Sentrix

Acteur · RaaS · depuis 2023

INC Ransom : la santé et l'éducation en ligne de mire

Profil d'INC Ransom, RaaS actif depuis juillet 2023 qui entre par RDP, hameçonnage et Citrix, cible hôpitaux, écoles et administrations, et publie les données.

Modèle
RaaS · depuis 2023-07
Alias
INC, Inc. Ransom
Portes d'entrée
Identifiants valides sur RDP · Hameçonnage ciblé · Citrix NetScaler (CVE-2023-3519) · Accès relayé par Gootloader
Cibles
Santé · Éducation · Administrations publiques · Serveurs Windows et Linux/ESXi

Par Sentrix · Publié le 2026-09-20

Qui ils sont

INC Ransom est une opération d'extorsion apparue en juillet 2023, selon SentinelOne. Huntress a repéré ses premières victimes affichées sur le site de fuites les 8 et 9 août 2023 et publié, le 11 août 2023, l'analyse d'une intrusion complète. Le groupe fonctionne en rançongiciel en tant que service : BleepingComputer, relayant Microsoft, décrit des affiliés qui ciblent des organisations publiques et privées depuis juillet 2023.

Le discours du groupe est particulier : il se présente comme un service qui « sauve la réputation » de la victime en lui expliquant ses failles, d'après SentinelOne. Le modèle reste celui de la double extorsion, chiffrement et vol de données, avec des fichiers portant l'extension .inc et des notes nommées inc-readme.txt et inc-readme.html, selon Huntress.

L'affilié le plus documenté est Vanilla Tempest, suivi par Microsoft : anciennement Vice Society, actif depuis juin 2021 et coutumier de l'éducation et de la santé, il a adopté INC comme charge utile après BlackCat et Rhysida, d'après le compte rendu de BleepingComputer du 18 septembre 2024. Le même article rapporte qu'en mai 2024, un acteur nommé « salfetka » a mis en vente le code source des chiffreurs Windows et Linux/ESXi pour 300 000 dollars américains.

Comment ils entrent

Dans l'intrusion analysée par Huntress en août 2023, des identifiants valides compromis ont servi à se connecter par RDP ; sept jours séparaient l'accès initial du chiffrement. SentinelOne ajoute l'hameçonnage ciblé et l'exploitation de services vulnérables, en particulier CVE-2023-3519 sur Citrix NetScaler. Dans le cas Vanilla Tempest, l'accès a été relayé : Microsoft décrit une infection Gootloader opérée par Storm-0494, puis la porte dérobée Supper, AnyDesk et MEGA, un mouvement latéral par RDP et un déploiement final par WMI, selon BleepingComputer.

L'outillage est banal et c'est ce qui le rend efficace : Advanced IP Scanner, PuTTY, lsassy pour les identifiants, 7-Zip pour l'archivage, MEGAsync pour l'exfiltration, PsExec pour lancer le chiffreur, et les binaires Windows natifs net.exe, nltest.exe et wmic.exe, selon Huntress. SentinelOne y ajoute NETSCAN, ESENTUTL et AnyDesk.

Ce qu'ils ont fait

  • Août 2023 : premières victimes. Huntress identifie un hôtel autrichien comme première victime publique et décrit une intrusion de sept jours menée entièrement avec des outils légitimes.
  • Mars 2024 : NHS Dumfries and Galloway. The Record rapporte le 29 mars 2024 qu'INC Ransom a revendiqué l'attaque contre ce conseil de santé écossais, qui dessert environ 150 000 personnes, et publié des échantillons de données cliniques en menaçant d'en diffuser davantage.
  • Septembre 2024 : la santé américaine. Microsoft observe Vanilla Tempest déployer INC pour la première fois contre le secteur de la santé aux États-Unis, selon BleepingComputer, à partir d'un accès Gootloader fourni par Storm-0494.

Ce qui les arrête

  1. Pas de RDP exposé, MFA sur tout accès distant. L'intrusion documentée par Huntress commence par un identifiant valide sur RDP ; un accès distant derrière VPN avec MFA, ou mieux un bastion, retire cette porte. ISO 27001:2022, 8.5 et 8.20 ; SOC 2, CC6.1.
  2. Correctifs des passerelles. CVE-2023-3519 sur Citrix NetScaler figure parmi les vecteurs cités par SentinelOne. Un délai de correction mesuré pour les équipements de bordure fait partie du programme, pas de la bonne volonté. ISO 27001:2022, 8.8 ; SOC 2, CC7.1.
  3. Contrôle applicatif et surveillance des outils d'administration. AnyDesk, MEGAsync, Advanced IP Scanner et PsExec sont légitimes ; ils n'ont pas leur place sur un serveur de production sans approbation. Bloquer ou alerter sur leur apparition. ISO 27001:2022, 8.19 ; SOC 2, CC7.2.
  4. Protection de LSASS et des comptes à privilèges. lsassy et les extractions d'identifiants échouent face à Credential Guard, à la protection LSA et à des comptes d'administration séparés par niveau. ISO 27001:2022, 8.2 et 8.5.
  5. Détection de l'exfiltration. Une archive 7-Zip qui part vers MEGA est visible pour qui surveille le trafic sortant ; le filtrage DNS et proxy des services de partage non approuvés arrête l'exfiltration avant la note de rançon. ISO 27001:2022, 8.12 et 8.16.
  6. Sauvegardes isolées et plan de continuité pour les services essentiels. Pour un hôpital ou un établissement scolaire, la question n'est pas de payer, c'est de soigner et d'enseigner sans les systèmes pendant des semaines. ISO 27001:2022, 8.13 et 5.30 ; SOC 2, A1.2.

Sources

Questions fréquentes

Pourquoi INC Ransom vise-t-il la santé et l'éducation ?
Parce que ses affiliés le font. SentinelOne décrit une opération qui frappe sans grande discrimination, santé, éducation et administrations comprises, et Microsoft rattache à INC l'affilié Vanilla Tempest, anciennement Vice Society, coutumier de ces secteurs depuis 2021. Ces organisations cumulent des systèmes anciens, un accès distant étendu et une tolérance nulle à l'interruption, trois facteurs qui favorisent le paiement.
Quel est le premier signal à surveiller ?
Une connexion RDP réussie avec un compte valide depuis une adresse inconnue, suivie de l'apparition d'outils d'administration qui ne font pas partie de votre parc : Advanced IP Scanner, AnyDesk, MEGAsync, PsExec. Dans l'intrusion analysée par Huntress, sept jours séparaient ce premier accès du chiffrement, une fenêtre suffisante pour une équipe de détection qui sait quoi chercher.
La vente du code source change-t-elle quelque chose ?
Elle multiplie les acteurs capables d'utiliser le chiffreur. BleepingComputer rapporte qu'en mai 2024, les versions Windows et Linux/ESXi ont été proposées à la vente sur des forums de pirates. D'autres marques peuvent donc réutiliser le même binaire avec d'autres techniques d'intrusion. Vos contrôles doivent viser les comportements, accès distant, extraction d'identifiants, exfiltration, plutôt qu'une signature de fichier.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20