SOC Prime Bias: Critique

30 Jul 2026 15:22 UTC

Ransomware INC expliqué : Tactiques, cibles et impact

Author Photo
SOC Prime Team linkedin icon Suivre
Ransomware INC expliqué : Tactiques, cibles et impact
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

INC Ransom est un groupe de ransomware multi-extorsion actif depuis juillet 2023. Les opérateurs dépendent fortement des techniques de living-off-the-land, en abusant des outils administratifs légitimes pour effectuer des reconnaissances, se déplacer latéralement et contourner les contrôles de sécurité. Leurs campagnes ciblent des industries à haute valeur ajoutée, y compris la santé, les organisations industrielles et l’éducation, pour accroître la perturbation opérationnelle et la pression d’extorsion.

Enquête

Le rapport examine l’ensemble de la chaîne d’attaque INC Ransom, depuis l’accès initial par des vulnérabilités exploitées ou des comptes compromis jusqu’au chiffrement final des données. Il met en lumière l’utilisation par le groupe d’outils à double usage tels qu’AnyDesk et NETSCAN pour la découverte et le mouvement latéral, ainsi que l’exploitation des vulnérabilités de Citrix. L’analyse documente également les techniques utilisées pour désactiver les solutions EDR et interférer avec Windows Defender.

Atténuation

Les défenseurs doivent promptement corriger les vulnérabilités exposées à Internet, notamment celles affectant Citrix NetScaler, y compris CVE-2023-3519 et Citrix Bleed, suivi comme CVE-2023-4966. Les organisations doivent appliquer des contrôles stricts sur les outils administratifs légitimes et surveiller l’utilisation suspecte de SystemSettingsAdminFlows.exe et PsExec. Les équipes de sécurité devraient également tester leurs défenses avec des plateformes de simulation de ransomware pour vérifier que les contrôles EDR et antivirus restent efficaces.

Réponse

Si une activité d’INC Ransom est détectée, les systèmes affectés doivent être isolés immédiatement pour limiter le mouvement latéral et empêcher un chiffrement supplémentaire. Les intervenants doivent examiner les journaux RDP et des outils d’administration pour détecter tout accès non autorisé et arguments de ligne de commande inhabituels. Les processus suspects tels que av.exe ou les instances renommées de PsExec doivent être identifiés et terminés pour restaurer la surveillance des endpoints et la visibilité de sécurité.

Flux d’attaque

Exécution de simulation

Préalable : Le contrôle préalable de télémétrie et de base doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narratif et commandes de l’attaque : L’adversaire a accédé initialement à un poste de travail et effectue maintenant une reconnaissance rapide pour identifier la structure du domaine et les comptes à haute autorité. Pour éviter la détection par de simples outils basés sur les signatures, ils utilisent souvent des outils administratifs courants mais avec des flags spécifiques automatisés. La simulation exécutera net group domain admins /domain pour identifier les cibles de mouvement latéral et nltest /dclist: pour localiser les contrôleurs de domaine. Nous simulerons également l’utilisation de adfind pour interroger l’annuaire, en utilisant la syntaxe exacte attendue par la règle de détection pour confirmer son efficacité.

  • Script de test de régression :

     # Script de simulation pour la détection de la reconnaissance du ransomware INC
      # Ce script exécute des commandes spécifiquement conçues pour déclencher la règle de détection.
    
      Write-Host "[*] Démarrage de la simulation de reconnaissance du ransomware INC..." -ForegroundColor Cyan
    
      # 1. Énumération des administrateurs de domaine (T1069.002)
      Write-Host "[+] Exécution de l'énumération des administrateurs de domaine..."
      net group domain admins /domain
    
      # 2. Découverte des contrôleurs de domaine (T1016)
      Write-Host "[+] Exécution de la découverte de la liste des DC..."
      nltest /dclist:
    
      # 3. Énumération AD via AdFind (T1087.002)
      # Remarque : Cela nécessite que adfind.exe soit présent dans le chemin ou le répertoire courant.
      # À des fins de simulation, nous supposons que le binaire est présent.
      Write-Host "[+] Exécution de l'énumération AdFind..."
      .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer"
    
      # 4. Émulation de balayage réseau (T1049)
      Write-Host "[+] Exécution de l'émulation de Netscan..."
      .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24
    
      Write-Host "[*] Simulation terminée." -ForegroundColor Green
  • Commandes de nettoyage :

     # Script de nettoyage
      Write-Host "[*] Nettoyage des artefacts de simulation..." -ForegroundColor Cyan
      if (Test-Path "C:scansreport.xml") {
          Remove-Item "C:scansreport.xml" -Force
          Write-Host "[-] Rapport report.xml supprimé"
      }
      Write-Host "[*] Nettoyage terminé." -ForegroundColor Green