勒索病毒家族
INC Ransom 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 暂无公开解密工具
INC Ransom 是 2023 年出现、2026 年累计受害者超过 800 家的头部 RaaS 勒索病毒,以 .INC 后缀与 INC-README 勒索信为标志,擅长利用 Citrix、SonicWall 等边界设备漏洞并具备 ESXi 加密器;无公开解密工具。
- 首次出现
- 2023-07
- 加密后缀
- .INC .inc
- 勒索信文件
- INC-README.txt
- 受影响平台
- Windows / Linux / VMware ESXi
家族档案
- 加密后缀
- .INC
- .inc
- 勒索信文件
- INC-README.txt
- INC-README.html
- 联系方式模式
- Tor (.onion) 谈判门户 + 受害者专属 personal ID
- 暗网泄露站 INC Ransom
- 向受害者的打印机与传真机批量打印勒索信
- 别名 / 版本
- INC Ransomware、GOLD IONIC、INC Ransom ESXi Locker、Lynx(源码衍生品牌)
- 首次出现
- 2023-07
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 泄露站常客
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 漏洞利用
- RDP 爆破
没有公开免费的 INC Ransom 解密工具。Windows 版本使用 Salsa20 / AES 对称加密配合 Curve25519 椭圆曲线协商密钥,Linux/ESXi 版本使用 X25519 ECDH 派生 AES-128-CTR 密钥,均为每文件独立密钥,未发现可利用的实现缺陷。需要特别注意的是:INC 的源码在 2024 年被公开兜售,Lynx 等团伙据此二次开发,因此不同变种的密钥体系彼此独立,即使未来某一支出现解密方案也不能通用。恢复应以备份快照、结构化修复与未加密副本为主。
最新动态
SonicWall SMA 1000 两个零日漏洞 CVE-2026-15409/15410(7 月中旬已修复)可串联执行命令,INC 成为主要利用方,7 月 17 日至 8 月 1 日集中新增受害者,累计声明约 885 家。攻击者导出凭据、活动会话库与 TOTP 种子,仅改密码不能清除持久访问,必须升级设备、吊销全部会话并重置 OTP 种子。
参考来源研究人员曝光「FortiBleed」凭据窃取行动:约 43 万台 FortiGate 被针对,约 1.9 万台被植入流量嗅探器;SOCRadar 发现该行动的浏览器会话可直接打开 INC 与 Lynx 的附属面板与谈判后台,说明被窃 Fortinet 凭据正被用作两家的初始入口。用 Fortinet 做远程接入的单位应视凭据已泄露,全量重置并排查嗅探器。
参考来源数字取证公司 Cyber Centaurs 发现 INC 在受害环境遗留 Restic 备份工具的硬编码凭据(访问密钥、仓库路径、S3 口令),据此定位其外传数据仓库,并在与执法协作下取回 12 家美国医疗、制造、科技与服务企业被窃数据。这说明 INC 跨案复用同一套外传基础设施,取证保全遗留痕迹有可能反向确认外泄范围。
参考来源
家族概述
INC Ransom 于 2023 年 7 至 8 月首次出现,以多重勒索(加密 + 泄露 + 直接骚扰)方式运营,早期即以医疗、教育、工业制造和政府机构为主要目标,欧美受害者占绝大多数。其 Linux 变种最早在 2023 年 12 月被观察到,具备完整的 ESXi 支持。
2024 年是它的分水岭:一方面攻击量快速上升,英国国家医疗体系(NHS)多家机构与一家儿童医院先后受害,引发广泛关注;另一方面,有人在地下论坛以 30 万美元兜售 INC 的源码(含 Windows 与 Linux/ESXi 版本)。随后出现的 Lynx 勒索病毒被 Unit 42 证实与 INC 存在约 48% 的整体函数重合、共有函数重合度高达 70.8%,Linux/ESXi 变种的重合度更高——说明 Lynx 要么购买要么复用了 INC 的代码。
到 2026 年,INC 已经成长为最活跃的勒索组织之一:公开统计显示其泄露站累计声明受害者已超过 930 家,2026 年仍保持每月数十家的节奏,并被观察到大规模利用 SonicWall SMA 1000 系列漏洞获取初始访问。
对中国企业的参考价值在于其入口选择:INC 高度依赖边界设备漏洞(Citrix NetScaler 的 CVE-2023-3519 与 CVE-2023-4966「Citrix Bleed」、SonicWall SMA 系列等)和有效账号的 RDP 登录。国内大量制造业与医疗机构同样在用这几类设备做远程接入,且补丁周期普遍偏长,属于同一暴露面。目前没有公开报告确认 INC 对中国大陆企业的定向攻击。
