Ransomware INC: Spiegato – Tattiche, Obiettivi e Impatto
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
INC Ransom è un gruppo ransomware multi-estorsione attivo da luglio 2023. Gli operatori fanno ampio affidamento su tecniche di living-off-the-land, abusando di strumenti amministrativi legittimi per effettuare ricognizioni, muoversi lateralmente ed eludere i controlli di sicurezza. Le loro campagne prendono di mira industrie di alto valore, tra cui sanità, organizzazioni industriali ed educazione, per aumentare la disruzione operativa e la pressione dell’estorsione.
Indagine
Il rapporto esamina l’intera catena di attacco di INC Ransom, dall’accesso iniziale tramite vulnerabilità sfruttate o account compromessi fino alla crittografia finale dei dati. Evidenzia l’uso da parte del gruppo di strumenti a duplice uso come AnyDesk e NETSCAN per la scoperta e il movimento laterale, insieme all’esploit delle vulnerabilità di Citrix. L’analisi documenta anche le tecniche utilizzate per disabilitare le soluzioni EDR e interferire con Windows Defender.
Mitigazione
I difensori dovrebbero patchare prontamente le vulnerabilità esposte su internet, in particolare quelle che interessano Citrix NetScaler, incluse CVE-2023-3519 e Citrix Bleed, tracciate come CVE-2023-4966. Le organizzazioni dovrebbero applicare controlli rigidi sugli strumenti amministrativi legittimi e monitorare l’utilizzo sospetto di SystemSettingsAdminFlows.exe e PsExec. I team di sicurezza dovrebbero anche testare le loro difese con piattaforme di simulazione ransomware per verificare che i controlli EDR e antivirus rimangano efficaci.
Risposta
Se viene rilevata un’attività di INC Ransom, i sistemi coinvolti dovrebbero essere isolati immediatamente per limitare il movimento laterale e prevenire ulteriore crittografia. I risponditori dovrebbero esaminare i log RDP e degli strumenti amministrativi per accessi non autorizzati e argomenti di linea di comando insoliti. Processi sospetti come av.exe o istanze rinominate di PsExec dovrebbero essere identificati e terminati per ripristinare il monitoraggio degli endpoint e la visibilità della sicurezza.
Flusso di Attacco
Rilevamenti
Possibile esfiltrazione dati tramite Rclone Tool (via cmdline)
Visualizza
Probabile uso di strumenti di hacking di Windows [Parte3] (via cmdline)
Visualizza
Possibile uso di strumenti Sysinternals (via cmdline)
Visualizza
Possibile enumerazione di account amministratore o gruppo (via cmdline)
Visualizza
Scoperta sospetta di trust di domini (via cmdline)
Visualizza
LOLBAS wmic (via cmdline)
Visualizza
Probabile uso di strumenti di hacking di Windows [Parte3] (via file_event)
Visualizza
Rilevamento della ricognizione e accesso alle credenziali di INC Ransomware [Creazione processo Windows]
Visualizza
Esecuzione simulazione
Prerequisito: Il controllo pre-volo di Telemetria e Baseline deve essere passato.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa di attacco e comandi: L’avversario ha ottenuto l’accesso iniziale a una workstation e sta ora eseguendo una rapida ricognizione per identificare la struttura del dominio e gli account ad alta privilegio. Per evitare il rilevamento da parte di semplici strumenti basati sulla firma, spesso usano strumenti amministrativi comuni ma con flag specifici e automatizzati. La simulazione eseguirà
net group domain admins /domainper identificare i target per il movimento laterale enltest /dclist:per localizzare i controller di dominio. Simuleremo anche l’uso diadfindper interrogare la directory, utilizzando la sintassi esatta prevista dalla regola di rilevamento per confermarne l’efficacia. -
Script di test di regressione:
# Script di simulazione per il rilevamento della ricognizione di INC Ransomware # Questo script esegue comandi specificamente progettati per attivare la regola di rilevamento. Write-Host "[*] Avvio della simulazione di ricognizione Ransomware INC..." -ForegroundColor Cyan # 1. Enumerazione degli amministratori di dominio (T1069.002) Write-Host "[+] Esecuzione dell'enumerazione degli amministratori di dominio..." net group domain admins /domain # 2. Scoperta dei controller di dominio (T1016) Write-Host "[+] Esecuzione scoperta elenco DC..." nltest /dclist: # 3. Enumerazione AD via AdFind (T1087.002) # Nota: Questo richiede che adfind.exe sia presente nel percorso o nella directory corrente. # Per scopi di simulazione, assumiamo che il binario sia presente. Write-Host "[+] Esecuzione dell'enumerazione con AdFind..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. Emulazione della scansione di rete (T1049) Write-Host "[+] Esecuzione dell'emulazione di Netscan..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] Simulazione completata." -ForegroundColor Green -
Comandi di pulizia:
# Script di pulizia Write-Host "[*] Pulizia degli artefatti di simulazione..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] Rimosso report.xml" } Write-Host "[*] Pulizia completata." -ForegroundColor Green