Voltar
Análise Detalhada de Ataque de Ransomware INC Revela Táticas de Ameaça Persistente

Ataque Ransomware INC: Análise Detalhada Revela Táticas de Ameaça Persistente

Aprofundamento CEVIU

Aprofundamento

A recente ofensiva do ransomware INC, que impactou mais de 175 endpoints, detalha uma metodologia de ataque em fases e com escalada de pressão. A invasão começou com a criação de tarefas agendadas de nomes aleatórios, que executavam implantes PowerShell ofuscados para persistência. Na sequência, os invasores usaram RDP para movimentação lateral, explorando contas de usuário comprometidas. Após uma janela de inatividade de 17 dias, os criminosos retornaram, instalando o AnyDesk para controle remoto e entregando ferramentas como o `netscan.exe`.

Um ponto crítico foi o uso de uma tática BYOVD (Bring Your Own Vulnerable Driver), com o arquivo `hwau.exe` carregando o driver `HwAudio`, especificamente para desativar ferramentas de segurança como EDR. O ataque culminou com a implantação do ransomware INC via `atexec.py` do Impacket, uma ferramenta para execução remota. A análise da Huntress sugere a participação de um *access broker* devido à lacuna e mudança de táticas entre as fases. O grupo usou duas notas de resgate: a padrão `INC-README.txt` e a mais agressiva `DATALEAK_PRESS_RELEASE.txt`, que listava arquivos roubados e ameaçava contatar clientes da vítima em 48 horas.

O que mudou

A estratégia de desativar ferramentas de segurança via BYOVD, observada no ataque do INC com o driver `HwAudio`, não é novidade, mas sua reincidência confirma uma tendência de cibersegurança. O CEVIU News já havia alertado sobre a crescente adoção dessa tática na notícia "Ransomware Reynolds Incorpora Driver BYOVD para Desativar Ferramentas de Segurança EDR", de 12 de fevereiro de 2026. Isso mostra como essa técnica se consolidou como padrão para os grupos de ransomware.

Além disso, a suspeita de um *Initial Access Broker* (IAB) no incidente do INC, dada a pausa e a mudança nas táticas, reforça o que já abordamos. Nossa matéria de 25 de junho de 2026, "ModeloRAT e backdoor Mistic são ligados a broker de acesso de ransomware", detalhou o papel desses intermediários no ecossistema de ransomware. Agora, vemos evidências de sua atuação em mais um grande ataque, indicando que a especialização de papéis na cibercriminalidade é uma realidade cada vez mais presente.

Por que isso importa

Este ataque do ransomware INC é um alerta sobre a sofisticação crescente das campanhas de ciberataques. A metodologia em múltiplas etapas, que inclui persistência via tarefas agendadas, movimentação lateral discreta, e a exploração de BYOVD para cegar a defesa, mostra que os criminosos estão investindo pesado em evasão. A exfiltração de dados e as ameaças de exposição pública via `DATALEAK_PRESS_RELEASE.txt` elevam o risco para as vítimas, transformando o ataque em uma crise de reputação e conformidade além do impacto financeiro direto.

Para as empresas, a lição é clara: a segurança precisa ser proativa e multicamadas. É fundamental monitorar atividades incomuns, como tarefas agendadas com nomes suspeitos ou a instalação de ferramentas RMM inesperadas. Limitar o acesso privilegiado e auditar a criação de novos serviços de driver não assinados são passos cruciais. Ataques como este evidenciam que uma postura reativa não é mais suficiente; a defesa deve antecipar e mitigar ameaças complexas antes que se materializem por completo.

Linha do tempo

  1. Ransomware Reynolds Incorpora Driver BYOVD para Desativar Ferramentas de Segurança EDR

  2. Uso em Cadeia de Ferramentas RMM Maliciosas: Como Atores de Ameaça Abusam de Software de Gerenciamento Remoto para Acesso Inicial

  3. ModeloRAT e backdoor Mistic são ligados a broker de acesso de ransomware

  4. Ataque de ransomware via IA ainda exigiu intervenção humana crucial

  5. Alerta de Segurança: Novo Malware SynkLoader Ataca Via Phishing no Microsoft Teams

  6. Ataque de Ransomware Acelerado por IA Expõe Novas Vulnerabilidades Cibernéticas

  7. Ataque Ransomware INC: Análise Detalhada Revela Táticas de Ameaça Persistente

Perguntas frequentes

O que torna o ataque do ransomware INC tão sofisticado?

O ataque do INC emprega várias táticas avançadas, incluindo a criação de tarefas agendadas com nomes aleatórios para persistência, a execução de scripts PowerShell ofuscados e movimentação lateral via RDP. Mais adiante, os atacantes usaram AnyDesk para controle remoto e uma técnica de BYOVD (Bring Your Own Vulnerable Driver) para desativar as ferramentas de segurança antes de lançar o ransomware.

Qual o papel dos "Initial Access Brokers" (IABs) em ataques como este?

Os IABs são criminosos especializados em obter acesso inicial a redes corporativas, que depois vendem para grupos de ransomware. No ataque do INC, a investigação da Huntress sugere a atuação de um IAB devido a uma interrupção de 17 dias na atividade e a mudança de táticas entre as fases, indicando que diferentes atores podem ter participado do compromisso da rede.

Como a Huntress conseguiu investigar o incidente sem a telemetria inicial?

Mesmo sem a telemetria completa do início do ataque, a Huntress analisou fragmentos de evidências sobreviventes. Isso incluiu rastros de tarefas agendadas, movimentação lateral via RDP, a instalação do AnyDesk, vestígios da ferramenta BYOVD (`hwau.exe` e driver `HwAudio`) e, claro, as notas de resgate. Essa análise permitiu reconstruir grande parte da cronologia e das táticas dos atacantes.

Quais medidas de segurança as empresas devem tomar contra as táticas do INC?

As empresas devem implementar monitoramento rigoroso para tarefas agendadas incomuns, instalações inesperadas de ferramentas RMM e novos serviços de driver não assinados. Além disso, é crucial limitar contas privilegiadas, aplicar autenticação multifator (MFA) e manter backups offline testados, além de um plano de resposta a incidentes robusto para isolar rapidamente as ameaças.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
24 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser