🔍 Contexte

Source : Huntress (blog.huntress.com), publié le 23 septembre 2026. L’analyse porte sur une attaque INC ransomware détectée fin août 2026 sur une organisation cliente, après l’installation de l’agent Huntress en réaction à un incident en cours.

🧩 Déroulement de l’attaque

Les analystes Huntress n’ont pas pu déterminer le vecteur d’accès initial en raison du manque de télémétrie étendue et du délai écoulé avant l’installation de l’agent. Les éléments reconstitués incluent :

  • Utilisation de la technique BYOVD (Bring Your Own Vulnerable Driver) pour désactiver les contrôles de sécurité
  • Exécution d’un exécutable configurant plusieurs tâches planifiées avec des noms aléatoires
  • Une pause de 17 jours entre l’activité initiale (début août) et le déploiement du ransomware (fin août)

👥 Hypothèse : deux groupes distincts

La pause de 17 jours entre les deux phases d’activité suggère l’implication de deux acteurs distincts : un courtier d’accès initial (Initial Access Broker) et un affilié ransomware, conformément au modèle RaaS (Ransomware-as-a-Service).

📄 Double note de rançon

Une particularité notable : deux notes de rançon ont été trouvées sur les systèmes compromis. La seconde, nommée DATALEAK_PRESS_RELEASE.txt, semble conçue pour exercer une pression supplémentaire sur la victime en simulant un communiqué de presse sur une fuite de données.

📌 Type d’article

Il s’agit d’une analyse technique post-incident publiée par Huntress, visant à documenter les tactiques, techniques et procédures (TTPs) observées lors d’une attaque INC ransomware réelle, avec pour objectif principal d’informer la communauté CTI.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • INC Ransomware (cybercriminal) —

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1078 — Valid Accounts (Initial Access)

IOC

  • Fichiers : DATALEAK_PRESS_RELEASE.txt

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • INC Ransomware (ransomware)

🟡 Indice de vérification factuelle : 56/100 (moyenne)

  • ✅ huntress.com — source reconnue (liste interne) (20pts)
  • ✅ 1420 chars — texte partiel (10pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : INC Ransomware (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.huntress.com/blog/two-inc-ransom-notes