Skip to content
The Nexus
Group profile42 claimed in last 30d113 total tracked

Inc Ransom

Forward this

INC Ransom is a prolific ransomware-as-a-service operation active since July 2023 that systematically targets healthcare, government, education, and manufacturing sectors in North America and Europe, having posted over 200 victims in 2025 alone with no sector off-limits.

First seen: May 18 · 01:00 UTCLast seen: Aug 22 · 22:22 UTCTracked since: 2023-08-09
Sectors hit
  • Business Services17
  • Unspecified15
  • Manufacturing15
  • Healthcare14
  • Technology13
  • Professional Services11
  • Financial Services6
  • Other4
Countries hit
  • United States59
  • Canada4
  • Brazil4
  • Taiwan3
  • United Kingdom3
  • Germany3
  • Switzerland3
  • United Arab Emirates3
  • Vietnam2
  • Romania2
MITRE ATT&CK · observed TTPs13 tactics

Tactics and techniques attributed to INC RANSOM by ransomware.live's curated TTP catalog. Identifiers link to the canonical MITRE ATT&CK reference for each tactic or sub-technique.

  • TA0001Initial Access
    • T1078Valid Accounts

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

    • T1190Exploit Public-Facing Application

      [INC Ransom](https://attack.mitre.org/groups/G1032) has exploited known vulnerabilities including CVE-2023-3519 in Citrix NetScaler for initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

    • T1566Phishing

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used phishing to gain initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

  • TA0002Execution
    • T1047Windows Management Instrumentation

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used WMIC to deploy ransomware.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

    • T1059.003Command and Scripting Interpreter: Windows Command Shell

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used `cmd.exe` to launch malicious payloads.(Citation: Huntress INC Ransom Group August 2023)

    • T1569.002System Services: Service Execution

      [INC Ransom](https://attack.mitre.org/groups/G1032) has run a file encryption executable via `Service Control Manager/7045;winupd,%SystemRoot%\winupd.exe, user mode service, demand start, LocalSystem`.(Citation: Huntress INC Ransom Group August 2023)

  • TA0003Persistence
    • T1078Valid Accounts

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • TA0004Privilege Escalation
    • T1078Valid Accounts

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • TA0005Stealth
    • T1036.005Masquerading: Match Legitimate Resource Name or Location

      [INC Ransom](https://attack.mitre.org/groups/G1032) has named a [PsExec](https://attack.mitre.org/software/S0029) executable winupd to mimic a legitimate Windows update file.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

    • T1070.004Indicator Removal: File Deletion

      [INC Ransom](https://attack.mitre.org/groups/G1032) has uninstalled tools from compromised endpoints after use.(Citation: Huntress INC Ransomware May 2024)

    • T1078Valid Accounts

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • TA0007Discovery
    • T1046Network Service Discovery

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used NETSCAN.EXE for internal reconnaissance.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

    • T1049System Network Connections Discovery

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to test network connections.(Citation: SOCRadar INC Ransom January 2024)

    • T1069.002Permission Groups Discovery: Domain Groups

      [INC Ransom](https://attack.mitre.org/groups/G1032) has enumerated domain groups on targeted hosts.(Citation: Huntress INC Ransom Group August 2023)

    • T1087.002Account Discovery: Domain Account

      [INC Ransom](https://attack.mitre.org/groups/G1032) has scanned for domain admin accounts in compromised environments.(Citation: SOCRadar INC Ransom January 2024)

    • T1135Network Share Discovery

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used Internet Explorer to view folders on other systems.(Citation: Huntress INC Ransom Group August 2023)

  • TA0008Lateral Movement
    • T1021.001Remote Services: Remote Desktop Protocol

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to move laterally.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

    • T1570Lateral Tool Transfer

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used a rapid succession of copy commands to install a file encryption executable across multiple endpoints within compromised infrastructure.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)

  • TA0009Collection
    • T1074Data Staged

      [INC Ransom](https://attack.mitre.org/groups/G1032) has staged data on compromised hosts prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

    • T1560.001Archive Collected Data: Archive via Utility

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used 7-Zip and WinRAR to archive collected data prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • TA0010Exfiltration
    • T1537Transfer Data to Cloud Account

