Threat Intelligence

INC Ransom

INC Ransom hat sich auf Organisationen spezialisiert, bei denen Ausfallzeit unmittelbar weh tut – Krankenhäuser, Industrie und öffentliche Einrichtungen.

Kurz erklärt

INC Ransom ist eine seit 2023 aktive Erpressergruppe, die Daten stiehlt und Systeme verschlüsselt – mit auffällig vielen Opfern im Gesundheitswesen und in der Industrie. Die Gruppe droht gezielt mit der Veröffentlichung sensibler Patienten- bzw. Betriebsdaten, um den Zahlungsdruck zu erhöhen.

Aktiv

Modell

RaaS

Auch bekannt als

INC Ransom

Gegründet

Juli 2023

Entstanden aus

Keine bekannte Verbindung

Herkunft

Unbekannt (Osteuropa vermutet)

Zielsektoren

Gesundheitswesen, Bildung, Behörden, Pharmaindustrie

Zielregionen

USA, UK, DACH, global

Typisches Lösegeld

100.000 – 5 Mio. USD

Opferzahl

834 gelistete Opfer (ransomware.live, Juni 2026); 2025 eine der meist-eingesetzten Ransomware-Familien

File Extensions

.INC (auch .inc)

Ransom Note

INC-README.txt / INC-README.html

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Backups sofort prüfen und offline/schreibgeschützt sichern.
  • Vorfall dokumentieren: Zeitpunkte, betroffene Systeme, Ransom-Note – wichtig für Forensik und Meldepflichten.
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen – teils später entschlüsselbar.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • NHS Scotland (März 2024, 3 TB Patientendaten)
  • Yamaha Motor Philippines (2023)
  • Levi Strauss (2024)

Angriffstechniken (TTPs)

  • Initial Access: Exploits gegen exponierte Anwendungen, Spearphishing, gekaufte Zugänge.
    • CVE-2023-3519 (Citrix NetScaler), CVE-2023-48788 (Fortinet EMS), CVE-2024-57727 (SimpleHelp), CVE-2025-5777 (Citrix Bleed 2); GootLoader-Übergaben von Storm-0494
    • MITRE: T1190, T1566, T1078, T1195
  • Besonderheit: auffällig lange Verweildauer (Dwell Time) zwischen Einbruch und Verschlüsselung.

Technologie & Malware

Verschlüsselung: Windows AES-128-CTR (teils AES-256-CBC) + Curve25519 (ECDH); selektive/partielle Verschlüsselung für Tempo, gezielt über --file-Argument. Linux-/ESXi-Variante seit Dez. 2023.

Endung: .INC.

Indicators of Compromise (IOCs)

  • File Extension: .INC / .inc
  • Ransom Note: INC-README.txt / INC-README.html
  • Ausgenutzte CVEs: CVE-2023-3519, CVE-2023-48788, CVE-2024-57727, CVE-2025-5777
  • Bezug: GootLoader (Storm-0494); Code teils verwandt mit Lynx

Was Unternehmen jetzt prüfen sollten

  • Klassifizierung: Wo liegen die sensibelsten Daten – und wer kann darauf zugreifen?
  • Phishing-resistente MFA für privilegierte Konten
  • Netzwerksegmentierung zwischen Verwaltung, Produktion und kritischen Systemen
  • Meldeprozesse für Datenschutzvorfälle (DSGVO 72h) vorbereitet und geübt

Wie Argos unterstützt

24/7-Erkennung im Cyber Defense Center, forensische Klärung des Datenabflusses im Ernstfall und Übernahme der Behörden- und Betroffenen-Kommunikation.