INC Ransom

报告编号: TIR-2026-0623-011 | 分类等级: TLP:AMBER | 发布日期: 2026年6月23日 | 情报来源: 多源交叉验证(OSINT + MITRE ATT&CK G1032/S1139 + Acronis TRU + Unit 42 / Palo Alto Networks + Trend Micro + Halcyon + SOCRadar + Blackpoint Cyber + Cybereason + Huntress + Secureworks)


一、执行摘要

INC Ransom 是2023年7月独立崛起的勒索软件即服务(RaaS)组织,不同于大多数从既有组织分裂而来的勒索团伙,INC Ransom 以原创形态出现并迅速扩展为2025-2026年全球最活跃的勒索威胁之一。截至2026年中,该组织已攻击超过 800 个受害者,其中 65% 以上为美国组织,重点打击法律、制造、建筑、科技和医疗卫生行业。

INC Ransom 的核心特征在于其无道德底线的攻击策略——与声称不攻击医疗、教育和政府的传统勒索组织不同,INC Ransom 系统性地攻击这些关键领域,包括 NHS Scotland(3TB 数据泄露威胁)、Ascension Health、McLaren Health Care、City of Hope 癌症医院等。2024年5月,其完整源代码(含 Windows 和 Linux/ESXi 版本)以 30 万美元在暗网论坛出售,直接催生了 LynxSinobi 两个衍生勒索软件家族。最新变体已完成 Rust 语言重写,大幅提升跨平台开发效率和逆向分析难度。

关键发现

维度关键指标
组织规模800+ 受害者(截至2026年中),2024年162个,2025年300+
首要目标美国(65%+),英国、加拿大、澳大利亚、法国、德国
加密方式AES-128-CTR + Curve25519(Rust 重写);部分加密(快速/中速模式)
首要入口GootLoader(Storm-0494 SEO 投毒)→ Supper 后门 → 横向移动
商业模式RaaS(附属70-80% / 核心20-30%分成)
关联组织GOLD IONIC(MITRE)、Vanilla Tempest/DEV-0832(附属)、Storm-0494(IAB)
衍生家族Lynx(70%函数相似度)、Sinobi
MITRE ATT&CKG1032(组织)/ S1139(软件)
解密可能性不存在(无公开解密工具)
当前状态活跃(2026年持续添加受害者)

威胁等级评估

评估维度等级说明
技术能力🔴 极高Rust 重写、部分加密、多平台变体、Veeam 凭证窃取工具
运营成熟度🔴 极高RaaS 模式、双重勒索、“打电话给律师"谈判策略
攻击规模🔴 极高800+ 受害者,2025年 Top 10 最活跃勒索组织
目标针对性🔴 极高无禁区——医疗、教育、政府、关键基础设施均被攻击
数据泄露风险🔴 极高双重勒索 + TOR/clearnet 双泄露站

二、威胁行为者画像

2.1 组织标识

属性
官方名称INC Ransom
别名GOLD IONIC(MITRE ATT&CK / Secureworks)、Water Anito(Trend Micro,早期追踪)
MITRE ATT&CKG1032(组织)/ S1139(INC Ransomware 软件)
组织类型RaaS(核心团队 + 附属机构)
活跃周期2023年7月 – 至今
主要语言英语(勒索信/谈判)、俄语(内部通信,RAMP 论坛招募)
地理归属俄语地区(高置信度);CIS 目标排除规则
攻击目标全球(美国65%+,英、加、澳、法、德)
动机经济利益

