SOC Prime Bias: Critical

30 Jul 2026 15:22 UTC

Ransomware INC: Spiegato – Tattiche, Obiettivi e Impatto

Author Photo
SOC Prime Team linkedin icon Segui
Ransomware INC: Spiegato – Tattiche, Obiettivi e Impatto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

INC Ransom è un gruppo ransomware multi-estorsione attivo da luglio 2023. Gli operatori fanno ampio affidamento su tecniche di living-off-the-land, abusando di strumenti amministrativi legittimi per effettuare ricognizioni, muoversi lateralmente ed eludere i controlli di sicurezza. Le loro campagne prendono di mira industrie di alto valore, tra cui sanità, organizzazioni industriali ed educazione, per aumentare la disruzione operativa e la pressione dell’estorsione.

Indagine

Il rapporto esamina l’intera catena di attacco di INC Ransom, dall’accesso iniziale tramite vulnerabilità sfruttate o account compromessi fino alla crittografia finale dei dati. Evidenzia l’uso da parte del gruppo di strumenti a duplice uso come AnyDesk e NETSCAN per la scoperta e il movimento laterale, insieme all’esploit delle vulnerabilità di Citrix. L’analisi documenta anche le tecniche utilizzate per disabilitare le soluzioni EDR e interferire con Windows Defender.

Mitigazione

I difensori dovrebbero patchare prontamente le vulnerabilità esposte su internet, in particolare quelle che interessano Citrix NetScaler, incluse CVE-2023-3519 e Citrix Bleed, tracciate come CVE-2023-4966. Le organizzazioni dovrebbero applicare controlli rigidi sugli strumenti amministrativi legittimi e monitorare l’utilizzo sospetto di SystemSettingsAdminFlows.exe e PsExec. I team di sicurezza dovrebbero anche testare le loro difese con piattaforme di simulazione ransomware per verificare che i controlli EDR e antivirus rimangano efficaci.

Risposta

Se viene rilevata un’attività di INC Ransom, i sistemi coinvolti dovrebbero essere isolati immediatamente per limitare il movimento laterale e prevenire ulteriore crittografia. I risponditori dovrebbero esaminare i log RDP e degli strumenti amministrativi per accessi non autorizzati e argomenti di linea di comando insoliti. Processi sospetti come av.exe o istanze rinominate di PsExec dovrebbero essere identificati e terminati per ripristinare il monitoraggio degli endpoint e la visibilità della sicurezza.

Flusso di Attacco

Rilevamenti

Possibile esfiltrazione dati tramite Rclone Tool (via cmdline)

Team di SOC Prime
29 lug 2026

Probabile uso di strumenti di hacking di Windows [Parte3] (via cmdline)

Team di SOC Prime
29 lug 2026

Possibile uso di strumenti Sysinternals (via cmdline)

Team di SOC Prime
29 lug 2026

Possibile enumerazione di account amministratore o gruppo (via cmdline)

Team di SOC Prime
29 lug 2026

Scoperta sospetta di trust di domini (via cmdline)

Team di SOC Prime
29 lug 2026

LOLBAS wmic (via cmdline)

Team di SOC Prime
29 lug 2026

Probabile uso di strumenti di hacking di Windows [Parte3] (via file_event)

Team di SOC Prime
29 lug 2026

Rilevamento della ricognizione e accesso alle credenziali di INC Ransomware [Creazione processo Windows]

Regole AI di SOC Prime
29 lug 2026

Esecuzione simulazione

Prerequisito: Il controllo pre-volo di Telemetria e Baseline deve essere passato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa di attacco e comandi: L’avversario ha ottenuto l’accesso iniziale a una workstation e sta ora eseguendo una rapida ricognizione per identificare la struttura del dominio e gli account ad alta privilegio. Per evitare il rilevamento da parte di semplici strumenti basati sulla firma, spesso usano strumenti amministrativi comuni ma con flag specifici e automatizzati. La simulazione eseguirà net group domain admins /domain per identificare i target per il movimento laterale e nltest /dclist: per localizzare i controller di dominio. Simuleremo anche l’uso di adfind per interrogare la directory, utilizzando la sintassi esatta prevista dalla regola di rilevamento per confermarne l’efficacia.

  • Script di test di regressione:

     # Script di simulazione per il rilevamento della ricognizione di INC Ransomware
      # Questo script esegue comandi specificamente progettati per attivare la regola di rilevamento.
    
      Write-Host "[*] Avvio della simulazione di ricognizione Ransomware INC..." -ForegroundColor Cyan
    
      # 1. Enumerazione degli amministratori di dominio (T1069.002)
      Write-Host "[+] Esecuzione dell'enumerazione degli amministratori di dominio..."
      net group domain admins /domain
    
      # 2. Scoperta dei controller di dominio (T1016)
      Write-Host "[+] Esecuzione scoperta elenco DC..."
      nltest /dclist:
    
      # 3. Enumerazione AD via AdFind (T1087.002)
      # Nota: Questo richiede che adfind.exe sia presente nel percorso o nella directory corrente.
      # Per scopi di simulazione, assumiamo che il binario sia presente.
      Write-Host "[+] Esecuzione dell'enumerazione con AdFind..."
      .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer"
    
      # 4. Emulazione della scansione di rete (T1049)
      Write-Host "[+] Esecuzione dell'emulazione di Netscan..."
      .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24
    
      Write-Host "[*] Simulazione completata." -ForegroundColor Green
  • Comandi di pulizia:

     # Script di pulizia
      Write-Host "[*] Pulizia degli artefatti di simulazione..." -ForegroundColor Cyan
      if (Test-Path "C:scansreport.xml") {
          Remove-Item "C:scansreport.xml" -Force
          Write-Host "[-] Rimosso report.xml"
      }
      Write-Host "[*] Pulizia completata." -ForegroundColor Green