如何识别
后缀:被加密文件追加 .INC(部分样本为小写 .inc),原文件名保留,例如 台账.xlsx 变为 台账.xlsx.INC。加密文件尾部会附加特征签名块,是家族判定的可靠依据。
勒索信:目录中同时出现 INC-README.txt 与 INC-README.html 两份,英文,内含受害者专属 personal ID 与 Tor 门户地址,并以「数据已下载,72 小时内联系」施压。
打印机勒索信:INC 的标志性行为之一是把勒索信批量推送到内网可达的打印机与传真机,员工在早上开工时同时看到屏幕和纸质通知——这也是很多企业最早发现事件的方式。
其他迹象:
- 攻击前可见对 Citrix NetScaler、SonicWall SMA 等设备的异常访问与会话劫持;
- NETSCAN.EXE 扫描、AnyDesk 远控安装、PsExec 被改名(如 winupd)投放;
- SystemSettingsAdminFlows.exe 被用于篡改 Windows Defender 设置,自研 av.exe 结束 EDR 进程;
- MEGASync、Rclone、7-Zip/WinRAR 出现在非运维主机上,指示数据外传。
ESXi 场景:可见通过 esxcli / vim-cmd 批量关闭虚拟机后再加密 /vmfs/volumes 下文件。
传播与入侵方式
INC Ransom 的入侵路径高度集中在边界设备与有效凭据,技术成熟且重复性强:
- 边界设备漏洞利用:Citrix NetScaler ADC/Gateway 的 CVE-2023-3519 与 CVE-2023-4966(Citrix Bleed,可劫持会话绕过 MFA)是其标志性入口;2026 年大规模利用 SonicWall SMA 1000 系列漏洞;
- 有效账号 + RDP:使用购买或窃取的凭据直接远程登录,绕开漏洞利用环节;
- 钓鱼邮件:投递加载器建立初始据点;
- 内网侦察:NETSCAN.EXE、内置命令与 AD 查询绘制网络与资产图;
- 横向移动:RDP、PsExec(改名投放)、AnyDesk 远控、WMI;
- 防御削弱:篡改 Defender 配置、用自研工具结束 EDR 进程、清理日志;
- 数据外传:MEGASync 与 Rclone 上传,7-Zip/WinRAR 打包,目标明确指向财务、人事、病历与设计资料;
- 收尾投放:常在拿下域控后经 GPO 或批量脚本统一投放,Windows 与 ESXi 同步执行。
由于 Citrix Bleed 类漏洞可以直接劫持已认证会话,MFA 在这条链上并不能兜底——这也是很多企业「明明开了双因素还是被打穿」的原因。
加密特点
Windows 版本:使用 Salsa20 与 AES 做对称加密,配合 Curve25519 椭圆曲线完成密钥协商,每个文件独立密钥。支持命令行参数指定加密目录、单文件或加密强度模式,攻击者可按环境调节速度与彻底程度。
Linux / ESXi 版本:使用 X25519 ECDH 生成共享密钥,SHA-256 派生后以 AES-128-CTR 加密文件内容。ESXi 相关逻辑会先通过 vim-cmd 枚举并关闭虚拟机(可指定跳过某些 VM ID),避免文件锁导致加密不完整,再处理 /vmfs/volumes 下的 vmdk、vmx 等文件。
部分加密:为提高速度对大文件采用部分/间歇加密,具体比例随模式参数变化。这为数据库文件与虚拟磁盘保留了未被覆盖区域,是无解密工具情况下最主要的修复切入点,但可用程度必须实测。
破坏恢复能力:删除卷影副本、停止数据库与备份服务、清理事件日志;ESXi 侧会处理快照文件。
多重勒索:数据在加密前外传,未付款则分批公开;同时向受害者内部打印勒索信、并对相关方施加直接压力,属于典型的多重施压模式。
先评估,再动手
可恢复性评估
INC Ransom 没有公开解密工具,INC勒索病毒解密在技术上不成立。我们不支付赎金、不代为谈判,恢复工作完全走技术路径。
1)备份、快照与卷影(首要路径):INC 会停止备份服务并删除卷影,但离线介质、不可变备份、存储阵列与 NAS 的卷快照、虚拟化平台快照、以及未加入生产域的备份服务器常常幸存。需要注意的是,由于 INC 多在拿下域控后统一投放,凡是使用域凭据认证的备份系统都应视为可能被触达,优先核查独立凭据的备份。
2)虚拟磁盘与数据库的结构化修复(视加密方式而定):INC 对大文件采用部分加密,vmdk 内部的文件系统元数据与数据区常保留大段完好内容,可修复分区与元数据后挂载提取;SQL Server(MDF/LDF)、Oracle(DBF)、MySQL(ibd)可做页级抽取与逻辑重建,再用事务日志补齐到时点。可恢复比例取决于文件头与系统表等关键结构是否被覆盖,需先做抽样修复测试再给范围。
