces : tirer parti des vulnérabilités dans les dispositifs périmétrals et les services publics, acheter des identifiants, phishing de vitesse, utiliser LOLBins pour le mouvement latéral et l'exploitation de sauvegarde par un dumper mis à jour capable d'extraire des identifiants des implémentations Veeam modernes utilisant DPAPI avec sel. Le vecteur d'attaque n'est pas sophistiqué dans le sens d'utiliser des astuces inédites, mais il est efficace et évolutive: la répétition de tactiques éprouvées crée un flux constant d'incidents.

Les techniques spécifiques à surveiller comprennent l'utilisation de pilotes manipulés pour désactiver les défenses (connues sous le nom de BYOVD), le déploiement d'outils commerciaux de gestion à distance tels que AnyDesk ou ScreenConnect pour le contrôle humain et l'exfiltration de données par Rclone après les avoir emballés avec des mots de passe. Les chiffrements permettent également aux commandes de la ligne de commande - y compris un argument "--esxi" d'éteindre les machines virtuelles - et d'accélérer le processus avec un cryptage partiel et multifils, réduisant ainsi la fenêtre de réponse défensive.

Le modèle qui laisse INC met en évidence une leçon stratégique: il n'est pas nécessaire de développer des nouvelles cryptographiques pour causer des dommages de masse; la combinaison du code réutilisable, de la vente sur les marchés clandestins, des filiales motivées par des profits rapides et objectifs avec une grande urgence opérationnelle (santé, services juridiques, fabrication, construction) est suffisante pour amplifier l'impact. Les conséquences vont au-delà de l'objectif direct: lorsque les secteurs dépendant d'opérations continues sont interrompus, les risques pour les fournisseurs et les chaînes d'approvisionnement sont accrus.

Pour les organisations et les équipes de cybersécurité, les priorités pratiques sont claires. Tout d'abord, protéger et isoler les sauvegardes; les stratégies de copie devraient inclure des dépôts immuables, la segmentation du réseau de secours et la vérification régulière de la reliure. Deuxièmement, donner la priorité au patching des dispositifs et des applications de bord exposés publiquement, ainsi que renforcer la mise en œuvre de Veeam et d'autres produits de sauvegarde afin de minimiser la possibilité de suppression des pouvoirs. De plus, il est essentiel de limiter l'utilisation d'outils administratifs et de LOLBins, d'appliquer des principes de privilège minimum et de déployer des contrôles de détection qui identifient les modèles d'abus de connectivité RDP, PsExec, Rclone et de gestion à distance.

INC la bande de ransomware qui redéfinit 2026
Image générée avec IA.

La détection précoce nécessite des capacités d'observation et de réponse : EDR / NGAV avec télémétrie étendue, des règles spécifiques pour les chaînes communes (y compris les indicateurs associés aux conducteurs suspects et les binaires recombinés dans Rust), la détection anormale du comportement sur les serveurs de sauvegarde et des alertes sur des arguments inhabituels dans les processus critiques. Les organisations devraient également effectuer des exercices d'intervention en cas d'incident, coordonner la communication avec les fournisseurs et les partenaires et maintenir des canaux ouverts avec les autorités et les services de renseignement sur les menaces afin de partager des indicateurs et des tactiques.

Enfin, la gestion des risques opérationnels exige des politiques combinant contrôles techniques, préparation juridique et planification financière. La cyberassurance ne remplace pas l'hygiène de base; au contraire, les investissements dans la ségrégation des réseaux, l'authentification multifactorielle, la rotation et la protection des secrets, et les tests de restauration réguliers réduisent la probabilité de paiement et accélèrent la récupération. La menace posée par l'INC montre que la résilience des entreprises dépend davantage de mesures durables et répétables que de solutions miracles.

Pour approfondir les meilleures pratiques et les cadres de défense de Ransomware, les équipes peuvent consulter les ressources officielles telles que le guide de la CISA sur la façon de prévenir Ransomware dans les entreprises et d'y répondre https: / / www.cisa.gov / stopransomware et le dépôt des tactiques et techniques de menace du projet MITRE ATT & CK https: / / attack.mitre.org / qui aident à cartographier les indicateurs observés vers des contrôles défensifs spécifiques.

Couverture

Autres

Plus de nouvelles sur le même sujet.