Шифровальщик INC, появившийся только в 2023 году, уже приписал себе более 800 жертв и успел ворваться в число самых заметных групп на рынке вымогателей. По данным Dark Reading, секрет здесь не в какой-то экзотической технике, а в неприятно приземленном расчете: бить по тем отраслям, где остановка систем быстро превращается в давление на руководство и, как следствие, в шанс на выкуп. Для ИТ-директоров, ИБ-команд и разработчиков это важный сигнал: рынок ransomware снова доказывает, что дисциплина часто проигрывает не гению атакующего, а собственной расслабленности.
Исследователи Acronis Threat Research Unit, на которых ссылается издание, называют INC одной из самых активных ransomware-групп текущего момента. Группировка работает по классической схеме double extortion: сначала шифрует инфраструктуру, затем угрожает публикацией похищенных данных. В списке целей фигурируют производство, юридические услуги, здравоохранение, технологические компании, стройка и образовательные организации. Общий знаменатель понятен без лишней романтики: это сектора, где данные чувствительны, а простой дорого обходится не только в деньгах, но и в репутации, операционной устойчивости и иногда в здоровье людей.
Отсюда и особый интерес к медицине. Исследователь Acronis Сантьяго Понтироли объясняет рост INC тремя факторами: агрессивный выбор жертв, быстрое масштабирование партнерской сети и ставка на проверенные методы проникновения, которые дают объем, а не повод для восхищения на профильной конференции. В качестве примеров он приводит атаки на NHS Dumfries & Galloway в Шотландии и детскую больницу Alder Hey в Ливерпуле. Логика у злоумышленников холодная и очень бизнесовая: если остановка операций создает немедленное давление на восстановление, вероятность переговоров растет. На этом фоне рассказы о том, что шифровальщики якобы всегда побеждают только за счет невиданных zero-day, выглядят уже неубедительно.
Шифровальщик INC при этом не пытается казаться технологическим авангардом. В ход идут spear phishing, покупка или использование валидных учетных данных через брокеров первоначального доступа и эксплуатация уже известных уязвимостей: Citrix Bleed 2 с идентификатором CVE-2025-5777, баг в SimpleHelp RMM CVE-2024-57727, уязвимость Citrix NetScaler CVE-2023-3519 и проблема в Fortinet EMS CVE-2023-48788. Дальше все тоже до боли знакомо: разведка через ping и команды cmd.exe, использование Advanced IP Scanner и netscan, кража учеток через base64-скрипт, боковое перемещение с помощью living-off-the-land binaries, инструменты для отключения EDR и коммерческие или red-team средства удаленного доступа для управления зараженной сетью. Украденные данные упаковываются в архивы и уходят в облачное хранилище, контролируемое атакующими.
То есть перед нами не история про хитрый новый класс вредоносов, а история про безупречно собранную операционную машину. У INC есть версии малвари для Windows и Linux/ESXi, причем в последнее время код переписывали на Rust. Это не делает группу магически неуловимой, но усложняет реверс и помогает поддерживать кроссплатформенную разработку. Еще интереснее другой факт: исходники INC в 2024 году были проданы как минимум трем сторонам, а исследователи связывают отдельные варианты этого инструментария с группами Lynx и Sinobi. Для рынка это плохая новость. Если вредоносный стек можно относительно легко перепродавать и переиспользовать, барьер входа для партнеров и новых операторов заметно снижается.
Свою роль сыграл и тайминг. INC выросла на фоне закрытия ALPHV/BlackCat и сбоев в работе LockBit, когда рынок ransomware искал новых центров притяжения. Такой вакуум редко пустует: аффилиаты, доступы, отлаженные цепочки монетизации и просто внимание криминальной экосистемы быстро перетекают туда, где есть рабочая модель и понятные правила игры. По оценке ZeroFox, в первом квартале 2026 года INC впервые вошла в глобальную пятерку самых активных групп, зафиксировав 124 инцидента. Выше были Qilin с 338 атаками, Akira со 197 и The Gentlemen со 192; ниже осталась Cl0p. Впрочем, в ZeroFox не идеализируют динамику: там считают, что спад в конце 2025 года и всплеск в начале 2026-го скорее говорят о перетоке и повторной консолидации аффилиатов, чем о каком-то ровном органическом росте.
Для бизнеса и ИТ-руководителей из этой истории следует довольно приземленный вывод. Если атакующая сторона зарабатывает на масштабируемости, защита тоже должна быть скучно системной, а не выставочной. Acronis рекомендует базовый, но до сих пор часто недоделанный набор: правило резервного копирования 3-2-1, офлайн- или immutable-бэкапы с регулярной проверкой восстановления, средства endpoint- и anti-ransomware-защиты, жесткий контроль доступа и идентичностей, своевременное закрытие уязвимостей и сегментацию сети. Ничего из этого не выглядит как модный проект для совета директоров. Но именно эти меры бьют по модели INC в тех местах, где она зарабатывает: по внешнему периметру, украденным учеткам, незащищенным удаленным сервисам и возможности быстро разнести заражение по инфраструктуре.
И в этом, пожалуй, главное неудобство всей истории. Рынок вымогателей снова показывает, что успех приносит не обязательно самый изощренный код, а способность стабильно превращать фишинг, старые CVE и плохую гигиену доступа в поток жертв из отраслей с высоким давлением на восстановление. Если эта логика сохранится, то главной валютой в защите останутся не громкие обещания про новую магию ИИ, а банальная исполнительская дисциплина. Вопрос уже не в том, появится ли у INC еще одна версия малвари, а в том, сколько компаний по-прежнему готовы проиграть набору техник, который они знают много лет.