INC после коллапса LockBit стала четвёртой RaaS-группой с 830+ жертв
💀 INC после коллапса LockBit стала четвёртой RaaS-группой с 830+ жертв
Когда LockBit схлопнулся, а BlackCat ушла в тень, аффилиаты быстро перетекли на альтернативные платформы. INC оказалась в нужное время в нужном месте — и набрала больше 830 жертв с августа 2023, согласно свежему отчёту Acronis. Более 65% из них находятся в США, а в списке целей лидируют промышленность, юруслуги, строительство и здравоохранение — сектора, где простой создаёт мгновенное финансовое давление. В первом квартале 2026 группа вышла на четвёртое место в мире по числу инцидентов (120+), уступив лишь Qilin, Akira и The Gentlemen.
Технический арсенал далёк от инноваций. Вход получают через фишинг, купленные учётные данные либо эксплуатацию известных уязвимостей в Citrix Netscaler, Fortinet EMS и SimpleHelp. Для бокового движения используют RDP и PsExec, а защиту обходят через BYOVD — драйверы filwfp.sys, filnk.sys, fildds.sys. Но главная киллер-фича кампаний 2026 — обновлённый дампер учётных данных Veeam, способный обрабатывать солёное DPAPI-шифрование. После утечки архивированные данные передаются через Rclone, и в дело вступает шифровальщик на Rust с многопоточностью и частичным шифрованием, работающий и на Windows, и на ESXi.
→ 830+ жертв с августа 2023, из них 65% в США.
→ Первичный доступ: CVE-2023-3519, CVE-2025-5777 (Netscaler), CVE-2023-48788 (Fortinet), CVE-2024-57727 (SimpleHelp).
→ Дампер Veeam обходит salted DPAPI; C2 — Cobalt Strike, AnyDesk, ScreenConnect, TeamViewer.
→ Шифровальщик переписан на Rust; продажа исходного кода в мае 2024 породила клонов Lynx и Sinobi.
История INC — не про гениальную малварь, а про то, как рынок труда киберпреступников за три месяца перераспределяет мощности после любого успешного разгрома. Для российских компаний, где Veeam часто остаётся последней надеждой на восстановление, появление дамперов, обходящих salted DPAPI, означает лишь одно: если бэкап-сервер скомпрометирован — у вас нет бэкапов. Следующая группа, которая займёт нишу INC после её падения, уже стучится в граничные устройства.
The Hacker News
#INC #RaaS #Veeam #DPAPI #Rust