Lewati ke konten utama
SERAPHIM NEWS
▲ KRITIS

INC Ransomware: Kelompok Ransomware Paling Disiplin yang Menargetkan Infrastruktur Kritis Global

13 Juli 2026 Seraphim News 14 mnt baca
INC Ransomware: Kelompok Ransomware Paling Disiplin yang Menargetkan Infrastruktur Kritis Global

Ringkasan Eksekutif

Di tengah lanskap ransomware 2025-2026 yang didominasi oleh nama-nama besar seperti Qilin, AKIRA, dan Hunters International, INC Ransomware memilih jalur yang berbeda. Alih-alih mengejar volume — menyerang sebanyak mungkin target dengan harapan beberapa akan membayar — INC mengoperasikan model yang sangat disiplin, selektif, dan presisi. Setiap target dipilih berdasarkan nilai strategisnya, bukan kerentanannya.

INC membedakan diri melalui operational security (OPSEC) yang sangat tinggi, keahlian dalam eksploitasi edge devices — khususnya Citrix ADC/Netscaler dan Fortinet FortiGate — serta double extortion yang presisi. Data yang dicuri bukan hasil pengumpulan massal, melainkan dipilih secara spesifik untuk memaksimalkan dampak dan tekanan terhadap korban.

Profil INC Ransomware: Siapa Mereka?

INC RANSOMWARE — PROFIL ANCAMAN
=========================================================

Nama               : INC Ransomware (INC Ransom)
Pertama Terdeteksi : Juli 2023
Model Operasi      : Ransomware-as-a-Service (RaaS) — kemungkinan
                     private/closed group (tidak merekrut terbuka)
Target Utama       : Infrastruktur kritis, manufaktur, kesehatan
Taktik             : Double extortion (enkripsi + publikasi data)
Metode Initial Access: Eksploitasi edge devices, kredensial curian
Estimasi Korban    : ~100+ organisasi (2023-2026, selektif)
Negara Target      : Global — AS, Eropa, Asia, Amerika Latin
Bahasa             : Inggris (ransom note & komunikasi)

Filosofi Operasi

INC berbeda secara fundamental dari ransomware groups seperti LockBit yang beroperasi dengan model “spray and pray” (semprot dan berdoa). INC menganut filosofi “sedikit tapi berkualitas”:

FILOSOFI INC vs KELOMPOK LAIN
=========================================================

LOCKBIT / AKIRA (Volume):
├── Target: Siapa saja — asal bisa dibayar
├── Afiliasi: Terbuka, siapa saja bisa mendaftar
├── Serangan: Banyak, oportunistik, beberapa gagal
├── Pendapatan: Dari volume kecil x banyak korban
└── Risiko: Tinggi (banyak yang terekspos)

INC RANSOMWARE (Presisi):
├── Target: Hanya yang bernilai tinggi & strategis
├── Afiliasi: Tertutup, kemungkinan internal team
├── Serangan: Sedikit, terencana, jarang gagal
├── Pendapatan: Dari tebusan besar x sedikit korban
└── Risiko: Rendah (OPSEC ketat, sulit dilacak)

Model Operasi: Presisi, Bukan Volume

Seleksi Target

INC tidak menyerang secara acak. Setiap target dipilih berdasarkan kriteria spesifik:

KRITERIA SELEKSI TARGET INC
=========================================================

1. NILAI STRATEGIS
├── Posisi dalam rantai pasok kritis
├── Dampak jika operasi mereka terganggu
├── Data yang dimiliki bernilai tinggi
└── Kemampuan membayar tebusan besar

2. KERENTANAN PERIMETER
├── Edge devices yang terpapar internet
├── Versi firmware/Citrix yang rentan
├── VPN tanpa MFA
└── Remote access yang tidak diamankan

3. SEKTOR PRIORITAS
├── Manufaktur — dampak produksi langsung
├── Healthcare — dampak keselamatan pasien
├── Government — dampak layanan publik
└── Critical infrastructure — dampak nasional

Disiplin Operasional

DISIPLIN OPERASIONAL INC
=========================================================

1. RECONNAISSANCE (2-4 minggu)
├── Pemindaian target secara diam-diam
├── Identifikasi edge devices dan versi
├── Pemetaan infrastruktur dari luar
├── Social engineering pada karyawan kunci
└── Tidak ada aktivitas mencurigakan yang terdeteksi

2. INITIAL ACCESS (terencana)
├── Eksploitasi kerentanan spesifik
├── Kredensial yang dibeli dari dark web
├── TIDAK PERNAH: brute force, spray, atau opportunistic
└── Akses dipastikan stabil sebelum melanjutkan

