🎯 Contexte
Publié le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public à témoins dans le cadre du CyberCrime Bounty Program (Opération Silent Vector I). Il vise le groupe INC Ransom, opérateur de ransomware-as-a-service (RaaS) d’origine russophone.
🕵️ Acteur ciblé : INC Ransom
- Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion
- Actif depuis : mi-2023
- Origine : russophone
- Modèle économique : RaaS — environ 75 % du montant de la rançon reversé aux affiliés
- Méthode : double extorsion — exfiltration des données avant chiffrement, puis menace de publication
- Échelle : plus de 800 victimes recensées à juillet 2026
🌍 Géographie des cibles
Initialement concentré sur l’Amérique du Nord, l’Europe et l’Amérique latine, INC Ransom a étendu ses opérations depuis 2025 à l’Australie, la Nouvelle-Zélande et les nations insulaires du Pacifique.
🏥 Secteurs ciblés
- Santé (hôpitaux, prestataires de soins)
- Éducation
- Gouvernement
- Services financiers
- Industrie manufacturière
🛠️ Vecteurs d’accès et outils
Vecteurs d’infection connus :
- Exploitation de vulnérabilités sur des applications exposées (ex. : CVE-2023-3519 – Citrix Bleed)
- Spear phishing pour l’accès initial
- Utilisation de comptes valides compromis (RDP/VPN)
- Partenariats avec des initial access brokers (ex. : GootLoader)
Outils déployés : 7-Zip, AdFind, Advanced IP Scanner, AnyDesk, Esentutl, MegaSync, Meterpreter, NETSCAN.EXE, Net, Nltest, PsExec, PuTTY, Rclone, Tor, WinRAR, WMIC
💰 Prime et informations recherchées
Crime Stoppers International offre une récompense allant jusqu’à 22 000 USD pour toute information exploitable concernant :
- L’identité réelle des membres ou affiliés
- Les portefeuilles de cryptomonnaies utilisés pour les paiements de rançons
- L’infrastructure (serveurs, domaines, hébergeurs)
- Des informations internes sur la structure de commandement
- Des comptes sur forums underground (RAMP, BreachForums)
Les signalements sont anonymes et traités de manière confidentielle via crimestoppersinternational.org/bounty.
📄 Nature du document
Il s’agit d’un appel public à témoins émis par une organisation civile internationale (Crime Stoppers International), basé sur des renseignements open-source. Ce document n’a pas valeur d’accusation légale. Son but principal est de collecter des informations permettant l’identification, l’arrestation ou la perturbation opérationnelle des membres d’INC Ransom.
🧠 TTPs et IOCs détectés
Acteurs de menace
- INC Ransom (cybercriminal) — orkl.eu · MITRE ATT&CK
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Initial Access)
- T1486 — Data Encrypted for Impact (Impact)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1657 — Financial Theft (Impact)
- T1219 — Remote Access Software (Command and Control)
- T1083 — File and Directory Discovery (Discovery)
- T1018 — Remote System Discovery (Discovery)
- T1567.002 — Exfiltration to Cloud Storage (Exfiltration)
IOC
Malware / Outils
- Meterpreter (framework)
- PsExec (tool)
- Rclone (tool)
- AnyDesk (tool)
- PuTTY (tool)
- AdFind (tool)
- MegaSync (tool)
- WinRAR (tool)
- 7-Zip (tool)
- GootLoader (loader)
- Advanced IP Scanner (tool)
- Esentutl (tool)
- Nltest (tool)
- WMIC (tool)
🟡 Indice de vérification factuelle : 51/100 (moyenne)
- ⬜ linkedin.com — source non référencée (0pts)
- ✅ 7125 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : INC Ransom (5pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.linkedin.com/pulse/operation-silent-vector-i-unmask-dark-launched-ltjvc/