SOC Prime Bias: Critico

30 Jul 2026 15:22 UTC

Ransomware INC: Spiegato – Tattiche, Obiettivi e Impatto

Author Photo
SOC Prime Team linkedin icon Segui
Ransomware INC: Spiegato – Tattiche, Obiettivi e Impatto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

INC Ransom è un gruppo ransomware multi-estorsione attivo da luglio 2023. Gli operatori fanno ampio affidamento su tecniche di living-off-the-land, abusando di strumenti amministrativi legittimi per effettuare ricognizioni, muoversi lateralmente ed eludere i controlli di sicurezza. Le loro campagne prendono di mira industrie di alto valore, tra cui sanità, organizzazioni industriali ed educazione, per aumentare la disruzione operativa e la pressione dell’estorsione.

Indagine

Il rapporto esamina l’intera catena di attacco di INC Ransom, dall’accesso iniziale tramite vulnerabilità sfruttate o account compromessi fino alla crittografia finale dei dati. Evidenzia l’uso da parte del gruppo di strumenti a duplice uso come AnyDesk e NETSCAN per la scoperta e il movimento laterale, insieme all’esploit delle vulnerabilità di Citrix. L’analisi documenta anche le tecniche utilizzate per disabilitare le soluzioni EDR e interferire con Windows Defender.

Mitigazione

I difensori dovrebbero patchare prontamente le vulnerabilità esposte su internet, in particolare quelle che interessano Citrix NetScaler, incluse CVE-2023-3519 e Citrix Bleed, tracciate come CVE-2023-4966. Le organizzazioni dovrebbero applicare controlli rigidi sugli strumenti amministrativi legittimi e monitorare l’utilizzo sospetto di SystemSettingsAdminFlows.exe e PsExec. I team di sicurezza dovrebbero anche testare le loro difese con piattaforme di simulazione ransomware per verificare che i controlli EDR e antivirus rimangano efficaci.

Risposta

Se viene rilevata un’attività di INC Ransom, i sistemi coinvolti dovrebbero essere isolati immediatamente per limitare il movimento laterale e prevenire ulteriore crittografia. I risponditori dovrebbero esaminare i log RDP e degli strumenti amministrativi per accessi non autorizzati e argomenti di linea di comando insoliti. Processi sospetti come av.exe o istanze rinominate di PsExec dovrebbero essere identificati e terminati per ripristinare il monitoraggio degli endpoint e la visibilità della sicurezza.

Flusso di Attacco

Esecuzione simulazione

Prerequisito: Il controllo pre-volo di Telemetria e Baseline deve essere passato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa di attacco e comandi: L’avversario ha ottenuto l’accesso iniziale a una workstation e sta ora eseguendo una rapida ricognizione per identificare la struttura del dominio e gli account ad alta privilegio. Per evitare il rilevamento da parte di semplici strumenti basati sulla firma, spesso usano strumenti amministrativi comuni ma con flag specifici e automatizzati. La simulazione eseguirà net group domain admins /domain per identificare i target per il movimento laterale e nltest /dclist: per localizzare i controller di dominio. Simuleremo anche l’uso di adfind per interrogare la directory, utilizzando la sintassi esatta prevista dalla regola di rilevamento per confermarne l’efficacia.

  • Script di test di regressione:

     # Script di simulazione per il rilevamento della ricognizione di INC Ransomware
      # Questo script esegue comandi specificamente progettati per attivare la regola di rilevamento.
    
      Write-Host "[*] Avvio della simulazione di ricognizione Ransomware INC..." -ForegroundColor Cyan
    
      # 1. Enumerazione degli amministratori di dominio (T1069.002)
      Write-Host "[+] Esecuzione dell'enumerazione degli amministratori di dominio..."
      net group domain admins /domain
    
      # 2. Scoperta dei controller di dominio (T1016)
      Write-Host "[+] Esecuzione scoperta elenco DC..."
      nltest /dclist:
    
      # 3. Enumerazione AD via AdFind (T1087.002)
      # Nota: Questo richiede che adfind.exe sia presente nel percorso o nella directory corrente.
      # Per scopi di simulazione, assumiamo che il binario sia presente.
      Write-Host "[+] Esecuzione dell'enumerazione con AdFind..."
      .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer"
    
      # 4. Emulazione della scansione di rete (T1049)
      Write-Host "[+] Esecuzione dell'emulazione di Netscan..."
      .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24
    
      Write-Host "[*] Simulazione completata." -ForegroundColor Green
  • Comandi di pulizia:

     # Script di pulizia
      Write-Host "[*] Pulizia degli artefatti di simulazione..." -ForegroundColor Cyan
      if (Test-Path "C:scansreport.xml") {
          Remove-Item "C:scansreport.xml" -Force
          Write-Host "[-] Rimosso report.xml"
      }
      Write-Host "[*] Pulizia completata." -ForegroundColor Green