3. PERSISTENCE & RECON (internal, 1-3 minggu)
├── Backdoor ditanamkan secara hati-hati
├── Lateral movement minimal — seperlunya saja
├── Data dievaluasi sebelum dieksfiltrasi
├── Backup systems diidentifikasi
└── Timing serangan direncanakan (mis: akhir pekan, libur)

4. EXECUTION (presisi)
├── Semua sistem target dienkripsi serentak
├── Backup dihancurkan SEBELUM enkripsi
├── Data dieksfiltrasi SEBELUM enkripsi
├── Ransom note disebarkan
└── Tidak ada kesalahan eksekusi

Target: Fokus pada Infrastruktur Kritis

DISTRIBUSI SEKTOR TARGET INC (ESTIMASI)
=========================================================

Manufaktur & Industri       : 35%
├── Pemasok otomotif
├── Produsen elektronik
├── Pabrik kimia
└── Manufaktur presisi

Healthcare                  : 25%
├── Rumah sakit
├── Penyedia layanan kesehatan
├── Laboratorium medis
└── Farmasi

Pemerintahan & Publik       : 20%
├── Instansi pemerintah daerah
├── Layanan publik
├── Infrastruktur transportasi
└── Utilitas

Teknologi & Telekomunikasi  : 12%
├── Penyedia layanan IT
├── Pusat data
├── Perusahaan telekomunikasi
└── Software vendor

Lainnya                     : 8%
├── Pendidikan
├── Keuangan
└── Retail besar

TTP: Anatomi Serangan INC

Initial Access: Obsesi dengan Edge Devices

INC memiliki keahlian yang hampir obsesif dalam mengeksploitasi edge devices — perangkat yang berada di perimeter jaringan dan terpapar ke internet.

VEKTOR INITIAL ACCESS INC
=========================================================

PRIMER (80%+ serangan):
└── EKSPLOITASI EDGE DEVICES:
    ├── Citrix ADC / Netscaler (CVE-2023-3519, CVE-2023-4966)
    ├── Fortinet FortiGate / FortiOS (berbagai CVE)
    ├── Ivanti Connect Secure / Pulse Secure
    ├── Cisco ASA / FTD
    └── Sophos Firewall

SEKUNDER:
├── Kredensial VPN yang dicuri/dibeli
├── RDP yang terpapar internet tanpa MFA
└── Third-party compromise (vendor/partner access)

Eksploitasi Citrix dan Fortinet

# POLA EKSPLOITASI CITRIX ADC OLEH INC

[1] IDENTIFIKASI
    ├── Shodan/Censys scan untuk Citrix ADC
    ├── Identifikasi versi firmware
    ├── Prioritaskan yang rentan terhadap CVE-2023-3519
    └── Pilih target dengan akses ke jaringan internal luas

[2] EKSPLOITASI
    ├── CVE-2023-3519: Remote Code Execution (unauthenticated)
    ├── Payload: reverse shell ke server C2 INC
    ├── Atau: CVE-2023-4966 (Citrix Bleed) — session hijacking
    └── Akses diperoleh tanpa autentikasi — tanpa login

[3] POST-EXPLOITATION
    ├── Web shell ditanamkan di NetScaler
    ├── Kredensial domain dicuri dari NetScaler config
    ├── Session tokens yang valid dikumpulkan
    ├── Lateral movement ke internal network
    └── Citrix menjadi "jembatan" ke seluruh jaringan

Lateral Movement dan Data Exfiltration

LATERAL MOVEMENT INC — MINIMALIS TAPI EFEKTIF
=========================================================

1. ENUMERASI (diam-diam)
├── Active Directory enumeration via LDAP queries
├── BloodHound / SharpHound untuk mapping trust relationships
├── Identifikasi Domain Controller dan file servers
├── Pemetaan backup systems (Veeam, Commvault, dll.)
└── Semua dilakukan dari memory — minimize disk writes

2. CREDENTIAL ACCESS (targeted)
├── LSASS dumping via comsvcs.dll (LotL)
├── NTDS.dit extraction dari Domain Controller
├── Kerberoasting untuk service account credentials
├── Cached credentials dari sistem yang dikompromikan
└── HANYA kredensial yang diperlukan — tidak massal

3. DATA EXFILTRATION (selektif)
├── BUKAN "ambil semua data"
├── Data yang paling berharga dan merusak jika bocor:
│   ├── Financial records
│   ├── Intellectual property
│   ├── Customer/patient PII
│   ├── Strategic documents
│   └── Legal and compliance documents
├── Eksfiltrasi melalui HTTPS ke cloud storage
├── Volume: 50-500 GB (selektif — bukan massal)
└── Terenkripsi — sulit dideteksi DLP