2.2 组织演化时间线

2023.07    INC Ransom 首次被发现
           独立出现,非从既有组织分裂
           以"安全服务"包装勒索行为
    ↓
2023.09    泄露站公布12个受害者
           2个月内快速增长
    ↓
2023.11    利用 CVE-2023-3519(Citrix NetScaler)获取初始访问
           攻击 Yamaha Motor Philippines 等知名企业
           Trend Micro 追踪为 Water Anito
    ↓
2023.12    Linux 版本发布
           12月达到124次攻击尝试峰值(Trend Micro)
    ↓
2024.03    Windows 变体更新
           源码在暗网论坛以 $300,000 出售(用户 salfetka)
           salfetka 关联 Nokoyawa/JSWORM/Nefilim/Karma/Nemty
    ↓
2024.05    Ascension Health 遭攻击(美国最大非营利医疗系统之一)
           NHS Scotland 3TB 数据泄露威胁
    ↓
2024.07    Lynx 勒索软件出现(70%+ 函数相似度)
           Unit 42 确认 Lynx 为 INC 源码衍生
           McLaren Health Care 遭攻击
    ↓
2024.08    Vanilla Tempest(Vice Society)采用 INC 作为主要载荷
           Storm-0494 提供 GootLoader 初始访问
    ↓
2024.Q4    City of Hope 癌症医院遭攻击(80万+患者受影响)
           Sinobi 勒索软件出现(另一源码衍生)
    ↓
2025       成为 Top 10 最活跃勒索组织
           300+ 受害者被添加至泄露站
           Rust 重写变体出现
    ↓
2026       800+ 受害者(Acronis TRU 统计)
           持续活跃,法律/制造/建筑/科技/医疗为首要行业

三、归因分析

3.1 地理归属

证据类型详情置信度
语言分析勒索信和谈判使用英语;内部通信使用俄语
论坛招募在 RAMP(Russian Anonymous Market Place)招募附属
排除规则不攻击 CIS(独联体)国家目标
基础设施TOR + clearnet 双基础设施
关联人物salfetka(源码出售者)关联多个俄语勒索软件家族中-高

3.2 关联组织网络

┌──────────────────────────────────────────────────────┐
│           INC Ransom 关联组织网络                      │
├──────────────────────────────────────────────────────┤
│                                                        │
│  ┌─────────────────┐                                  │
│  │ INC Ransom 核心  │ G1032 / GOLD IONIC              │
│  │ (RaaS 提供者)   │                                 │
│  └────────┬────────┘                                  │
│           │                                            │
│           ├──→ Vanilla Tempest(DEV-0832 / Vice Society)│
│           │    附属机构,2024.08采用 INC 载荷            │
│           │    此前使用 BlackCat/Rhysida/Quantum Locker  │
│           │                                            │
│           ├──→ Storm-0494(IAB 合作伙伴)               │
│           │    提供 GootLoader 初始访问                  │
│           │                                            │
│           ├──→ Lynx 勒索软件(源码衍生)                │
│           │    70%+ 函数相似度,2024.07出现              │
│           │    Water Lalawag(Trend Micro 追踪)        │
│           │                                            │
│           └──→ Sinobi 勒索软件(源码衍生)              │
│                另一源码购买者创建                        │
│                                                        │
└──────────────────────────────────────────────────────┘

3.3 关键人物

人物/代号角色状态
salfetka源码出售者关联 Nokoyawa/JSWORM/Nefilim/Karma/Nemty
rinc / farnetworksalfetka 关联别名活跃
GOLD IONICSecureworks/MITRE 追踪的操作者未公开

四、技术能力评估

4.1 加密方案演化

早期变体(2023.07 – 2024)

属性
编程语言C++
对称加密AES-128-CTR
加密模式部分加密(快速模式:加密1MB跳过更大字节;中速模式:加密1MB跳过更小字节)
多线程支持多线程加速加密
文件扩展名.inc / 自定义扩展名

最新变体(2025 – 至今)

属性
编程语言Rust(Windows + Linux/ESXi 均重写)
对称加密AES(具体模式未公开)
非对称加密Curve25519
部分加密保留,可配置
跨平台统一 Rust 代码库,Windows + Linux + ESXi
优势内存安全、逆向分析难度极大、跨平台开发效率提升

4.2 部分加密技术

┌──────────────────────────────────────────────────────┐
│           INC Ransom 部分加密机制                      │
├──────────────────────────────────────────────────────┤
│                                                        │
│  快速加密模式:                                        │
│  [████░░░░░░░░░░░░░░░░████░░░░░░░░░░░░░░░░]          │
│  加密 1,000,000 字节 → 跳过大块数据 → 继续加密        │
│                                                        │
│  中速加密模式:                                        │
│  [████░░████░░████░░████░░████░░████░░████]           │
│  加密 1,000,000 字节 → 跳过较小间隔 → 继续加密        │
│                                                        │
│  技术细节:                                            │
│  ├── AES-128-CTR 对称加密                             │
│  ├── 多线程并行处理                                    │
│  ├── 命令行参数指定加密路径                             │
│  └── 可配置加密强度                                    │
│                                                        │
└──────────────────────────────────────────────────────┘

