INC Ransomware Explicado: Tácticas, Objetivos e Impacto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
INC Ransom es un grupo de ransomware de extorsión múltiple activo desde julio de 2023. Los operadores dependen en gran medida de técnicas de vivir de la tierra, abusando de herramientas administrativas legítimas para realizar reconocimiento, moverse lateralmente y eludir los controles de seguridad. Sus campañas están dirigidas a industrias de alto valor, incluyendo salud, organizaciones industriales y educación, para aumentar la interrupción operativa y la presión de extorsión.
Investigación
El informe examina la cadena completa de ataque de INC Ransom, desde el acceso inicial a través de vulnerabilidades explotadas o cuentas comprometidas hasta la encriptación final de datos. Destaca el uso del grupo de herramientas de doble propósito como AnyDesk y NETSCAN para descubrimiento y movimiento lateral, junto con la explotación de vulnerabilidades de Citrix. El análisis también documenta técnicas utilizadas para deshabilitar soluciones EDR e interferir con Windows Defender.
Mitigación
Los defensores deben parchear rápidamente las vulnerabilidades expuestas a Internet, particularmente aquellas que afectan a Citrix NetScaler, incluyendo CVE-2023-3519 y Citrix Bleed, rastreadas como CVE-2023-4966. Las organizaciones deben imponer controles estrictos sobre las herramientas administrativas legítimas y monitorear el uso sospechoso de SystemSettingsAdminFlows.exe y PsExec. Los equipos de seguridad también deben probar sus defensas con plataformas de simulación de ransomware para verificar que los controles de EDR y antivirus sigan siendo efectivos.
Respuesta
Si se detecta actividad de INC Ransom, los sistemas afectados deben ser aislados de inmediato para limitar el movimiento lateral y prevenir cifrados adicionales. Los respondedores deben revisar los registros de RDP y herramientas administrativas para detectar accesos no autorizados y argumentos de línea de comandos inusuales. Los procesos sospechosos como av.exe o instancias renombradas de PsExec deben ser identificadas y terminadas para restaurar el monitoreo de endpoints y la visibilidad de seguridad.
Flujo de Ataque
Detecciones
Posible Exfiltración de Datos con la Herramienta Rclone (vía línea de comando)
Ver
Probable Uso de Herramientas de Hackeo de Windows [Parte3] (vía línea de comando)
Ver
Posible Uso de Herramientas de Sysinternals (vía línea de comando)
Ver
Posible Enumeración de Cuentas de Administrador o Grupos (vía línea de comando)
Ver
Descubrimiento de Confianza de Dominios Sospechosos (vía línea de comando)
Ver
LOLBAS wmic (vía línea de comando)
Ver
Probable Uso de Herramientas de Hackeo de Windows [Parte3] (vía evento de archivo)
Ver
Detección de Reconocimiento y Acceso a Credenciales de INC Ransomware [Creación de Procesos en Windows]
Ver
Ejecución de Simulación
Requisito Previo: La Verificación de Telemetría y Línea Base de Pre-vuelo debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y narrativas DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un mal diagnóstico.
-
Narrativa de Ataque y Comandos: El adversario ha logrado acceso inicial a una estación de trabajo y ahora está realizando un reconocimiento rápido para identificar la estructura del dominio y cuentas con altos privilegios. Para evitar la detección por herramientas simples basadas en firmas, a menudo usan herramientas administrativas comunes pero con banderas específicas y automatizadas. La simulación ejecutará
net group domain admins /domainpara identificar objetivos para el movimiento lateral ynltest /dclist:para localizar controladores de dominio. También simularemos el uso deadfindpara consultar el directorio, utilizando la sintaxis exacta esperada por la regla de detección para confirmar su eficacia. -
Script de Prueba de Regresión:
# Script de Simulación para la Detección de Reconocimiento de INC Ransomware # Este script ejecuta comandos específicamente diseñados para activar la regla de detección. Write-Host "[*] Iniciando Simulación de Reconocimiento de INC Ransomware..." -ForegroundColor Cyan # 1. Enumeración de Administradores de Dominio (T1069.002) Write-Host "[+] Ejecutando enumeración de Administradores de Dominio..." net group domain admins /domain # 2. Descubrimiento de Controladores de Dominio (T1016) Write-Host "[+] Ejecutando descubrimiento de la lista de DC..." nltest /dclist: # 3. Enumeración de AD vía AdFind (T1087.002) # Nota: Esto requiere que adfind.exe esté presente en la ruta o en el directorio actual. # Para propósitos de simulación, asumimos que el binario está presente. Write-Host "[+] Ejecutando enumeración de AdFind..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. Emulación de Escaneo de Red (T1049) Write-Host "[+] Ejecutando emulación de Netscan..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] Simulación Completa." -ForegroundColor Green -
Comandos de Limpieza:
# Script de Limpieza Write-Host "[*] Limpiando artefactos de simulación..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] Eliminado report.xml" } Write-Host "[*] Limpieza finalizada." -ForegroundColor Green