INC Ransom

Dal 2023, INC Ransom di mira le infrastrutture critiche con sofisticati attacchi ransomware. Il gruppo combina tecniche di intrusione avanzate e tattiche di estorsione, rappresentando così una grave minaccia per le organizzazioni di tutto il mondo. Esso comporta rischi significativi per le organizzazioni operanti in settori quali la sanità, l'industria manifatturiera, la pubblica amministrazione e la tecnologia.

La tua organizzazione è al sicuro da INC Ransom?

L'origine di INC Ransom

INC Ransom un sofisticato gruppo di ransomware emerso nell'agosto 2023. Il gruppo adotta una strategia di attacco metodica e articolata in più fasi, prendendo di mira organizzazioni vulnerabili attraverso una combinazione diphishing e lo sfruttamento di vulnerabilità note. In particolare, il gruppo è stato collegato allo sfruttamento della vulnerabilità CVE-2023-3519, una falla critica in Citrix NetScaler, per ottenere l'accesso iniziale. Le loro operazioni comportano sforzi altamente coordinati per massimizzare il danno e imporre il pagamento del riscatto, spesso sfruttando tattiche di "doppia estorsione" in cui i dati rubati vengono sottratti prima di essere crittografati. INC Ransom caratterizza per la sua capacità di adattarsi, risolvere i problemi e superare le sfide tecniche durante gli attacchi, il che indica un'operazione ben organizzata e competente.

Sebbene non INC Ransom noti al pubblico i nomi delle persone o dei gruppi specifici responsabili di INC Ransom , i ricercatori nel campo della sicurezza informatica ritengono che dietro l'operazione ci siano criminali russi.

Fonti: SOCradar

Paesi presi di mira dal ransomware INC

Il gruppo opera a livello globale, con una presenza significativa in Nord America, Europa e in alcune zone dell'Asia. Paesi come gli Stati Uniti, il Regno Unito, la Germania e l'Australia hanno segnalato episodi attribuiti a INC Ransom. Le loro campagne non mostrano limitazioni regionali significative, il che indica che la scelta dei bersagli è influenzata dalle opportunità e dal potenziale guadagno economico piuttosto che da motivazioni geopolitiche.

Fonte: Ransomware.live 

Settori colpiti dal ransomware INC

INC Ransom noto per la sua strategia di attacco ad ampio raggio, che prende di mira settori caratterizzati da infrastrutture critiche e scarsa resilienza alle interruzioni operative. Tra gli obiettivi figurano istituti scolastici, enti governativi, aziende manifatturiere, rivenditori, società energetiche e di servizi pubblici, nonché istituzioni finanziarie. In particolare, INC Ransom preso di mira dati sensibili nel settore sanitario, sferrando attacchi devastanti contro un ospedale pediatrico nel Regno Unito e un'autorità sanitaria in Scozia.

Fonti: SOCRadar

Le vittime del ransomware INC

Si stima che circa 214 organizzazioni siano state vittime INC Ransom . INC Ransom stato collegato ad attacchi di grande risonanza contro reti ospedaliere, amministrazioni comunali e imprese di medie dimensioni. Sebbene i nomi specifici delle vittime non vengano spesso resi noti, dai resoconti pubblici emerge che gli attacchi si concentrano su organizzazioni con difese di sicurezza informatica carenti o che utilizzano sistemi obsoleti e vulnerabili agli attacchi.

Fonte: Ransomware.live 

Metodo di attacco

Metodo INC Ransom

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.

Utilizzaphishing o sfrutta le vulnerabilità presenti in applicazioni accessibili al pubblico, come la vulnerabilità CVE-2023-3519 in Citrix NetScaler.

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.

Sfrutta strumenti come RDP per elevare i privilegi all'interno del sistema compromesso.

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.

Utilizza file occultati, ad esempio camuffando PSExec come "winupd", per eludere il rilevamento.

Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.

Utilizza strumenti come Lsassy.py per estrarre le credenziali dalla memoria.

Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.

Utilizza strumenti come NETSCAN.EXE e Advanced IP Scanner per effettuare ricognizioni di rete e individuare obiettivi di alto valore.

Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.

Utilizza software di desktop remoto come AnyDesk.exe per spostarsi all'interno della rete.

Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.

Elabora i dati utilizzando 7-Zip e MEGASync per l'esfiltrazione e la crittografia.

Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.

Esegue script di crittografia utilizzando wmic.exe e istanze di PSExec camuffate per avviare la diffusione del ransomware.

Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.

Trasferisce i dati rubati per mettere in atto tattiche di doppia estorsione utilizzando MEGASync o altre piattaforme cloud.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.

Crittografa e/o distrugge file importanti, chiedendo il pagamento di un riscatto per ripristinare l'accesso ed evitare la fuga di dati.

