INC Ransomware Explicado: Táticas, Alvos e Impacto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
INC Ransom é um grupo de ransomware de multi-extorsão ativo desde julho de 2023. Os operadores confiam fortemente em técnicas de viver da terra, abusando de ferramentas administrativas legítimas para realizar reconhecimento, mover-se lateralmente e contornar controles de segurança. Suas campanhas visam indústrias de alto valor, incluindo saúde, organizações industriais e educação, para aumentar a interrupção operacional e a pressão da extorsão.
Investigação
O relatório examina toda a cadeia de ataque do INC Ransom, desde o acesso inicial por meio de vulnerabilidades exploradas ou contas comprometidas até a criptografia final dos dados. Destaca o uso do grupo de ferramentas com duplo propósito, como AnyDesk e NETSCAN, para descoberta e movimento lateral, juntamente com a exploração de vulnerabilidades do Citrix. A análise também documenta técnicas usadas para desativar soluções EDR e interferir no Windows Defender.
Mitigação
Os defensores devem corrigir rapidamente as vulnerabilidades voltadas para a internet, em particular aquelas que afetam o Citrix NetScaler, incluindo CVE-2023-3519 e Citrix Bleed, identificado como CVE-2023-4966. As organizações devem impor controles rígidos sobre ferramentas administrativas legítimas e monitorar o uso suspeito de SystemSettingsAdminFlows.exe e PsExec. As equipes de segurança também devem testar suas defesas com plataformas de simulação de ransomware para verificar se os controles de EDR e antivírus permanecem eficazes.
Resposta
Se a atividade do INC Ransom for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e impedir a criptografia adicional. Os respondentes devem revisar os logs de RDP e ferramentas administrativas em busca de acessos não autorizados e argumentos de linha de comando incomuns. Processos suspeitos como av.exe ou instâncias renomeadas do PsExec devem ser identificados e terminados para restaurar o monitoramento de ponto final e a visibilidade de segurança.
Fluxo de Ataque
Detecções
Possível Exfiltração de Dados via Rclone Tool (via cmdline)
Ver
Uso Provável de Ferramentas de Hack do Windows [Part3] (via cmdline)
Ver
Possível Uso de Ferramentas Sysinternals (via cmdline)
Ver
Possível Enumeração de Conta de Administrador ou Grupo (via cmdline)
Ver
Descoberta de Confiança de Domínio Suspeita (via cmdline)
Ver
LOLBAS wmic (via cmdline)
Ver
Uso Provável de Ferramentas de Hack do Windows [Part3] (via file_event)
Ver
Detecção de Reconhecimento e Acesso a Credenciais do INC Ransomware [Criação de Processo do Windows]
Ver
Execução de Simulação
Pré-requisito: A Verificação Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico errado.
-
Narrativa de Ataque e Comandos: O adversário obteve acesso inicial a uma estação de trabalho e agora está realizando reconhecimento rápido para identificar a estrutura do domínio e contas de alto privilégio. Para evitar a detecção por ferramentas baseadas em assinatura simples, muitas vezes usam ferramentas administrativas comuns, mas com sinalizadores específicos e automatizados. A simulação irá executar
net group domain admins /domainpara identificar alvos para movimentação lateral enltest /dclist:para localizar controladores de domínio. Também simularemos o uso deadfindpara consultar o diretório, usando a sintaxe exata esperada pela regra de detecção para confirmar sua eficácia. -
Script de Teste de Regressão:
# Script de Simulação para Detecção de Reconhecimento do INC Ransomware # Este script executa comandos especificamente projetados para acionar a regra de detecção. Write-Host "[*] Iniciando Simulação de Reconhecimento do INC Ransomware..." -ForegroundColor Cyan # 1. Enumeração de Administradores de Domínio (T1069.002) Write-Host "[+] Executando enumeração de Administradores de Domínio..." net group domain admins /domain # 2. Descoberta de Lista de Controladores de Domínio (T1016) Write-Host "[+] Executando descoberta de lista de DC..." nltest /dclist: # 3. Enumeração de AD via AdFind (T1087.002) # Nota: Isso requer que adfind.exe esteja presente no caminho ou diretório atual. # Para fins de simulação, assumimos que o binário está presente. Write-Host "[+] Executando enumeração AdFind..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. Emulação de Escaneamento de Rede (T1049) Write-Host "[+] Executando emulação de Netscan..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] Simulação Completa." -ForegroundColor Green -
Comandos de Limpeza:
# Script de Limpeza Write-Host "[*] Limpando artefatos de simulação..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] Relatório removido.xml" } Write-Host "[*] Limpeza concluída." -ForegroundColor Green