Ransomware Deployment

PROSES ENKRIPSI INC RANSOMWARE
=========================================================

FASE 1: PREPARASI (T-60 menit)
├── Distribusi encryptor ke semua target system
├── Via Group Policy, PsExec, atau SMB
├── Encryptor di-drop ke lokasi yang tidak mencurigakan
└── Scheduled task untuk eksekusi serentak

FASE 2: DISABLING DEFENSES (T-30 menit)
├── Terminasi proses antivirus/EDR
├── Windows Defender disable (via registry/GPO)
├── Stop SQL, Exchange, dan database services
├── Nonaktifkan Windows Update
└── Bersihkan Windows Event Logs

FASE 3: BACKUP DESTRUCTION (T-15 menit)
├── vssadmin delete shadows /all /quiet
├── wbadmin delete catalog -quiet
├── Hapus backup dari network shares
├── Hapus backup tape/disk yang terhubung
└── Jika backup SaaS (cloud), hapus dari console

FASE 4: ENCRYPTION (T-0)
├── Multi-threaded encryption engine
├── Algoritma: AES-256 + RSA-2048 hybrid
├── Extensions target: 1000+ jenis file
├── Network shares juga dienkripsi (UNC paths)
├── Ransom note: INC-README-[random].txt
└── Ekstensi file: .INC atau .[random]

FASE 5: DOUBLE EXTORTION (T+24 jam)
├── Data korban dipublikasikan di leak site INC
├── Jika tebusan tidak dibayar dalam deadline
├── Countdown timer di leak site
├── Tekanan: notifikasi ke media, regulator, pelanggan
└── "Shaming" publik sebagai taktik tekanan

Perbandingan dengan Ransomware Groups Lain

PERBANDINGAN INC DENGAN RANSOMWARE GROUPS UTAMA 2026
=========================================================

ASPEK            | INC           | QILIN        | AKIRA
Volume Korban    | 100+ (selektif)| 500+ (vol.)  | 450+ (vol.)
Targeting        | Presisi       | Oportunistik  | Oportunistik
Edge Device Exp. | SANGAT AHLI   | Cukup         | Cukup
OPSEC            | Sangat Tinggi | Sedang        | Sedang
Double Extortion | Ya            | Ya (Triple)   | Ya
BYOVD            | Tidak         | Ya            | Ya
Enkripsi WSL     | Tidak         | Ya            | Tidak
RaaS Model       | Tertutup      | Terbuka       | Semi-Terbuka
Atribusi         | Tidak jelas   | Terkait DPRK  | Tidak jelas

INC vs Qilin:
├── INC: Presisi tinggi, volume rendah, OPSEC ketat
├── Qilin: Inovasi taktis (WSL, Call Lawyer), volume tinggi
└── INC lebih sulit dilacak; Qilin lebih agresif dan inovatif

INC vs AKIRA:
├── INC: Edge device specialist, closed group
├── AKIRA: General purpose, semi-open RaaS
└── INC lebih fokus secara teknis; AKIRA lebih luas jangkauannya

Serangan Signifikan

SERANGAN INC YANG TERKONFIRMASI
=========================================================

2024 — MANUFAKTUR AS
├── Target: Produsen komponen otomotif di Midwest
├── Metode: Eksploitasi Fortinet VPN yang belum di-patch
├── Dampak: Produksi terhenti 2 minggu
├── Data: 200 GB dokumen teknis dan kontrak klien
└── Tebusan: Tidak diungkapkan

2024 — RUMAH SAKIT EROPA
├── Target: Jaringan rumah sakit regional
├── Metode: Citrix ADC CVE-2023-3519
├── Dampak: Sistem klinis offline, operasi ditunda
├── Data: Patient records dan sistem penjadwalan
└── Status: Insiden dilaporkan ke otoritas nasional

2025 — PEMERINTAHAN DAERAH
├── Target: Sistem pemerintahan daerah di AS
├── Metode: Kredensial VPN yang dicuri
├── Dampak: Layanan publik terganggu 1 bulan+
├── Data: Catatan warga dan dokumen internal
└── Pemulihan: Memakan waktu dan biaya signifikan

2025 — INFRASTRUKTUR KRITIS
├── Target: Perusahaan utilitas di Amerika Latin
├── Metode: Eksploitasi edge device + spearphishing
├── Dampak: Sistem SCADA berisiko (berhasil diisolasi)
├── Data: Network diagrams dan konfigurasi infrastruktur
└── Pelajaran: Target sektor energi adalah prioritas INC