4.3 双重勒索机制

┌─────────────────────────────────────────────────┐
│         INC Ransom 双重勒索模型                   │
├─────────────────────────────────────────────────┤
│                                                   │
│  第一阶段:数据窃取                               │
│  ├── 7-Zip 归档敏感数据                          │
│  ├── MEGA / MEGAcmd 云存储外传                   │
│  └── 数据泄露站准备                              │
│                                                   │
│  第二阶段:文件加密                               │
│  ├── 部分加密(快速/中速模式)                    │
│  ├── 终止安全进程(ProcTerminator)               │
│  ├── 删除卷影副本                                │
│  └── 壁纸替换为勒索信                            │
│                                                   │
│  第三阶段:勒索谈判                               │
│  ├── TOR 门户登录(唯一用户ID)                   │
│  ├── Clearnet 泄露站公开施压                      │
│  ├── "打电话给律师"选项(法律/监管压力)          │
│  └── 加密货币支付                                │
│                                                   │
│  第四阶段:数据泄露(如未支付)                    │
│  └── 数据发布至公开泄露站                        │
│                                                   │
└─────────────────────────────────────────────────┘

五、攻击链分析

5.1 初始访问

技术MITRE ATT&CK详情
GootLoaderT1566.001 / T1195.002Storm-0494 通过 SEO 投毒分发,移交控制权
钓鱼邮件T1566.001鱼叉式钓鱼(早期攻击中使用)
公开漏洞利用T1190CVE-2023-3519(Citrix NetScaler)、Citrix ADC/Gateway
凭证购买T1588.001从 IAB 购买有效凭证
密码喷洒T1110.003针对远程服务的密码喷洒攻击

5.2 执行与持久化

技术MITRE ATT&CK详情
Supper 后门T1071GootLoader 移交后部署,建立持久 C2
cmd.exeT1059.003命令行启动恶意载荷
注册表启动键T1547.001Registry Run Keys 持久化
DLL 侧加载T1574.002合法应用加载恶意 DLL
进程注入T1055向合法进程注入恶意代码

5.3 横向移动与发现

技术MITRE ATT&CK详情
RDPT1021.001远程桌面协议横向移动
PsExecT1570远程执行勒索二进制文件
AnyDesk / TightVNCT1021合法远程工具滥用
WMICT1047Windows Management Instrumentation Provider Host 部署载荷
NetScan / Advanced IP ScannerT1046网络资产枚举
域账户发现T1087.002扫描域管理员账户
隐藏驱动器发现T1680发现并挂载隐藏驱动器进行加密

5.4 凭证访问

技术MITRE ATT&CK详情
Veeam 凭证转储T1003修改版工具提取 Veeam Backup 凭证(支持新版 salted DPAPI)
MimikatzT1003.001LSASS 内存凭证提取

5.5 数据外传

技术MITRE ATT&CK详情
7-Zip / WinRART1560.001归档收集的数据
MEGA / MEGAcmdT1537 / T1567.002云存储数据外传
数据暂存T1074在受感染主机上暂存数据

5.6 防御规避与影响

技术MITRE ATT&CK详情
ProcTerminatorT1562.001终止安全进程(特别针对 Trend Micro)
ProcessHackerT1562.001终止 AV/EDR 进程
删除卷影副本T1490删除卷影副本备份
壁纸替换T1491.001替换桌面壁纸显示勒索信
Base64 解码T1140CryptStringToBinaryA 解码内嵌勒索信
部分加密T1486AES-128-CTR 部分加密 + 多线程
打印机轰炸T1491Lynx 变体可在连接打印机上打印勒索信

六、受害者分析

6.1 规模与地理分布

指标
确认受害者800+(Acronis TRU,截至2026年中)
2024年受害者162(Blackpoint Cyber)
2025年受害者300+(Blackpoint Cyber)
首要国家美国(65%+)
其他目标英国、加拿大、澳大利亚、法国、德国

