Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
En moins de trois ans INC est passé d'une opération naissante de ransomware- comme a- service à l'une des bandes les plus prolifiques de la première moitié de 2026, avec des chiffres qui parlent d'eux-mêmes: environ: 830 victimes depuis août 2023 et plus que 65 % des attaques contre des organisations aux États-Unis. Cette expansion n'est pas une coïncidence, mais le résultat d'un écosystème criminel reconfiguré : lorsque des acteurs tels que LockBit et BlackCat ont été affaiblis, des affiliés et des services ont migré vers des alternatives telles que INC, ils ont offert une continuité opérationnelle et une plus grande disponibilité de « produit criminel ».
Une caractéristique technique remarquable de INC est la réécriture de son chiffrement pour Windows et Linux / ESXi dans Rouille, un langage moderne qui facilite les déploiements multiplateformes et complique l'analyse médico-légale pour sa capacité à produire des binaires plus difficiles à démonter. En outre, la commercialisation de variantes dans les forums clandestins a généré des familles de chevauchement important du code, élargissant ainsi la zone de risque pour les organisations qui croient qu'un changement de marque réduit la menace.

La chaîne d'attaque rapportée par les analystes combine des techniques bien connues et très efficaces : tirer parti des vulnérabilités dans les dispositifs périmétrals et les services publics, acheter des identifiants, phishing de vitesse, utiliser LOLBins pour le mouvement latéral et l'exploitation de sauvegarde par un dumper mis à jour capable d'extraire des identifiants des implémentations Veeam modernes utilisant DPAPI avec sel. Le vecteur d'attaque n'est pas sophistiqué dans le sens d'utiliser des astuces inédites, mais il est efficace et évolutive: la répétition de tactiques éprouvées crée un flux constant d'incidents.
Les techniques spécifiques à surveiller comprennent l'utilisation de pilotes manipulés pour désactiver les défenses (connues sous le nom de BYOVD), le déploiement d'outils commerciaux de gestion à distance tels que AnyDesk ou ScreenConnect pour le contrôle humain et l'exfiltration de données par Rclone après les avoir emballés avec des mots de passe. Les chiffrements permettent également aux commandes de la ligne de commande - y compris un argument "--esxi" d'éteindre les machines virtuelles - et d'accélérer le processus avec un cryptage partiel et multifils, réduisant ainsi la fenêtre de réponse défensive.
Le modèle qui laisse INC met en évidence une leçon stratégique: il n'est pas nécessaire de développer des nouvelles cryptographiques pour causer des dommages de masse; la combinaison du code réutilisable, de la vente sur les marchés clandestins, des filiales motivées par des profits rapides et objectifs avec une grande urgence opérationnelle (santé, services juridiques, fabrication, construction) est suffisante pour amplifier l'impact. Les conséquences vont au-delà de l'objectif direct: lorsque les secteurs dépendant d'opérations continues sont interrompus, les risques pour les fournisseurs et les chaînes d'approvisionnement sont accrus.
Pour les organisations et les équipes de cybersécurité, les priorités pratiques sont claires. Tout d'abord, protéger et isoler les sauvegardes; les stratégies de copie devraient inclure des dépôts immuables, la segmentation du réseau de secours et la vérification régulière de la reliure. Deuxièmement, donner la priorité au patching des dispositifs et des applications de bord exposés publiquement, ainsi que renforcer la mise en œuvre de Veeam et d'autres produits de sauvegarde afin de minimiser la possibilité de suppression des pouvoirs. De plus, il est essentiel de limiter l'utilisation d'outils administratifs et de LOLBins, d'appliquer des principes de privilège minimum et de déployer des contrôles de détection qui identifient les modèles d'abus de connectivité RDP, PsExec, Rclone et de gestion à distance.

La détection précoce nécessite des capacités d'observation et de réponse : EDR / NGAV avec télémétrie étendue, des règles spécifiques pour les chaînes communes (y compris les indicateurs associés aux conducteurs suspects et les binaires recombinés dans Rust), la détection anormale du comportement sur les serveurs de sauvegarde et des alertes sur des arguments inhabituels dans les processus critiques. Les organisations devraient également effectuer des exercices d'intervention en cas d'incident, coordonner la communication avec les fournisseurs et les partenaires et maintenir des canaux ouverts avec les autorités et les services de renseignement sur les menaces afin de partager des indicateurs et des tactiques.
Enfin, la gestion des risques opérationnels exige des politiques combinant contrôles techniques, préparation juridique et planification financière. La cyberassurance ne remplace pas l'hygiène de base; au contraire, les investissements dans la ségrégation des réseaux, l'authentification multifactorielle, la rotation et la protection des secrets, et les tests de restauration réguliers réduisent la probabilité de paiement et accélèrent la récupération. La menace posée par l'INC montre que la résilience des entreprises dépend davantage de mesures durables et répétables que de solutions miracles.
Pour approfondir les meilleures pratiques et les cadres de défense de Ransomware, les équipes peuvent consulter les ressources officielles telles que le guide de la CISA sur la façon de prévenir Ransomware dans les entreprises et d'y répondre https: / / www.cisa.gov / stopransomware et le dépôt des tactiques et techniques de menace du projet MITRE ATT & CK https: / / attack.mitre.org / qui aident à cartographier les indicateurs observés vers des contrôles défensifs spécifiques.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

La campagne Npm installe RedC2 4.0 lors de l'importation de paquets malveillants
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de cal...