SOC Prime Bias: Crítico

30 Jul 2026 15:22 UTC

INC Ransomware Explicado: Táticas, Alvos e Impacto

Author Photo
SOC Prime Team linkedin icon Seguir
INC Ransomware Explicado: Táticas, Alvos e Impacto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

INC Ransom é um grupo de ransomware de multi-extorsão ativo desde julho de 2023. Os operadores confiam fortemente em técnicas de viver da terra, abusando de ferramentas administrativas legítimas para realizar reconhecimento, mover-se lateralmente e contornar controles de segurança. Suas campanhas visam indústrias de alto valor, incluindo saúde, organizações industriais e educação, para aumentar a interrupção operacional e a pressão da extorsão.

Investigação

O relatório examina toda a cadeia de ataque do INC Ransom, desde o acesso inicial por meio de vulnerabilidades exploradas ou contas comprometidas até a criptografia final dos dados. Destaca o uso do grupo de ferramentas com duplo propósito, como AnyDesk e NETSCAN, para descoberta e movimento lateral, juntamente com a exploração de vulnerabilidades do Citrix. A análise também documenta técnicas usadas para desativar soluções EDR e interferir no Windows Defender.

Mitigação

Os defensores devem corrigir rapidamente as vulnerabilidades voltadas para a internet, em particular aquelas que afetam o Citrix NetScaler, incluindo CVE-2023-3519 e Citrix Bleed, identificado como CVE-2023-4966. As organizações devem impor controles rígidos sobre ferramentas administrativas legítimas e monitorar o uso suspeito de SystemSettingsAdminFlows.exe e PsExec. As equipes de segurança também devem testar suas defesas com plataformas de simulação de ransomware para verificar se os controles de EDR e antivírus permanecem eficazes.

Resposta

Se a atividade do INC Ransom for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e impedir a criptografia adicional. Os respondentes devem revisar os logs de RDP e ferramentas administrativas em busca de acessos não autorizados e argumentos de linha de comando incomuns. Processos suspeitos como av.exe ou instâncias renomeadas do PsExec devem ser identificados e terminados para restaurar o monitoramento de ponto final e a visibilidade de segurança.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico errado.

  • Narrativa de Ataque e Comandos: O adversário obteve acesso inicial a uma estação de trabalho e agora está realizando reconhecimento rápido para identificar a estrutura do domínio e contas de alto privilégio. Para evitar a detecção por ferramentas baseadas em assinatura simples, muitas vezes usam ferramentas administrativas comuns, mas com sinalizadores específicos e automatizados. A simulação irá executar net group domain admins /domain para identificar alvos para movimentação lateral e nltest /dclist: para localizar controladores de domínio. Também simularemos o uso de adfind para consultar o diretório, usando a sintaxe exata esperada pela regra de detecção para confirmar sua eficácia.

  • Script de Teste de Regressão:

     # Script de Simulação para Detecção de Reconhecimento do INC Ransomware
      # Este script executa comandos especificamente projetados para acionar a regra de detecção.
    
      Write-Host "[*] Iniciando Simulação de Reconhecimento do INC Ransomware..." -ForegroundColor Cyan
    
      # 1. Enumeração de Administradores de Domínio (T1069.002)
      Write-Host "[+] Executando enumeração de Administradores de Domínio..."
      net group domain admins /domain
    
      # 2. Descoberta de Lista de Controladores de Domínio (T1016)
      Write-Host "[+] Executando descoberta de lista de DC..."
      nltest /dclist:
    
      # 3. Enumeração de AD via AdFind (T1087.002)
      # Nota: Isso requer que adfind.exe esteja presente no caminho ou diretório atual.
      # Para fins de simulação, assumimos que o binário está presente.
      Write-Host "[+] Executando enumeração AdFind..."
      .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer"
    
      # 4. Emulação de Escaneamento de Rede (T1049)
      Write-Host "[+] Executando emulação de Netscan..."
      .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24
    
      Write-Host "[*] Simulação Completa." -ForegroundColor Green
  • Comandos de Limpeza:

     # Script de Limpeza
      Write-Host "[*] Limpando artefatos de simulação..." -ForegroundColor Cyan
      if (Test-Path "C:scansreport.xml") {
          Remove-Item "C:scansreport.xml" -Force
          Write-Host "[-] Relatório removido.xml"
      }
      Write-Host "[*] Limpeza concluída." -ForegroundColor Green