hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

INC Ransom – analiza infrastruktury i rekonstrukcja łańcucha ataku

Analiza ujawnionej infrastruktury grupy INC Ransom pozwoliła odtworzyć znaczną część mechanizmu propagacji ransomware oraz zidentyfikować rzeczywisty warsztat operacyjny wykorzystywany podczas ataków. Opracowany raport przedstawia wyniki analizy infrastruktury, złośliwego oprogramowania oraz technik stosowanych przez jedną z najaktywniejszych grup ransomware działających obecnie w modelu Ransomware-as-a-Service (RaaS). W przeciwieństwie do większości publicznie dostępnych analiz opartych na obserwacji skutków ataku, przedstawione opracowanie bazuje na analizie rzeczywistej infrastruktury wykorzystywanej przez operatorów INC Ransom, co umożliwiło rekonstrukcję fragmentu ich zaplecza operacyjnego.

INC Ransom to aktywna grupa cyberprzestępcza działająca w modelu Ransomware-as-a-Service (RaaS), obserwowana od połowy 2023 roku. Grupa koncentruje się na atakach typu double extortion, łącząc eksfiltrację danych z szyfrowaniem systemów ofiary. Według dostępnych danych publicznych należy do najbardziej aktywnych operatorów ransomware w latach 2025–2026, a liczba opublikowanych ofiar przekroczyła 800 organizacji.

Na podstawie analizy ujawnionych serwerów grupy INC Ransom możliwe było odtworzenie znacznej części propagacji ransomware, co stanowi rzadko spotykaną możliwość poznania rzeczywistego warsztatu operacyjnego grupy. Pozyskane artefakty umożliwiły opracowanie dedykowanych reguł Sigma oraz identyfikację charakterystycznych technik wykorzystywanych przez operatorów podczas fazy propagacji i przygotowania środowiska do szyfrowania.

Niniejszy artykuł przedstawia wybrane elementy z opracowanego raportu. Pełna wersja raportu zawiera rozbudowaną analizę, reguły Sigma oraz pełną listę IoC.

Wprowadzenie

INC Ransom to aktywna grupa ransomware i data extortion, działająca co najmniej od lipca 2023 roku i powiązana z rodziną malware INC Ransomware. Alternatywne nazwy INC Ransom to: Gold Ionic, Tarnished Scorpius, Water Anito.

W Ransomware.live grupa ma 857 ofiar, a RansomLook pokazuje intensywną, bieżącą aktywność i własną infrastrukturę publikacji wycieków. Grupa INC Ransom była najbardziej aktywna w 2025 roku. Jednocześnie warto zaznaczyć, iż jeżeli aktywność grupy nie zostanie zakłócona to szacujemy, iż do końca bieżącego roku liczba ofiar może przewyższyć tę z 2025 roku.

Rys. 1. Liczba ofiar w podziale na lata
(źródło danych: https://www.ransomware.live/group/incransom#)
Rys. 1. Liczba ofiar w podziale na lata
(źródło danych:
https://www.ransomware.live/group/incransom#)

Działalność INC Ransom dotyczy przede wszystkim USA, ale ich ofiary występują także w innych regionach. Ataki obejmują podmioty z różnych sektorów gospodarki. Aktywność INC Ransom (według danych Ransomware.live) nie została wykryta w państwach CIS oraz Chinach. Działalność grupy INC Ransom nie jest ukierunkowana wyłącznie na jeden sektor. Dane Ransomware.live wskazują, że grupa wybiera ofiary z różnych sektorów gospodarki. Do najbardziej popularnych należą: usługi biznesowe, opieka zdrowotna oraz przemysł wytwórczy.

Data Leak Site (DLS)

Serwis DLS (Data Leak Site) stanowi jeden z podstawowych elementów modelu wymuszenia stosowanego przez INC Ransom. Portal funkcjonuje jako publiczna platforma publikacji informacji o ofiarach, wobec których nie osiągnięto porozumienia dotyczącego zapłaty okupu. Oprócz nazwy organizacji operatorzy publikują zazwyczaj datę ataku, krótką charakterystykę ofiary oraz deklarowaną wielkość wykradzionych danych. W kolejnych etapach mogą zostać udostępnione próbki dokumentów lub pełne archiwa zawierające skradzione informacje.

Analiza wpisów publikowanych przez INC Ransom wskazuje, że grupa prowadzi regularne aktualizacje DLS, utrzymując wysoką aktywność publikacyjną. Liczba nowych wpisów koreluje z obserwowaną aktywnością operacyjną grupy i stanowi jedno z podstawowych źródeł informacji wykorzystywanych w monitorowaniu zagrożeń typu ransomware.