6.2 行业分布

行业优先级典型案例
法律服务🔴 首要律师事务所、法律机构(2026年最高频目标)
制造业🔴 首要制造企业、工业设施
建筑工程🔴 高建筑公司、工程服务商
科技🔴 高IT 服务商、软件公司
医疗卫生🔴 极高Ascension Health、McLaren Health Care、City of Hope、NHS Scotland
教育🔴 高学校、大学、培训机构
政府🟠 高市政府、公共机构(无禁区策略)
金融服务🟡 中银行、保险公司

6.3 重大攻击事件

时间受害者影响
2023.11Yamaha Motor Philippines37GB 数据泄露(员工信息、备份文件、企业销售数据)
2024.03NHS Scotland3TB 数据泄露威胁
2024.05Ascension Health美国最大非营利医疗系统之一遭攻击
2024.08McLaren Health Care密歇根非营利医疗系统运营中断
2024.Q4City of Hope癌症医院运营商遭攻击,80万+患者受影响
2024.12Menominee Tribal Clinic威斯康星州诊所服务中断
2025.01Boldon James(英国)数据安全公司遭攻击,500GB 数据泄露
2025.01City of Beloit威斯康星州市政运营中断
2025.01Heart to Heart Hospice医疗 providers 敏感患者数据泄露

七、RaaS 运营模式分析

7.1 组织架构

┌──────────────────────────────────────────────────────┐
│              INC Ransom RaaS 架构                     │
├──────────────────────────────────────────────────────┤
│                                                        │
│  ┌──────────────────┐                                │
│  │ 核心开发团队       │ 编写/维护勒索软件              │
│  │(GOLD IONIC)      │ 管理泄露站和谈判平台           │
│  │ 20-30% 分成       │ 提供技术支持和操作指导          │
│  └────────┬─────────┘                                │
│           │                                            │
│           ├──→ 附属机构(70-80% 分成)                 │
│           │    ├── Vanilla Tempest(Vice Society)     │
│           │    ├── 独立附属(通过 RAMP 招募)          │
│           │    └── LockBit/BlackCat 流离附属           │
│           │                                            │
│           ├──→ Storm-0494(IAB 合作伙伴)              │
│           │    提供 GootLoader 初始访问                 │
│           │                                            │
│           └──→ 衍生家族                                │
│                ├── Lynx(源码购买者)                   │
│                └── Sinobi(源码购买者)                 │
│                                                        │
└──────────────────────────────────────────────────────┘

7.2 谈判策略创新

INC Ransom 在勒索谈判中引入了独特的法律/监管压力策略

  • “打电话给律师"选项:将赎金要求重新包装为监管罚款和诉讼风险
  • 双重泄露站
    • TOR 门户(需登录,作为沟通渠道)
    • Clearnet 公开站(展示泄露数据,公开施压)
  • 道德伪装:声称攻击是"安全服务”,通过揭示漏洞"改善"受害者安全态势

7.3 洗钱路径

赎金以加密货币收取,通过以下路径清洗:

受害者支付 → 加密货币钱包 → 多层混币/跨链转换 → 场外交易(OTC) → 法币提取

八、IOC 完整列表

8.1 网络指标

类型说明
域名zendesklt[.]comVanilla Tempest C2
域名zen-sso[.]com仿冒 SSO 域名
域名www.truecorphr[.]net仿冒 HR 域名
域名walmartworkspace[.]com仿冒企业域名
域名vz-hr[.]com仿冒 HR 域名
域名usinfo1[.]netC2 域名
域名temp[.]sh临时托管域名
IP216.128.128.163C2 服务器
IP195.35.10.222C2 服务器
IP162.33.178.245C2 服务器
IP149.28.80.155C2 服务器
IP149.28.66.216C2 服务器
IP104.207.153.50C2 服务器
文件.incINC 加密文件扩展名
文件.lynxLynx 衍生变体扩展名
工具GootLoader初始访问下载器(SEO 投毒)
工具Supper后门 C2 工具
工具HackTool.ProcTerminator安全进程终止工具
工具HackTool.PS1.VeeamCredsVeeam 凭证窃取脚本
工具NetScan / Advanced IP Scanner网络扫描工具
工具MEGA / MEGAcmd数据外传工具
工具AnyDesk / TightVNC合法远程工具滥用