3)未加密副本与日志回放:文件服务器的旧版本与回收站、终端本地缓存、报表与 BI 中间库、ERP/HIS/MES 的归档导出、邮件系统副本,以及应用层操作日志,都可用于关键业务数据的重建或时点回放。
4)底层碎片恢复:若加密过程采用新建文件后删除原文件的方式,原始内容可能仍在未分配空间,可做原始扇区扫描提取。前提是立刻停止对原盘与数据存储的写入。
5)数据外泄处置:INC 属多重勒索,加密前已完成外传。界定外泄范围与时间线是必做项,直接关系到客户告知、监管上报与后续法律风险,不应因为「文件已恢复」而省略。
INC Ransom 数据恢复不存在「一定能解」的路径。我们先给评估结论与可预期范围,再执行,不做「100% 解密」「保证恢复」的承诺。
我们的处置方案
中了 INC Ransom 勒索病毒怎么办?
隔离与取证固定
立即隔离受影响的 Windows 服务器与 ESXi 宿主,断开存储链路,优先下线并保全 Citrix NetScaler / SonicWall 等边界设备的配置与会话日志——Citrix Bleed 类会话劫持的证据窗口很短。吊销所有活动会话与令牌(仅改密码不足以踢掉已劫持的会话)。不要重启宿主、不要重新初始化数据存储。对域控、备份服务器与数据存储做镜像或只读快照,保留 3–5 个 .INC 加密文件与 INC-README.txt。
家族识别与加密分析
通过 .INC 后缀、INC-README 双份勒索信与加密文件尾部签名块确认家族,并区分 Windows 版本与 Linux/ESXi 版本——两者密钥体系不同,修复策略也不同。同时需判断是否为 Lynx 等源码衍生变种(代码高度重合但密钥独立)。测量部分加密的覆盖比例与分布,标定 vmdk 与数据库文件中完好数据位置。
可恢复性评估与方案确认
按「凭据隔离程度」分层核查备份:独立凭据的离线/不可变备份 → 存储与虚拟化快照 → 域内备份系统,逐一实际挂载验证而非只看任务状态。对核心数据库与关键虚拟机做抽样修复测试,评估页级重建的可行性。输出书面评估:各系统的恢复路径、可预期比例区间、时间与业务恢复顺序,同步给出外泄范围初步结论。
数据恢复实施
在镜像与干净环境中作业,原盘和原数据存储保持只读。ESXi 场景先做虚拟磁盘结构修复与挂载提取,数据落到新存储后再重建虚拟机;数据库走页级抽取加事务日志补齐;文件系统数据按业务目录分批恢复。恢复顺序:域控与身份体系 → 核心业务数据库(HIS/ERP/MES)→ 文件与邮件 → 归档。每批做哈希校验、应用打开测试与业务对账。
溯源加固与验收
还原攻击链:边界设备是否存在未修补漏洞与被劫持会话、哪些账号被用于 RDP 登录、域控何时失守、外传的时间与量级。加固重点:Citrix/SonicWall 等设备立即升级并按厂商指引清除持久化会话、全域凭据与 Kerberos 票据重置、边界设备管理面收敛、EDR 重新部署并开启防篡改、ESXi 管理网隔离与锁定模式、备份体系改为独立凭据 + 不可变副本 + 离线介质。最后出具事件报告、外泄结论与验收清单,并安排恢复演练。
风险提示
中招后切勿操作
- 不要只改密码就认为安全。Citrix Bleed 一类漏洞劫持的是已认证会话,必须吊销全部活动会话与令牌并按厂商指引处置,否则攻击者可以重新进来。
- 不要重启 ESXi 宿主或重新初始化数据存储,也不要在原 LUN 上新建虚拟机——这会直接断送 vmdk 结构修复与碎片恢复的可能。
- 不要使用域管理员凭据去连接或「检查」备份服务器;INC 通常已控制域控,这个动作等于把最后一份备份暴露出去。
- 不要删除 INC-README.txt / INC-README.html 与加密样本,也不要清理可疑二进制——它们是家族与变种判定的依据。
- 不要在未清除 EDR 篡改与远控工具(AnyDesk 等)的情况下恢复业务,INC 常保留远控通道用于二次加密。
- 不要付款或私下联系谈判门户;INC 属多重勒索,付款既不能保证解密成功,也不能阻止数据被再次利用。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
相似勒索家族
- 暂无公开解密工具
Lynx
Lynx 是 2024 年中出现的 RaaS 勒索病毒,被证实与 INC Ransom 代码高度同源,提供覆盖 Windows、Linux 与 ESXi 的加密器和 80/20 分成的附属面板,2026 年累计受害者已超过 400 家;无公开解密工具。
- 暂无公开解密工具
SafePay
SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。
- 部分版本可解
Rhysida
Rhysida 是 2023 年起活跃的 RaaS 勒索病毒,以 .rhysida 后缀和 CriticalBreachDetected.pdf 勒索信为标志,重点打击医疗、教育、制造与政府机构,并具备 ESXi 加密能力;部分早期 Windows 样本可借公开解密器恢复。
常见问题
INC Ransom 常见问题
.INC 后缀的文件能解密吗?
