Όταν ο κυβερνοπαρατηρητής της Αυστραλίας εξέδωσε μια νέα συμβουλή για το INC Ransom, οι ομάδες ασφαλείας παγκοσμίως είναι βέβαιο ότι θα το προσέξουν — όχι επειδή το INC είναι νέο, αλλά επειδή το επιχειρηματικό μοντέλο της ομάδας το έχει καταστήσει αθόρυβα μία από τις πιο αδυσώπητες δυνάμεις του 2025 που στοχεύουν τα δίκτυα από τα οποία εξαρτώνται οι κοινωνίες για την επιβίωσή τους.
Δείτε επίσης: Ιρανικό Κυβερνομέτωπο: Αύξηση δραστηριότητας από hacktivists

Το Κέντρο Κυβερνοασφάλειας της Αυστραλίας (ACSC), μέρος της Διεύθυνσης Σημάτων της Αυστραλίας (ASD), δημοσίευσε την προειδοποίηση ότι το μοντέλο συνεργατών του INC Ransom επιτρέπει τώρα σε ένα ευρύ φάσμα απειλητικών παραγόντων να στοχεύουν κρίσιμες υποδομές — από συστήματα υγειονομικής περίθαλψης έως κυβερνητικά δίκτυα — με ελάχιστες τεχνικές δεξιότητες από την πλευρά τους.
Το INC Ransom λειτουργεί ως μια ομάδα Ransomware-as-a-Service (RaaS). Είναι ένα εγκληματικό μοντέλο franchise όπου οι βασικοί προγραμματιστές δημιουργούν και διατηρούν την πλατφόρμα ransomware και στη συνέχεια την ενοικιάζουν σε ‘συνεργάτες’ που πραγματοποιούν τις πραγματικές επιθέσεις με αντάλλαγμα ένα μερίδιο από τα λύτρα.
Σκεφτείτε το ως ένα franchise του σκοτεινού διαδικτύου. Η μάρκα, τα εργαλεία και η υποδομή ανήκουν στο INC. Οι παραβιάσεις συμβαίνουν μέσω μισθωμένων χεριών. Μέχρι τα μέσα του 2025, περισσότερα από 200 θύματα εμφανίστηκαν στον ιστότοπο διαρροής δεδομένων του INC και τον Ιούλιο του 2025, το INC κατατάχθηκε ως το πιο χρησιμοποιούμενο ransomware με βάση τις αναρτήσεις θυμάτων. Αυτή η κλίμακα δεν συμβαίνει τυχαία.
Αντικατοπτρίζει μια σκόπιμη επέκταση μέσω συνεργατών που φέρουν υπάρχουσα πρόσβαση και τεχνογνωσία από άλλες ομάδες. Επίσης διαβάστε: Κυβερνοεπίθεση στο ControlNET: Η Ομάδα INC Ransom Ισχυρίζεται Παραβίαση του Παρόχου Τεχνολογίας Κτιρίων.
Οι οργανισμοί υγειονομικής περίθαλψης υπέστησαν το μεγαλύτερο βάρος της δραστηριότητας του INC μεταξύ Ιανουαρίου και Αυγούστου 2025, με την εκπαίδευση, την τεχνολογία και τις κυβερνητικές οντότητες να κατατάσσονται επίσης μεταξύ των κορυφαίων τομέων θυμάτων. Από τον Ιανουάριο του 2025, το ACSC έχει παρατηρήσει ότι οι συνεργάτες του INC Ransom στοχεύουν οντότητες του τομέα υγειονομικής περίθαλψης της Αυστραλίας χρησιμοποιώντας παραβιασμένους λογαριασμούς.
Τον Ιούνιο, το περιβάλλον ICT του Υπουργείου Υγείας (MoH) της Τόνγκα δέχθηκε επίθεση από ransomware που επηρέασε τις βασικές υπηρεσίες και διέκοψε το εθνικό δίκτυο υγειονομικής περίθαλψης. Το ACSC δήλωσε ότι αυτό ήταν επίσης έργο της ομάδας ransomware INC, όπως και μια επίθεση σε μια οντότητα του τομέα υγειονομικής περίθαλψης πιο νότια στη Νέα Ζηλανδία.
Δείτε ακόμα: Η SloppyLemming στοχεύει κρίσιμες υποδομές του Πακιστάν και του Μπαγκλαντές