8.2 被利用漏洞

CVE影响组件CVSS说明
CVE-2023-3519Citrix NetScaler ADC / Gateway7.5认证绕过,用于初始访问

8.3 攻击工具链

Storm-0494: GootLoader(SEO 投毒 → 下载器)
    ↓
移交控制权 → Vanilla Tempest / 附属机构
    ↓
Supper 后门(C2 通道建立)
    ↓
AnyDesk / TightVNC(远程管理)
    ↓
Mimikatz / VeeamCreds(凭证窃取)
    ↓
NetScan / Advanced IP Scanner(网络发现)
    ↓
PsExec / WMIC / RDP(横向移动)
    ↓
7-Zip + MEGA(数据外传)
    ↓
INC Ransom 载荷(部分加密 + 壁纸替换 + 勒索信)

九、检测规则

9.1 Sigma 规则

规则 1:INC Ransom 卷影副本删除

title: INC Ransom - Volume Shadow Copy Deletion
id: a7b8c9d0-e1f2-3456-ghij-567890123456
status: experimental
description: 检测 INC Ransom 勒索软件删除卷影副本的行为
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    CommandLine|contains|all:
      - 'vssadmin'
      - 'delete'
      - 'shadows'
  condition: selection
level: high
tags:
  - attack.defense_evasion
  - attack.t1490

规则 2:ProcTerminator 安全进程终止

title: INC Ransom - ProcTerminator Security Process Termination
id: b8c9d0e1-f2a3-4567-hijk-678901234567
status: experimental
description: 检测使用 ProcTerminator 终止安全软件进程的行为
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    Image|contains:
      - 'ProcTerminator'
      - 'ProcessHacker'
    CommandLine|contains:
      - 'TrendMicro'
      - 'mbam'
      - 'avp'
      - 'MsMpEng'
  condition: selection
level: critical
tags:
  - attack.defense_evasion
  - attack.t1562.001

规则 3:Veeam 凭证窃取

title: INC Ransom - Veeam Credential Dumping
id: c9d0e1f2-a3b4-5678-ijkl-789012345678
status: experimental
description: 检测从 Veeam Backup 管理器提取凭证的行为
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    CommandLine|contains:
      - 'VeeamCreds'
      - 'Veeam.Backup'
      - 'DecryptPassword'
  condition: selection
level: critical
tags:
  - attack.credential_access
  - attack.t1003

9.2 YARA 规则

rule INC_Ransom_Ransomware {
    meta:
        description = "检测 INC Ransom 勒索软件载荷"
        author = "Threat Intelligence Team"
        date = "2026-06-23"
        reference = "MITRE ATT&CK G1032 / S1139"
    strings:
        $s1 = ".inc" ascii
        $s2 = "ProcTerminator" ascii
        $s3 = "VeeamCreds" ascii
        $s4 = "vssadmin delete shadows" ascii
        $s5 = "CryptStringToBinaryA" ascii
        $s6 = "MEGAcmd" ascii
        $hex1 = { 48 89 5C 24 08 48 89 6C 24 10 48 89 74 24 18 }
    condition:
        3 of ($s*) and $hex1
}

十、风险评估矩阵

风险维度评分说明
加密强度9/10Rust 重写 + AES + Curve25519,逆向分析极难
传播能力8/10RaaS 模式 + GootLoader IAB + LockBit/BlackCat 流离附属
规避能力9/10Rust 二进制、部分加密、ProcTerminator、DLL 侧加载
数据泄露威胁9/10双重泄露站(TOR + Clearnet)+ “打电话给律师"策略
基础设施韧性8/10源码分散出售后衍生家族持续活跃
恢复可能性8/10独立出现、持续招募、无单一打击点
综合风险🔴 极高2025-2026年最活跃勒索组织之一,无道德底线

十二、缓解建议

12.1 即时行动

  1. 检查 IOC:对照第八节 IOC 列表扫描环境,特别关注仿冒 HR/SSO 域名
  2. GootLoader 检测:部署针对 SEO 投毒下载器的检测规则
  3. Citrix 修补:立即修复 CVE-2023-3519(NetScaler ADC/Gateway)
  4. Veeam 安全:审计 Veeam Backup 凭证存储,启用额外保护

