🎯 Contexte

Publié le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public à témoins dans le cadre du CyberCrime Bounty Program (Opération Silent Vector I). Il vise le groupe INC Ransom, opérateur de ransomware-as-a-service (RaaS) d’origine russophone.

🕵️ Acteur ciblé : INC Ransom

  • Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion
  • Actif depuis : mi-2023
  • Origine : russophone
  • Modèle économique : RaaS — environ 75 % du montant de la rançon reversé aux affiliés
  • Méthode : double extorsion — exfiltration des données avant chiffrement, puis menace de publication
  • Échelle : plus de 800 victimes recensées à juillet 2026

🌍 Géographie des cibles

Initialement concentré sur l’Amérique du Nord, l’Europe et l’Amérique latine, INC Ransom a étendu ses opérations depuis 2025 à l’Australie, la Nouvelle-Zélande et les nations insulaires du Pacifique.

🏥 Secteurs ciblés

  • Santé (hôpitaux, prestataires de soins)
  • Éducation
  • Gouvernement
  • Services financiers
  • Industrie manufacturière

🛠️ Vecteurs d’accès et outils

Vecteurs d’infection connus :

  • Exploitation de vulnérabilités sur des applications exposées (ex. : CVE-2023-3519 – Citrix Bleed)
  • Spear phishing pour l’accès initial
  • Utilisation de comptes valides compromis (RDP/VPN)
  • Partenariats avec des initial access brokers (ex. : GootLoader)

Outils déployés : 7-Zip, AdFind, Advanced IP Scanner, AnyDesk, Esentutl, MegaSync, Meterpreter, NETSCAN.EXE, Net, Nltest, PsExec, PuTTY, Rclone, Tor, WinRAR, WMIC

💰 Prime et informations recherchées

Crime Stoppers International offre une récompense allant jusqu’à 22 000 USD pour toute information exploitable concernant :

  • L’identité réelle des membres ou affiliés
  • Les portefeuilles de cryptomonnaies utilisés pour les paiements de rançons
  • L’infrastructure (serveurs, domaines, hébergeurs)
  • Des informations internes sur la structure de commandement
  • Des comptes sur forums underground (RAMP, BreachForums)

Les signalements sont anonymes et traités de manière confidentielle via crimestoppersinternational.org/bounty.

📄 Nature du document

Il s’agit d’un appel public à témoins émis par une organisation civile internationale (Crime Stoppers International), basé sur des renseignements open-source. Ce document n’a pas valeur d’accusation légale. Son but principal est de collecter des informations permettant l’identification, l’arrestation ou la perturbation opérationnelle des membres d’INC Ransom.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1657 — Financial Theft (Impact)
  • T1219 — Remote Access Software (Command and Control)
  • T1083 — File and Directory Discovery (Discovery)
  • T1018 — Remote System Discovery (Discovery)
  • T1567.002 — Exfiltration to Cloud Storage (Exfiltration)

IOC

  • CVEs : CVE-2023-3519NVD · CIRCL
  • Fichiers : NETSCAN.EXE

Malware / Outils

  • Meterpreter (framework)
  • PsExec (tool)
  • Rclone (tool)
  • AnyDesk (tool)
  • PuTTY (tool)
  • AdFind (tool)
  • MegaSync (tool)
  • WinRAR (tool)
  • 7-Zip (tool)
  • GootLoader (loader)
  • Advanced IP Scanner (tool)
  • Esentutl (tool)
  • Nltest (tool)
  • WMIC (tool)

🟡 Indice de vérification factuelle : 51/100 (moyenne)

  • ⬜ linkedin.com — source non référencée (0pts)
  • ✅ 7125 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : INC Ransom (5pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.linkedin.com/pulse/operation-silent-vector-i-unmask-dark-launched-ltjvc/