2026 — CODE RED (PIHAK KETIGA)
├── Target: Platform CodeRED — digunakan oleh banyak organisasi
├── Metode: Supply chain via third-party compromise
├── Dampak: Multi-organisasi terdampak melalui satu titik
├── Data: Bergantung pada data yang dimiliki CodeRED
└── Implikasi: INC berevolusi ke supply chain attack

INC dan Supply Chain: Target Pihak Ketiga

Salah satu perkembangan paling mengkhawatirkan dari INC adalah evolusi mereka ke arah supply chain attack melalui pihak ketiga. Serangan terhadap CodeRED — platform yang digunakan oleh banyak organisasi untuk manajemen insiden — menunjukkan pemahaman INC tentang efek pengganda (multiplier effect) dalam supply chain compromise.

INC & SUPPLY CHAIN: EFEK PENGGANDA
=========================================================

MODEL SERANGAN:
├── Identifikasi "platform" atau "vendor" yang:
│   ├── Digunakan oleh banyak organisasi target
│   ├── Memiliki akses ke sistem klien
│   └── Keamanannya mungkin lebih lemah
├── Serang platform/vendor tersebut
├── Akses data dari SEMUA klien mereka
└── Satu serangan = puluhan atau ratusan korban

KEUNTUNGAN BAGI INC:
├── Efisiensi: Satu operasi, banyak korban
├── Leverage: Ancaman kebocoran data massal
├── Anonimitas: Korban tidak tahu mereka target spesifik
└── Kesulitan Atribusi: "Siapa target sebenarnya?"

Indikator Kompromi (IoC)

# INC Ransomware YARA Rule
rule INC_Ransomware {
    meta:
        description = "Detects INC Ransomware samples"
        author = "Seraphim News Threat Intelligence"
        date = "2026-07"
    strings:
        $ransom1 = "INC RANSOMWARE" ascii nocase
        $ransom2 = "inc-readme" ascii nocase
        $ext1 = ".INC" ascii
        $note1 = "Your files have been encrypted" ascii nocase
        $note2 = "Do not modify or rename" ascii nocase
        $algo1 = "AES-256" ascii
        $algo2 = "RSA-2048" ascii
        $victimid = "Your ID:" ascii nocase
    condition:
        (any of ($ransom*) or any of ($note*)) and
        any of ($algo*) and
        any of ($victimid)
}

Network Indicators

INC NETWORK IOC (contoh — berubah periodik)
=========================================================

C2 Communication:
├── HTTPS beaconing ke IP bulletproof hosting
├── User-agent: custom, tidak standar
├── Interval: bervariasi (30 menit - 4 jam)
└── Payload size: kecil (heartbeat) hingga besar (exfil)

Exfiltration:
├── Outbound HTTPS volume tidak normal (> 100GB)
├── Target: cloud storage services
├── Port: 443 (tersamarkan dalam traffic normal)
└── Timing: di luar jam kerja (hindari monitoring)

Leak Site:
├── .onion address di Tor network
├── Berganti secara berkala
└── Dead victim countdown timers

Pertahanan dan Mitigasi

Hardening Edge Devices

HARDENING PERANGKAT EDGE — PRIORITAS UTAMA
=========================================================

[ ] PATCH MANAGEMENT
    ├── Inventarisasi SEMUA edge devices
    ├── Monitor vendor security advisories
    ├── Patch dalam 24 jam untuk kerentanan kritis
    ├── Khusus: Citrix, Fortinet, Ivanti, Cisco, Sophos
    └── Jangan hanya firewall — SEMUA edge devices

[ ] SECURE CONFIGURATION
    ├── Nonaktifkan fitur yang tidak digunakan
    ├── Ganti default credentials
    ├── Enforce strong password policies
    ├── Batasi akses administratif ke IP internal saja
    └── Konfigurasi logging dan alerting

[ ] ACCESS CONTROL
    ├── MFA wajib untuk semua akses remote (VPN, Citrix, RDP)
    ├── Just-in-time access untuk administrasi
    ├── Network segmentation: edge devices di zona terpisah
    ├── Zero Trust: jangan percaya hanya karena "di dalam"
    └── Monitor SEMUA akses ke edge devices

[ ] MONITORING
    ├── SIEM alerting untuk edge device anomalies
    ├── Monitor untuk upaya eksploitasi (signature + behavior)
    ├── File integrity monitoring pada konfigurasi edge
    ├── Alert: perubahan konfigurasi tidak sah
    └── Network traffic analysis untuk C2 patterns

Defense in Depth

PERTAHANAN BERLAPIS TERHADAP INC
=========================================================

LAPISAN 1: PERIMETER (EDGE DEVICES)
├── Hardening, patching, MFA, monitoring
└── Goal: Cegah initial access