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used Megasync to exfiltrate data to the cloud.(Citation: Secureworks GOLD IONIC April 2024)

  • TA0011Command and Control
    • T1071Application Layer Protocol

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used valid accounts over RDP to connect to targeted systems.(Citation: Huntress INC Ransom Group August 2023)

    • T1105Ingress Tool Transfer

      [INC Ransom](https://attack.mitre.org/groups/G1032) has downloaded tools to compromised servers including Advanced IP Scanner. (Citation: Huntress INC Ransom Group August 2023)(Citation: Huntress INC Ransomware May 2024)

    • T1219Remote Access Tools

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used AnyDesk and PuTTY on compromised systems.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)

  • TA0040Impact
    • T1486Data Encrypted for Impact

      [INC Ransom](https://attack.mitre.org/groups/G1032) has used [INC Ransomware](https://attack.mitre.org/software/S1139) to encrypt victim's data.(Citation: SentinelOne INC Ransomware)(Citation: Huntress INC Ransom Group August 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: Cybereason INC Ransomware November 2023)(Citation: SOCRadar INC Ransom January 2024)

    • T1657Financial Theft

      [INC Ransom](https://attack.mitre.org/groups/G1032) has stolen and encrypted victim's data in order to extort payment for keeping it private or decrypting it.(Citation: Cybereason INC Ransomware November 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

  • TA0042Resource Development
    • T1588.002Obtain Capabilities: Tool

      [INC Ransom](https://attack.mitre.org/groups/G1032) has acquired and used several tools including MegaSync, AnyDesk, [esentutl](https://attack.mitre.org/software/S0404) and [PsExec](https://attack.mitre.org/software/S0029).(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)

  • TA0112Defense Impairment
    • T1685Disable or Modify Tools

      [INC Ransom](https://attack.mitre.org/groups/G1032) can use SystemSettingsAdminFlows.exe, a native Windows utility, to disable Windows Defender.(Citation: Huntress INC Ransomware May 2024)