12.2 短期加固

  1. 强制 MFA:所有远程访问(RDP/VPN)启用多因素认证
  2. 网络分段:隔离关键资产(备份系统、域控制器、Veeam 服务器)
  3. 限制远程工具:审计并限制 AnyDesk/TightVNC 等远程桌面工具使用
  4. 备份验证:确认离线/不可变备份的完整性和可恢复性

12.3 长期策略

  1. 零信任架构:实施网络分段和最小权限原则
  2. 供应链安全:监控 GootLoader 等 SEO 投毒工具链
  3. 威胁狩猎:定期针对 INC Ransom TTPs 进行主动狩猎
  4. RaaS 生态监控:关注 Lynx/Sinobi 等衍生家族动态

12.4 解密恢复路径

维度详情
解密器状态无公开解密工具
加密强度AES-128-CTR + Curve25519(Rust 实现),密码学强度极高
部分加密理论上部分加密文件可能通过文件恢复工具还原部分数据
建议优先从备份恢复;联系 FBI IC3(ic3.gov)报告事件;咨询专业数据恢复服务

注意:INC Ransom 持续活跃且无道德底线。如遭遇攻击,应立即联系 FBI 当地外勤站,不建议直接支付赎金。


十三、核心建议

  1. 无底线威胁:INC Ransom 打破了勒索组织的"道德准则”——不攻击医疗、教育和政府的非正式规则。所有行业均需将其视为最高优先级威胁
  2. 源码扩散效应:$300K 源码出售催生了 Lynx 和 Sinobi,证明勒索软件源码商业化正在加速威胁生态的碎片化和多样化
  3. GootLoader 供应链:Storm-0494 通过 SEO 投毒提供初始访问的分工模式,使 INC 无需自行处理高风险的初始入侵阶段
  4. Rust 重写趋势:INC 的 Rust 重写代表了勒索软件工程的最新方向——内存安全、跨平台统一、逆向难度极大,防御者需更新检测能力
  5. Veeam 成为目标:INC 开发了专门针对 Veeam Backup 新版 salted DPAPI 加密的凭证窃取工具,备份系统本身成为攻击目标

附录

附录 A:信息来源

编号来源日期
[1]MITRE ATT&CK: G1032 - INC Ransom2024.06 创建,2024.10 更新
[2]MITRE ATT&CK: S1139 - INC Ransomware2024.06 创建,2024.10 更新
[3]Acronis TRU: Evolution of INC Ransomware2026.06.17
[4]Unit 42: Lynx Ransomware - A Rebranding of INC2024.10.10
[5]Trend Micro: Ransomware Spotlight - INC2024.10.29
[6]Halcyon: INC Ransom Threat Group Profile2025.09.29
[7]SOCRadar: Top 10 Ransomware Groups of 20252026.01.06
[8]Blackpoint Cyber: INC Ransom Threat Profile2025
[9]Secureworks: GOLD IONIC Deploys INC Ransomware2024
[10]Huntress: Investigating INC Ransom Group Activity2023.08.11
[11]Cybereason: Threat Alert - INC Ransomware2023.11.20
[12]Breached Company: INC Ransom Analysis2025.11.23
[13]Anvilogic: Vanilla Tempest Ransomware Techniques2024.09.26

附录 B:术语表

术语定义
RaaSRansomware-as-a-Service,勒索软件即服务
IABInitial Access Broker,初始访问经纪人
GootLoader通过 SEO 投毒分发的初始访问下载器
GOLD IONICSecureworks/MITRE 对 INC Ransom 操作者的追踪代号
Vanilla TempestMicrosoft 追踪代号(原 DEV-0832 / Vice Society),INC 附属机构
Storm-0494Microsoft 追踪的 IAB,提供 GootLoader 初始访问
部分加密仅加密文件部分内容(可配置百分比/间隔),加速加密过程
ProcTerminator用于终止安全软件进程的黑客工具
双重勒索数据加密 + 数据泄露威胁的组合勒索模式

附录 C:追踪计划

维度说明
组织状态活跃(2026年持续添加受害者)
衍生家族监控 Lynx、Sinobi 及其他源码衍生变体
附属动态关注 Vanilla Tempest 及其他附属机构载荷切换
TTPs 监控Rust 变体检测、Veeam 凭证窃取工具演化
源码扩散监控更多基于 INC 源码的新勒索软件家族
解密工具关注是否有公开解密工具发布