fidyeyazilim.com

INC Ransom

MITRE ATT&CK tarafından G1032 olarak takip edilen ransomware ve data-extortion operasyonu.

Aktif
Bilinen alias'lar
GOLD IONIC
İlk gözlem
2023 (en az Temmuz 2023)
Operasyon modeli
Ransomware / data extortion operation
Hedef platformlar
Windows; additional platform activity may vary
Teknik kaynak derinliği
Geniş Teknik Kaynak
Editoryal bilgiler
Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip

Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.

Genel Bakış

INC Ransom, en az Temmuz 2023'ten bu yana faaliyet gösteren ransomware ve data-extortion grubudur.

MITRE ATT&CK grubu G1032 olarak takip etmektedir.

Özellikle:

  • endüstri,
  • sağlık,
  • eğitim

sektörleri dahil dünya genelinde kuruluşların hedeflendiği raporlanmıştır.

2026 Q2 public claim verilerinde INC yeniden en aktif operasyonlardan biri olarak görünmüştür (Q2 2026 kamuya açık claim verileri).

Operasyon Modeli

INC Ransom hem veri sızdırma hem şifreleme faaliyetleriyle ilişkilidir.

İlk Erişim

MITRE ve incident-response araştırmalarında:

  • phishing,
  • valid accounts

initial-access yöntemleriyle ilişkilendirilmiştir.

Keşif ve Kimlik

Gözlemlenen teknikler arasında:

  • domain account discovery,
  • domain group discovery,
  • domain trust discovery,
  • network connection discovery.

Incident-response araştırmaları LSASS credential dumping dahil credential-access davranışlarını raporlamıştır.

Yatay Hareket

INC Ransom saldırılarında:

  • RDP,
  • SMB,
  • PsExec,
  • PuTTY,
  • AnyDesk

gibi meşru veya dual-use araçların kullanımı raporlanmıştır.

Savunmadan Kaçınma

Meşru ve dual-use remote-access araçlarının kullanımı, faaliyetin normal yönetim trafiği içinde görünmesine yol açabilir.

Veri Sızdırma

INC Ransom:

  • 7-Zip,
  • WinRAR

ile verileri arşivleme ve:

  • MEGASync

gibi cloud servisleriyle veri sızdırma davranışlarıyla ilişkilidir.

Şifreleme / Etki

INC ransomware Windows sistemlerinde dosya şifreleme ve partial-encryption teknikleriyle ilişkilendirilmiştir.

MITRE ATT&CK

TeknikAd
T1566Phishing
T1078Valid Accounts
T1003.001LSASS Memory
T1087.002Domain Account
T1069.002Domain Groups
T1482Domain Trust Discovery
T1021.001Remote Desktop Protocol
T1021.002SMB/Windows Admin Shares
T1219Remote Access Software
T1560.001Archive via Utility
T1567.002Exfiltration to Cloud Storage
T1486Data Encrypted for Impact

Kurumlar Neyi Kontrol Etmeli?

  • phishing-resistant MFA
  • RDP exposure
  • SMB lateral movement
  • privileged credentials
  • LSASS protection/detection
  • remote access software
  • PsExec/service creation
  • archive creation
  • MEGA/cloud-storage traffic
  • EDR coverage
  • backup isolation

Son İlgili Gelişmeler

Kaynaklar ve İleri Okuma

  • MITRE ATT&CK — INC Ransom / G1032
  • MITRE ATT&CK — INC Ransomware / S1139
  • Huntress — Investigating New INC Ransom Group Activity
  • Check Point Research — The State of Ransomware Q2 2026

İlgili Rehberler

Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?

Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.