Recent claimed victims
OtherSwitzerlandAug 22 · 22:54 UTC

el-group

el-group.ch
ManufacturingThailandAug 19 · 13:55 UTC

BANGKOKCABLE

ManufacturingUnited StatesAug 19 · 13:55 UTC

UNIPLASTICS.COM

UNIPLASTICS.COM
Professional ServicesUnited StatesAug 19 · 13:54 UTC

CDGARVINLAW

TechnologyCanadaAug 19 · 13:54 UTC

EXEL

Financial ServicesMauritiusAug 18 · 10:27 UTC

SpearFin Ltd

Professional ServicesGermanyAug 18 · 10:26 UTC

ssf-int.com ssf-ing.de

ssf-int.com
Professional ServicesUnited Arab EmiratesAug 18 · 10:25 UTC

nyklawfirm.com nyk.ae

nyk.ae
MalaysiaAug 18 · 00:26 UTC

SD Associates Sdn Bhd

sda-my.com
Financial ServicesUnited StatesAug 18 · 00:26 UTC

Third Coast Bancshares

thirdcoast.bank
HealthcareUnited StatesAug 17 · 18:25 UTC

Lansing Urgent Care

ManufacturingUnited KingdomAug 13 · 23:27 UTC

https://pacific-construction.com/

pacific-construction.com
Professional ServicesCanadaAug 13 · 23:26 UTC

cambrialawfirm.com

cambrialawfirm.com
Professional ServicesUnited StatesAug 13 · 05:25 UTC

clgroup

TechnologyUnited StatesAug 12 · 19:25 UTC

gamaus.com

gamaus.com
Energy & UtilitiesAustraliaAug 12 · 15:54 UTC

BEDC.COM.AU

BEDC.COM.AU
HealthcareUnited StatesAug 12 · 15:53 UTC

diabetesandmetabolism.com

diabetesandmetabolism.com
Professional ServicesUnited StatesAug 12 · 15:03 UTC

stuartandassociates.com

stuartandassociates.com
Professional ServicesUnited StatesAug 8 · 14:25 UTC

Louisville Bar Association

loubar.org
TransportationIndiaAug 7 · 12:27 UTC

ATMS

United StatesAug 5 · 23:53 UTC

vprj.org

vprj.org
TechnologyUnited StatesAug 5 · 00:25 UTC

lantisnet.com

lantisnet.com
EducationCanadaAug 4 · 23:54 UTC

Loyalist College

ManufacturingUnited StatesAug 4 · 17:57 UTC

TRULITE GLASS & ALUMINUM SOLUTIONS

trulite.com
OtherIndonesiaAug 4 · 03:27 UTC

pushidrosal.id

pushidrosal.id
Professional ServicesPhilippinesAug 4 · 03:27 UTC

lccgroup.com

lccgroup.com
ManufacturingVietnamAug 4 · 03:26 UTC

https://geleximco.vn/

geleximco.vn
HealthcareUnited StatesAug 4 · 02:24 UTC

clintonhealthaccess.org

clintonhealthaccess.org
Energy & UtilitiesArgentinaAug 4 · 00:24 UTC

Oleoductos del Valle

Professional ServicesUnited StatesAug 2 · 21:28 UTC

ecfa.org

ecfa.org
TechnologyUnited StatesAug 1 · 16:29 UTC

quantinuum.com

quantinuum.com
HealthcareAustraliaJul 30 · 16:30 UTC

PARTNERED HEALTH GROUP

United StatesJul 30 · 12:57 UTC

sslf.local

sslf.local
United Arab EmiratesJul 29 · 16:26 UTC

harwal.net

harwal.net
United StatesJul 28 · 13:26 UTC

https://eclmn.com/

HealthcareUnited StatesJul 28 · 13:26 UTC

https://eclmn.com/

eclmn.com
OtherSwitzerlandJul 28 · 12:00 UTC

Della Casa Group AG

dellacasa.group
ManufacturingMexicoJul 28 · 02:01 UTC

minigrip.com.mx

minigrip.com.mx
ManufacturingColombiaJul 28 · 01:58 UTC

DUCON

ducon.com.co
OtherUnited StatesJul 28 · 01:03 UTC

foundationstofreedom.org

foundationstofreedom.org
HospitalityUnited StatesJul 27 · 00:25 UTC

takethehop.com

takethehop.com
Professional ServicesUnited StatesJul 26 · 01:56 UTC

healthlawadvocates.org

healthlawadvocates.org
HealthcareSwitzerlandJul 24 · 01:25 UTC

autismuslink.ch

autismuslink.ch
HealthcareUnited StatesJul 23 · 20:26 UTC

cabincreekhealth.com

cabincreekhealth.com
United StatesJul 20 · 18:02 UTC

Ali-Monde

Agriculture and Food ProductionUnited StatesJul 20 · 18:02 UTC

Ali-Monde

ali-monde.com
TechnologyTaiwanJul 18 · 02:03 UTC

v-silicon.com

v-silicon.com
TechnologyChinaJul 18 · 02:03 UTC

v-silicon.com

v-silicon.com
TechnologyPhilippinesJul 18 · 02:03 UTC

FAST.COM.PH

FAST.COM.PH
ManufacturingTaiwanJul 18 · 02:02 UTC

D.MAG New Material Technology Co., Ltd. Taiwan Giant

Agriculture and Food ProductionVietnamJul 18 · 02:02 UTC

vedan corp

Professional ServicesSouth AfricaJul 18 · 02:00 UTC

reatile.co.za

reatile.co.za
Agriculture and Food ProductionUnited StatesJul 18 · 02:00 UTC

V&P Nurseries

ManufacturingJapanJul 17 · 02:57 UTC

Kyokuto Kaihatsu Kogyo

kyokuto.com
Business ServicesNetherlandsJul 16 · 18:28 UTC

asa-international.com

asa-international.com
Financial ServicesUnited StatesJul 16 · 12:57 UTC

https://www.statebankofnauvoo.com/

statebankofnauvoo.com
Business ServicesUnited StatesJul 14 · 19:27 UTC

Golden Glasko & Associates

miamiprobate-gg.com
Financial ServicesUnited StatesJul 14 · 18:27 UTC

VantagePoint Management & Autoclear

vpcp.com
HealthcareUnited StatesJul 7 · 19:56 UTC

Aesthetic Surgical Images

TechnologyBrazilJul 7 · 00:27 UTC

tecnocurva.com.br

tecnocurva.com.br