SOC Prime Bias: Critical

30 Jul 2026 15:22 UTC

INC Ransomware Explicado: Táticas, Alvos e Impacto

Author Photo
SOC Prime Team linkedin icon Seguir
INC Ransomware Explicado: Táticas, Alvos e Impacto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

INC Ransom é um grupo de ransomware de multi-extorsão ativo desde julho de 2023. Os operadores confiam fortemente em técnicas de viver da terra, abusando de ferramentas administrativas legítimas para realizar reconhecimento, mover-se lateralmente e contornar controles de segurança. Suas campanhas visam indústrias de alto valor, incluindo saúde, organizações industriais e educação, para aumentar a interrupção operacional e a pressão da extorsão.

Investigação

O relatório examina toda a cadeia de ataque do INC Ransom, desde o acesso inicial por meio de vulnerabilidades exploradas ou contas comprometidas até a criptografia final dos dados. Destaca o uso do grupo de ferramentas com duplo propósito, como AnyDesk e NETSCAN, para descoberta e movimento lateral, juntamente com a exploração de vulnerabilidades do Citrix. A análise também documenta técnicas usadas para desativar soluções EDR e interferir no Windows Defender.

Mitigação

Os defensores devem corrigir rapidamente as vulnerabilidades voltadas para a internet, em particular aquelas que afetam o Citrix NetScaler, incluindo CVE-2023-3519 e Citrix Bleed, identificado como CVE-2023-4966. As organizações devem impor controles rígidos sobre ferramentas administrativas legítimas e monitorar o uso suspeito de SystemSettingsAdminFlows.exe e PsExec. As equipes de segurança também devem testar suas defesas com plataformas de simulação de ransomware para verificar se os controles de EDR e antivírus permanecem eficazes.

Resposta

Se a atividade do INC Ransom for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e impedir a criptografia adicional. Os respondentes devem revisar os logs de RDP e ferramentas administrativas em busca de acessos não autorizados e argumentos de linha de comando incomuns. Processos suspeitos como av.exe ou instâncias renomeadas do PsExec devem ser identificados e terminados para restaurar o monitoramento de ponto final e a visibilidade de segurança.

Fluxo de Ataque

Detecções

Possível Exfiltração de Dados via Rclone Tool (via cmdline)

Equipe SOC Prime
29 Jul 2026

Uso Provável de Ferramentas de Hack do Windows [Part3] (via cmdline)

Equipe SOC Prime
29 Jul 2026

Possível Uso de Ferramentas Sysinternals (via cmdline)

Equipe SOC Prime
29 Jul 2026

Possível Enumeração de Conta de Administrador ou Grupo (via cmdline)

Equipe SOC Prime
29 Jul 2026

Descoberta de Confiança de Domínio Suspeita (via cmdline)

Equipe SOC Prime
29 Jul 2026

LOLBAS wmic (via cmdline)

Equipe SOC Prime
29 Jul 2026

Uso Provável de Ferramentas de Hack do Windows [Part3] (via file_event)

Equipe SOC Prime
29 Jul 2026

Detecção de Reconhecimento e Acesso a Credenciais do INC Ransomware [Criação de Processo do Windows]

Regras AI SOC Prime
29 Jul 2026

Execução de Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico errado.

  • Narrativa de Ataque e Comandos: O adversário obteve acesso inicial a uma estação de trabalho e agora está realizando reconhecimento rápido para identificar a estrutura do domínio e contas de alto privilégio. Para evitar a detecção por ferramentas baseadas em assinatura simples, muitas vezes usam ferramentas administrativas comuns, mas com sinalizadores específicos e automatizados. A simulação irá executar net group domain admins /domain para identificar alvos para movimentação lateral e nltest /dclist: para localizar controladores de domínio. Também simularemos o uso de adfind para consultar o diretório, usando a sintaxe exata esperada pela regra de detecção para confirmar sua eficácia.

  • Script de Teste de Regressão:

     # Script de Simulação para Detecção de Reconhecimento do INC Ransomware
      # Este script executa comandos especificamente projetados para acionar a regra de detecção.
    
      Write-Host "[*] Iniciando Simulação de Reconhecimento do INC Ransomware..." -ForegroundColor Cyan
    
      # 1. Enumeração de Administradores de Domínio (T1069.002)
      Write-Host "[+] Executando enumeração de Administradores de Domínio..."
      net group domain admins /domain
    
      # 2. Descoberta de Lista de Controladores de Domínio (T1016)
      Write-Host "[+] Executando descoberta de lista de DC..."
      nltest /dclist:
    
      # 3. Enumeração de AD via AdFind (T1087.002)
      # Nota: Isso requer que adfind.exe esteja presente no caminho ou diretório atual.
      # Para fins de simulação, assumimos que o binário está presente.
      Write-Host "[+] Executando enumeração AdFind..."
      .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer"
    
      # 4. Emulação de Escaneamento de Rede (T1049)
      Write-Host "[+] Executando emulação de Netscan..."
      .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24
    
      Write-Host "[*] Simulação Completa." -ForegroundColor Green
  • Comandos de Limpeza:

     # Script de Limpeza
      Write-Host "[*] Limpando artefatos de simulação..." -ForegroundColor Cyan
      if (Test-Path "C:scansreport.xml") {
          Remove-Item "C:scansreport.xml" -Force
          Write-Host "[-] Relatório removido.xml"
      }
      Write-Host "[*] Limpeza concluída." -ForegroundColor Green