Przykład serwisu DLS
Rys. 2. Serwis DLS

Profil operacyjny

INC Ransom funkcjonuje jako dojrzała grupa cyberprzestępcza wykorzystująca model Ransomware-as-a-Service (RaaS). Analiza dotychczasowych kampanii wskazuje jednak, że działalność operatorów wykracza poza klasyczny model partnerski obserwowany u wielu grup ransomware. Powtarzalność stosowanych technik, taktyk i procedur (TTP), identyczne schematy propagacji oraz wysoki stopień standaryzacji procesu ataku sugerują relatywnie silną kontrolę operatorów nad afiliantami. Model ten jest zbliżony do sposobu funkcjonowania grup takich jak LockBit czy BlackCat (ALPHV), gdzie centralny zespół odpowiada nie tylko za rozwój ransomware, lecz również definiuje sposób prowadzenia operacji.

Charakterystyczną cechą działalności INC Ransom jest wysoki poziom automatyzacji całego łańcucha ataku. Po uzyskaniu dostępu do środowiska domenowego wykorzystywane są mechanizmy Active Directory, Group Policy Objects (GPO), biblioteka Impacket oraz własne skrypty automatyzujące propagację ransomware, wyłączanie mechanizmów bezpieczeństwa oraz dystrybucję payloadu. Takie podejście znacząco skraca czas niezbędny do objęcia szyfrowaniem całej infrastruktury ofiary i umożliwia prowadzenie wielu kampanii równolegle. Analiza publicznie opisanych incydentów wskazuje, że INC Ransom preferuje model operacyjny typu „smash-and-grab”, w którym czas pomiędzy uzyskaniem początkowego dostępu a uruchomieniem ransomware często nie przekracza 72 godzin. W porównaniu z grupami prowadzącymi wielotygodniowe operacje, operatorzy INC Ransom stawiają na szybkość działania i automatyzację, ograniczając czas obecności w środowisku ofiary.

Z perspektywy obrony istotnym wnioskiem jest fakt, że wysoka automatyzacja oraz krótszy czas operacji ograniczają możliwości wykrycia ataku na podstawie długotrwałej obecności przeciwnika w środowisku. Jednocześnie szybkie przechodzenie do kolejnych etapów powoduje gwałtowny wzrost liczby charakterystycznych zdarzeń, takich jak modyfikacje obiektów GPO, masowe operacje w SYSVOL, wyłączanie mechanizmów ochronnych systemu Windows czy uruchamianie LOLBins. Z tego względu skuteczna detekcja powinna opierać się przede wszystkim na analizie behawioralnej oraz korelacji zdarzeń w krótkich przedziałach czasowych, a nie wyłącznie na klasycznych wskaźnikach kompromitacji (IOC).

Analiza serwerów

W ramach działań Adversary Infrastructure Hunting prowadzono analizę infrastruktury wykorzystywanej przez grupę INC Ransom z wykorzystaniem narzędzia Hunt.io, umożliwiającego identyfikację publicznie dostępnych elementów infrastruktury przeciwnika. Analiza obejmowała wyszukiwanie serwerów powiązanych z aktywnością grupy oraz ocenę konfiguracji udostępnianych przez nie usług. W trakcie prac zidentyfikowano dwa serwery o adresach 45.80.228[.]227 oraz 217.144.189[.]136, których konfiguracja umożliwiała przeglądanie części ich zasobów poprzez otwarte katalogi (open directory listing). Przypadkowe udostępnienie otwartych katalogów, umożliwiło analizę znajdujących się tam plików.  Zawartość serwerów wskazywała, że stanowiły one element infrastruktury wykorzystywanej podczas kampanii prowadzonych przez operatorów INC Ransom, odpowiadający za dystrybucję narzędzi oraz złośliwego oprogramowania. Analizowane skrypty orkiestrujące zawierały elementy wskazujące na konkretną organizację (np. nazwy domenowe). Serwery, z których prowadzone są ataki ransomware, zazwyczaj zawierają bardzo bogaty zestaw informacji o ofiarach ataków. W tym wypadku, takich informacji było tylko kilka. Niemniej analiza ich zawartości pozwalała na pozyskanie wiedzy o sposobie działania narzędzi, co umożliwiło odtworzenie fragmentu łańcucha ataku grupy INC Ransom.

Serwer z ujawnionymi zasobami INC Ransom (źródło: hunt.io)
Rys. 3. Serwer z ujawnionymi zasobami INC Ransom (źródło: hunt.io)

W pełnej wersji raportu opisano pięć faz: uzyskanie dostępu, wgranie payloadu, propagacja przez GPO, uruchomienie deploy.bat i zaszyfrowanie plików oraz eksfiltrację danych.