Una figura oscura che getta un'ampia rete su un panorama digitale popolato da vari dispositivi, quali computer, smartphone e tablet. La rete simboleggia i tentativi dell'aggressore di individuare vulnerabilità o di ricorrere a phishing per ottenere un accesso non autorizzato.
Accesso iniziale

Utilizzaphishing o sfrutta le vulnerabilità presenti in applicazioni accessibili al pubblico, come la vulnerabilità CVE-2023-3519 in Citrix NetScaler.

Una scala digitale che sale dall'icona di un utente standard verso una corona, simbolo dei privilegi amministrativi. Ciò rappresenta gli sforzi compiuti dall'autore dell'attacco per ottenere un livello di accesso più elevato all'interno del sistema.
Escalation dei privilegi

Sfrutta strumenti come RDP per elevare i privilegi all'interno del sistema compromesso.

Un camaleonte che si mimetizza su uno sfondo digitale, circondato da una serie di zero e uno. Ciò rappresenta la capacità dell'autore dell'attacco di eludere i sistemi di sicurezza, cambiando tattica per confondersi con il normale traffico di rete.
Evasione difensiva

Utilizza file occultati, ad esempio camuffando PSExec come "winupd", per eludere il rilevamento.

Un ladro munito di un kit di grimaldelli che sta maneggiando una gigantesca serratura a forma di modulo di accesso, a simboleggiare i tentativi dell'aggressore di sottrarre le credenziali degli utenti per ottenere un accesso non autorizzato.
Accesso alle credenziali

Utilizza strumenti come Lsassy.py per estrarre le credenziali dalla memoria.

Una lente d'ingrandimento che si sposta su una mappa digitale di una rete, evidenziando file, cartelle e connessioni di rete. Questa immagine rappresenta la fase in cui gli aggressori esplorano l'ambiente per comprenderne la struttura e individuare dove si trovano i dati sensibili.
Scoperta

Utilizza strumenti come NETSCAN.EXE e Advanced IP Scanner per effettuare ricognizioni di rete e individuare obiettivi di alto valore.

Una serie di nodi interconnessi tra cui si muove furtivamente una figura indistinta. Ciò illustra i movimenti dell'autore dell'attacco all'interno della rete, inteso a ottenere il controllo di ulteriori sistemi o a diffondere malware.
Movimento laterale

Utilizza software di desktop remoto come AnyDesk.exe per spostarsi all'interno della rete.

Un grande aspirapolvere che risucchia file, icone di dati e cartelle in un sacco tenuto in mano da una figura indistinta. Questa immagine simboleggia il processo di raccolta di dati preziosi dalla rete di destinazione.
Collezione

Elabora i dati utilizzando 7-Zip e MEGASync per l'esfiltrazione e la crittografia.

Una finestra del prompt dei comandi aperta su uno sfondo digitale, con del codice dannoso che viene digitato. Questa immagine rappresenta la fase in cui gli aggressori eseguono il loro payload dannoso all'interno del sistema compromesso.
Esecuzione

Esegue script di crittografia utilizzando wmic.exe e istanze di PSExec camuffate per avviare la diffusione del ransomware.

Una serie di file viene trasferita tramite un canale segreto da un computer a un cloud da un teschio, a simboleggiare il trasferimento non autorizzato di dati verso una destinazione controllata dall'autore dell'attacco.
Esfiltrazione

Trasferisce i dati rubati per mettere in atto tattiche di doppia estorsione utilizzando MEGASync o altre piattaforme cloud.

Uno schermo incrinato con alle spalle un panorama urbano digitale in preda al caos, che simboleggia l'impatto distruttivo di un attacco informatico, come l'interruzione dei servizi, la distruzione dei dati o le perdite finanziarie.
Impatto

Crittografa e/o distrugge file importanti, chiedendo il pagamento di un riscatto per ripristinare l'accesso ed evitare la fuga di dati.

MITRE ATT&CK

TTP utilizzati da INC Ransom

TA0001: Initial Access
T1566
Phishing
T1190
Exploit Public-Facing Application
T1078
Valid Accounts
TA0002: Execution
T1059
Command and Scripting Interpreter
TA0003: Persistence
T1078
Valid Accounts
TA0004: Privilege Escalation
T1068
Exploitation for Privilege Escalation
T1078
Valid Accounts
TA0005: Defense Evasion
T1027
Obfuscated Files or Information
T1078
Valid Accounts
TA0006: Credential Access
T1003
OS Credential Dumping
TA0007: Discovery
T1016
System Network Configuration Discovery
TA0008: Lateral Movement
T1021
Remote Services
TA0009: Collection
T1074
Data Staged
TA0011: Command and Control
T1105
Ingress Tool Transfer
TA0010: Exfiltration
No items found.
TA0040: Impact
T1485
Data Destruction
T1486
Data Encrypted for Impact

Domande frequenti