没有公开解密工具。INC 的 Windows 版本使用 Salsa20/AES 加密内容并用 Curve25519 协商密钥,Linux/ESXi 版本用 X25519 ECDH 派生 AES-128-CTR 密钥,均为每文件独立密钥,没有已公开的实现缺陷可利用。需要提醒的是,INC 源码在 2024 年被兜售,Lynx 等衍生变种虽然代码相近但密钥体系各自独立,不存在通用解法。现实的 INC 数据恢复路径是备份快照、虚拟磁盘与数据库结构修复、未加密副本与碎片提取。
我们开了多因素认证,为什么还是被 INC 打进来了?
因为 INC 常用的 Citrix Bleed(CVE-2023-4966)一类漏洞劫持的是已经通过认证的会话令牌,攻击者拿到令牌后直接复用合法会话,根本不经过登录环节,MFA 在这条路径上无法阻断。处置上也因此特别关键:仅重置密码无效,必须吊销所有活动会话、按厂商指引清除持久化会话,并立即升级设备版本。SonicWall SMA 系列在 2026 年被 INC 大规模利用,同样需要优先排查。
勒索信是从打印机里打出来的,这说明什么?
这是 INC 的标志性行为之一:拿到内网控制权后,批量向可达的打印机与传真机推送勒索信,目的是扩大内部知情面、制造压力。从取证角度看,这也意味着攻击者已经具备较高的内网权限并完成了资产发现,通常域控已经失守、数据外传大概率已经完成。发现打印机勒索信应按「已全面失陷」处置,而不是当作孤立事件。
INC 和 Lynx 是同一个团伙吗?处置上有什么区别?
不是同一团伙,但代码同源。Unit 42 的分析显示 Lynx 与 INC 的函数整体重合约 48%,共有函数重合度达 70.8%,Linux/ESXi 变种重合更高,普遍认为 Lynx 购买或复用了 2024 年被兜售的 INC 源码。处置上的差别主要在识别环节:两者的加密行为相似但后缀、勒索信、密钥体系都不同,必须靠样本分析确认具体变种,否则恢复方案和外泄溯源都可能走偏。恢复技术路径本身则基本一致。
备份服务器也被加密了,还有机会吗?
有,但要看备份体系的分层。INC 通常在拿下域控后统一投放,所以用域凭据认证、在线可达的备份最容易被一锅端;而使用独立凭据的备份设备、离线磁带、异地副本、存储阵列或 NAS 的卷快照、云端版本历史往往幸存。此外,备份服务器上的备份文件多为大文件,在部分加密下常保留大量完好区块,可尝试对备份容器做结构修复后提取其中的数据。第一步是立即停止写入并完整盘点,而不是急于重建备份环境。
参考来源
- Lynx Ransomware: A Rebranding of INC Ransomware — Unit 42, Palo Alto Networks
- From emerging threat to top-tier RaaS: the evolution of INC ransomware — Acronis TRU
- INC Ransomware Explained: How It Attacks Healthcare and Education — Picus Security
- #StopRansomware: CVE-2023-4966 Citrix Bleed (AA23-325A) — CISA
- INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA 1000 Flaws — The Hacker News
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于