Schemat ataku grupy INC Ransom (na podstawie zidentyfikowanych narzędzi).
Rys. 4. Schemat ataku grupy INC Ransom (na podstawie zidentyfikowanych narzędzi).

Analiza techniczna próbki malware

Przeprowadzona analiza statyczna wykazała, że analizowana próbka stanowi wariant ransomware powiązany z rodziną INC Ransom. Malware został napisany w języku Rust i wykorzystuje nowoczesny hybrydowy mechanizm szyfrowania oparty na X25519 oraz AES-CTR. Implementacja została zoptymalizowana pod kątem wydajności dzięki zastosowaniu wielowątkowego szyfrowania oraz sprzętowej akceleracji AES-NI. Analiza ujawniła również mechanizmy umożliwiające szyfrowanie plików używanych przez aktywne procesy, wykluczanie wybranych katalogów systemowych oraz zarządzanie usługami Windows w celu ograniczenia wpływu mechanizmów ochronnych. Charakterystycznymi artefaktami aktywności ransomware pozostają rozszerzenie .INC oraz nota okupu INC-README.txt. W pełnej wersji raportu przedstawiono szczegółową analizę mechanizmu szyfrowania, wykorzystanych funkcji systemowych, wykluczeń oraz wskaźników kompromitacji (IoC).

Model diamentowy

Ograniczając się do danych pozyskanych w jednostkowej analizie (serwer + próbka programu szyfrującego) przygotowano model diamentowy Threat Actora (rys. 5).

Model Diamentowy dla threat actor'a INC Ransom
Rys. 5. Model Diamentowy dla Threat Actora: INC Ransom.

Model wskazuje, że przewaga operacyjna INC Ransom wynika przede wszystkim z efektywnego wykorzystania legalnych mechanizmów administracyjnych Windows, a nie z zastosowania zaawansowanego malware.

Wnioski

Przeprowadzona analiza potwierdza, że INC Ransom należy obecnie do najbardziej aktywnych operatorów ransomware funkcjonujących w modelu Ransomware-as-a-Service. Grupa dysponuje dojrzałym warsztatem technicznym oraz wysokim poziomem automatyzacji procesu ataku, co umożliwia prowadzenie wielu kampanii równolegle przy ograniczonych zasobach własnych.

Kluczowym elementem działalności operatorów pozostaje wykorzystanie natywnych mechanizmów systemu Windows oraz ogólnodostępnych narzędzi administracyjnych. Takie podejście znacząco utrudnia wykrywanie aktywności na podstawie klasycznych wskaźników IOC i powoduje, że skuteczna detekcja powinna opierać się przede wszystkim na analizie zachowań (behavioral detection), monitorowaniu zmian w Active Directory, wykorzystaniu Group Policy Objects, aktywności LOLBins oraz korelacji zdarzeń w środowisku SIEM.

Analiza ujawnionego serwera pozwoliła odtworzyć znaczną część procesu propagacji ransomware, co stanowi rzadko spotykaną możliwość poznania rzeczywistego warsztatu operacyjnego grupy. Pozyskane artefakty umożliwiły opracowanie dedykowanych reguł Sigma oraz identyfikację charakterystycznych technik wykorzystywanych przez operatorów podczas fazy propagacji i przygotowania środowiska do szyfrowania.

Można oczekiwać, że dalszy rozwój INC Ransom będzie koncentrował się na zwiększaniu automatyzacji działań, rozszerzeniu wsparcia dla kolejnych platform oraz dalszym ograniczaniu wykorzystania dedykowanego malware na rzecz legalnych narzędzi administracyjnych i technik Living-off-the-Land. Trend ten wpisuje się w obserwowaną ewolucję współczesnych grup ransomware, gdzie przewaga operacyjna wynika przede wszystkim z efektywnej orkiestracji działań, a nie wyłącznie z zaawansowania samego programu szyfrującego.

Pełna wersja raportu PL/EN

Pełna wersja raportu zawiera szczegółową analizę infrastruktury grupy, rekonstrukcję pięcioetapowego łańcucha ataku, analizę próbki ransomware, model diamentowy, reguły Sigma, mapowanie do MITRE ATT&CK oraz pełną listę wskaźników kompromitacji (IoC). Została opracowana w j. polskim oraz j. angielskim. Możne je pobrać klikając w poniższe przyciski.

Przycisk pobierz pełny raport
Pobierz raport w polskiej wersji językowej.
Przycisk pobierz pełny raport
Pobierz raport w angielskiej wersji językowej.

Ireneusz Tarnowski

Piotr Chęciński


Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Zobacz także