INC Ransom ist eine seit 2023 aktive Erpressergruppe, die Daten stiehlt und Systeme verschlüsselt – mit auffällig vielen Opfern im Gesundheitswesen und in der Industrie. Die Gruppe droht gezielt mit der Veröffentlichung sensibler Patienten- bzw. Betriebsdaten, um den Zahlungsdruck zu erhöhen.
Aktiv
RaaS
INC Ransom
Juli 2023
Keine bekannte Verbindung
Unbekannt (Osteuropa vermutet)
Gesundheitswesen, Bildung, Behörden, Pharmaindustrie
USA, UK, DACH, global
100.000 – 5 Mio. USD
834 gelistete Opfer (ransomware.live, Juni 2026); 2025 eine der meist-eingesetzten Ransomware-Familien
.INC (auch .inc)
INC-README.txt / INC-README.html
Verschlüsselung: Windows AES-128-CTR (teils AES-256-CBC) + Curve25519 (ECDH); selektive/partielle Verschlüsselung für Tempo, gezielt über --file-Argument. Linux-/ESXi-Variante seit Dez. 2023.
Endung: .INC.
24/7-Erkennung im Cyber Defense Center, forensische Klärung des Datenabflusses im Ernstfall und Übernahme der Behörden- und Betroffenen-Kommunikation.