LAPISAN 2: ENDPOINT
├── EDR/XDR dengan behavioral detection
├── Application whitelisting
├── Credential Guard (melindungi LSASS)
├── Attack Surface Reduction rules
└── Goal: Deteksi dan blokir post-exploitation

LAPISAN 3: NETWORK
├── Network segmentation (mencegah lateral movement)
├── East-west traffic monitoring
├── Domain Controller protection
├── Honeypots / canary tokens
└── Goal: Deteksi lateral movement dan exfiltration

LAPISAN 4: DATA
├── Data Loss Prevention (DLP)
├── Immutable backups (3-2-1-1-0 strategy)
├── Offline/air-gapped backup
├── Encryption at rest
└── Goal: Lindungi data dan pastikan recovery

LAPISAN 5: INCIDENT RESPONSE
├── IR plan spesifik ransomware
├── Tabletop exercises
├── Backup restoration testing
├── Communication plan
└── Goal: Respon cepat jika pertahanan gagal

Mengapa INC Sangat Sulit Dihentikan?

TANTANGAN DALAM MENGHENTIKAN INC
=========================================================

1. OPSEC LEVEL TINGGI
├── Tidak ada afiliasi terbuka — tidak bisa diinfiltrasi
├── Komunikasi terenkripsi dan anonim
├── Infrastruktur C2 terus berganti
├── Tidak ada "kesalahan pemula" yang bisa dilacak
└── Atribusi sangat sulit

2. TARGETING YANG CERDAS
├── Memilih target yang lemah — tapi bernilai tinggi
├── Edge devices adalah blind spot banyak organisasi
├── Supply chain targeting memperluas dampak
└── Timing yang baik (akhir pekan, libur)

3. EKOSISTEM YANG MENDUKUNG
├── Pasar kredensial curian di dark web
├── Bulletproof hosting services
├── Cryptocurrency untuk pembayaran anonim
├── RaaS affiliate model menyediakan talent pool
└── Sulit memberantas seluruh ekosistem

4. KORBAN YANG TIDAK MELAPOR
├── Banyak korban membayar tanpa melapor
├── Takut reputasi rusak
├── Tidak ada data insiden yang bisa dipelajari
├── INC mendapat pendanaan tanpa terdeteksi
└── Siklus terus berlanjut

Kesimpulan

INC Ransomware merepresentasikan evolusi ransomware yang lebih canggih — bukan karena teknologi enkripsi yang lebih kuat, tetapi karena kedisiplinan operasional, fokus targeting, dan keahlian eksploitasi edge devices yang superior. Mereka tidak mengejar volume. Setiap serangan direncanakan dengan matang, dieksekusi dengan presisi, dan menghasilkan dampak maksimal.

Edge devices adalah kelemahan fundamental yang belum mendapat perhatian sepadan. Citrix, Fortinet, Ivanti, dan perangkat sejenis adalah gerbang masuk favorit INC. Patch dan hardening adalah pertahanan paling penting — namun ribuan perangkat edge di seluruh dunia masih berjalan dengan firmware rentan yang belum diperbarui.

Supply chain targeting semakin menjadi senjata pilihan. Serangan terhadap platform seperti CodeRED menunjukkan INC memahami cara memaksimalkan dampak melalui kompromi pihak ketiga. Satu titik lemah dalam rantai pasok bisa membuka akses ke puluhan organisasi sekaligus. Efek pengganda ini membuat supply chain attack sangat efisien dari perspektif penyerang.

OPSEC INC membuat atribusi dan penegakan hukum sangat sulit. Tidak ada afiliasi terbuka yang bisa diinfiltrasi, tidak ada kesalahan pemula yang bisa dilacak, dan infrastruktur C2 terus berganti. Mereka belajar dari kesalahan LockBit dan kelompok lain yang operasinya dibongkar oleh penegakan hukum internasional.

Pertahanan terhadap INC memerlukan pendekatan berlapis: hardening edge devices, EDR dengan behavioral detection, network segmentation untuk membatasi lateral movement, dan backup offline yang terverifikasi. Tidak ada satu solusi tunggal yang cukup. INC adalah bukti bahwa ransomware bukan hanya masalah teknis — melainkan permainan strategis antara penyerang yang semakin canggih dan pertahanan yang harus terus beradaptasi.

Artikel ini disusun berdasarkan threat intelligence dari CISA, FBI Flash alerts, analisis open source, serta pemantauan tim Threat Intelligence Seraphim News terhadap aktivitas INC Ransomware hingga Juli 2026.

Recommended Intelligence Reading