Οι συνεργάτες του INC δεν ανακαλύπτουν εκ νέου τον τροχό. Εκμεταλλεύονται γνωστά, μη επιδιορθωμένα τρωτά σημεία σε ευρέως αναπτυγμένο λογισμικό επιχειρήσεων. Τεκμηριωμένα σημεία εισόδου περιλαμβάνουν το CVE-2023-3519 στο Citrix NetScaler — ένα σφάλμα απομακρυσμένης εκτέλεσης κώδικα που επιδιορθώθηκε τον Ιούλιο του 2023 — το CVE-2023-48788, μια ευπάθεια SQL injection στο Fortinet Endpoint Management Server, και το CVE-2024-57727, ένα σφάλμα διαδρομής στο SimpleHelp RMM που προστέθηκε στον κατάλογο γνωστών εκμεταλλευόμενων ευπαθειών της CISA τον Φεβρουάριο του 2025.
Το INC Ransom χρησιμοποίησε επίσης το CitrixBleed (CVE-2023-4966), μια ευπάθεια στις συσκευές Citrix NetScaler ADC και Gateway που επιτρέπει στους απειλητικούς παράγοντες να παρακάμπτουν την πολυπαραγοντική ταυτοποίηση και να καταλαμβάνουν νόμιμες συνεδρίες χρηστών. Σε πρακτικούς όρους, ένας επιτιθέμενος δεν χρειάζεται κλεμμένα διαπιστευτήρια. Μπορεί να περάσει από την μπροστινή πόρτα χρησιμοποιώντας μια συνεδρία που έχει ήδη εξουσιοδότηση. Μόλις βρεθούν μέσα, οι συνεργάτες του INC ακολουθούν ένα πειθαρχημένο σενάριο.
Αρχειοθετούν δεδομένα με το 7-Zip πριν τα εξάγουν μέσω του MegaSync, χρησιμοποιούν κρυπτογράφηση AES και αφήνουν σημειώματα λύτρων που εκτυπώνονται απευθείας σε εκτυπωτές δικτύου. Η ομάδα εφαρμόζει στη συνέχεια διπλό εκβιασμό — κρυπτογραφώντας συστήματα ενώ απειλεί να δημοσιεύσει τα κλεμμένα δεδομένα δημόσια εκτός αν το θύμα πληρώσει.
Αυτό το μοτίβο στόχευσης του δημόσιου τομέα υγειονομικής περίθαλψης — ιδρύματα με περιορισμένους προϋπολογισμούς ασφαλείας και εξαρτήσεις ζωτικής σημασίας — αντικατοπτρίζει μια υπολογισμένη αρπακτική στρατηγική. Η Microsoft Threat Intelligence παρακολουθεί σημαντική δραστηριότητα συνεργατών του INC μέσω μιας ομάδας που ονομάζει Vanilla Tempest, η οποία υιοθέτησε το INC Ransom ως το κύριο φορτίο της τον Αύγουστο του 2024 μετά από προηγούμενη χρήση των BlackCat, Quantum Locker, Zeppelin και Rhysida.
Δείτε επίσης: Τα ΗΑΕ απέκρουσαν AI κυβερνοεπιθέσεις τρομοκρατών σε κρίσιμες υποδομές

Η συμβουλή του ACSC συνιστά στους υπερασπιστές δικτύων να δίνουν προτεραιότητα στην επιδιόρθωση των συστημάτων που είναι εκτεθειμένα στο διαδίκτυο, να εφαρμόζουν πολυπαραγοντική ταυτοποίηση ανθεκτική στο phishing, να διαχωρίζουν τα δίκτυα για να περιορίσουν την πλευρική κίνηση και να παρακολουθούν τη μη φυσιολογική χρήση νόμιμων εργαλείων διαχείρισης όπως το PowerShell και το Remote Desktop Protocol (RDP).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
