HackerFeeds
All ransomware groups

incransom

943 tracked victims
·first seen 2023-08-06·last activity 2026-09-21

Group profile

INC Ransom is a prolific ransomware-as-a-service operation active since July 2023 that systematically targets healthcare, government, education, and manufacturing sectors in North America and Europe, having posted over 200 victims in 2025 alone with no sector off-limits.

MITRE ATT&CK TTPs

TA0001

Initial Access

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • T1190Exploit Public-Facing Application

    [INC Ransom](https://attack.mitre.org/groups/G1032) has exploited known vulnerabilities including CVE-2023-3519 in Citrix NetScaler for initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

  • T1566Phishing

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used phishing to gain initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

TA0002

Execution

  • T1047Windows Management Instrumentation

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used WMIC to deploy ransomware.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1059.003Command and Scripting Interpreter: Windows Command Shell

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used `cmd.exe` to launch malicious payloads.(Citation: Huntress INC Ransom Group August 2023)

  • T1569.002System Services: Service Execution

    [INC Ransom](https://attack.mitre.org/groups/G1032) has run a file encryption executable via `Service Control Manager/7045;winupd,%SystemRoot%\winupd.exe,user mode service,demand start,LocalSystem`.(Citation: Huntress INC Ransom Group August 2023)

TA0003

Persistence

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0004

Privilege Escalation

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0005

Stealth

  • T1036.005Masquerading: Match Legitimate Resource Name or Location

    [INC Ransom](https://attack.mitre.org/groups/G1032) has named a [PsExec](https://attack.mitre.org/software/S0029) executable winupd to mimic a legitimate Windows update file.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1070.004Indicator Removal: File Deletion

    [INC Ransom](https://attack.mitre.org/groups/G1032) has uninstalled tools from compromised endpoints after use.(Citation: Huntress INC Ransomware May 2024)

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0007

Discovery

  • T1046Network Service Discovery

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used NETSCAN.EXE for internal reconnaissance.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

  • T1049System Network Connections Discovery

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to test network connections.(Citation: SOCRadar INC Ransom January 2024)

  • T1069.002Permission Groups Discovery: Domain Groups

    [INC Ransom](https://attack.mitre.org/groups/G1032) has enumerated domain groups on targeted hosts.(Citation: Huntress INC Ransom Group August 2023)

  • T1087.002Account Discovery: Domain Account

    [INC Ransom](https://attack.mitre.org/groups/G1032) has scanned for domain admin accounts in compromised environments.(Citation: SOCRadar INC Ransom January 2024)

  • T1135Network Share Discovery

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used Internet Explorer to view folders on other systems.(Citation: Huntress INC Ransom Group August 2023)

TA0008

Lateral Movement

  • T1021.001Remote Services: Remote Desktop Protocol

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to move laterally.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • T1570Lateral Tool Transfer

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used a rapid succession of copy commands to install a file encryption executable across multiple endpoints within compromised infrastructure.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)

TA0009

Collection

  • T1074Data Staged

    [INC Ransom](https://attack.mitre.org/groups/G1032) has staged data on compromised hosts prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1560.001Archive Collected Data: Archive via Utility

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used 7-Zip and WinRAR to archive collected data prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0010

Exfiltration

  • T1537Transfer Data to Cloud Account

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used Megasync to exfiltrate data to the cloud.(Citation: Secureworks GOLD IONIC April 2024)

TA0011

Command and Control

  • T1071Application Layer Protocol

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used valid accounts over RDP to connect to targeted systems.(Citation: Huntress INC Ransom Group August 2023)

  • T1105Ingress Tool Transfer

    [INC Ransom](https://attack.mitre.org/groups/G1032) has downloaded tools to compromised servers including Advanced IP Scanner. (Citation: Huntress INC Ransom Group August 2023)(Citation: Huntress INC Ransomware May 2024)

  • T1219Remote Access Tools

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used AnyDesk and PuTTY on compromised systems.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)

TA0040

Impact

  • T1486Data Encrypted for Impact

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used [INC Ransomware](https://attack.mitre.org/software/S1139) to encrypt victim's data.(Citation: SentinelOne INC Ransomware)(Citation: Huntress INC Ransom Group August 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: Cybereason INC Ransomware November 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1657Financial Theft

    [INC Ransom](https://attack.mitre.org/groups/G1032) has stolen and encrypted victim's data in order to extort payment for keeping it private or decrypting it.(Citation: Cybereason INC Ransomware November 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

TA0042

Resource Development

  • T1588.002Obtain Capabilities: Tool

    [INC Ransom](https://attack.mitre.org/groups/G1032) has acquired and used several tools including MegaSync, AnyDesk, [esentutl](https://attack.mitre.org/software/S0404) and [PsExec](https://attack.mitre.org/software/S0029).(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)

TA0112

Defense Impairment

  • T1685Disable or Modify Tools

    [INC Ransom](https://attack.mitre.org/groups/G1032) can use SystemSettingsAdminFlows.exe, a native Windows utility, to disable Windows Defender.(Citation: Huntress INC Ransomware May 2024)

Recent victims

showing 50 of 943
DateWebsite / victimSectorCountry
2026-09-21
secondhouse.es
SECOND HOUSEsecondhouse.es
HospitalityES
2026-09-21
bonitaortho.com
Maryann Krigerbonitaortho.com
Not FoundUS
2026-09-18
roancampingholidays.com
www.roancampingholidays.comwww.roancampingholidays.com
HospitalityNL
2026-09-18
kendallhunt.com
www.kendallhunt.comwww.kendallhunt.com
EducationUS
2025-12-09
sis.com
Silicon Integrated Systemssis.com
TechnologyTW
2026-09-17
appliancefactory.com
www.appliancefactory.comwww.appliancefactory.com
ManufacturingUS
2026-09-17
diarco.com.ar
www.diarco.com.arwww.diarco.com.ar
Retail & E-CommerceAR
2026-09-10
J
jms building corporation
ManufacturingUS
2026-09-09
cullottalaw.com
cullottalaw.comcullottalaw.com
Professional ServicesUS
2026-09-09
mediengruppethiel.de
https://mediengruppethiel.de/mediengruppethiel.de
OtherDE
2026-09-07
W
Wellness Partners network(combined revenue)
HealthcareUS
2026-09-03
myglobal.com
myglobal.commyglobal.com
OtherMY
2026-09-01
A
Asfaltos y Pavimentos S.A. (Asfalpasa)
ManufacturingES
2026-09-01
W
Westfield Public School District
EducationUS
2026-09-01
T
Trucka
TransportationMX
2026-09-01
P
Policlinico Triestino
HealthcareIT
2026-09-01
M
Multiver Ltée
Not FoundCA
2026-09-01
M
Metales Panamericanos
ManufacturingPA
2026-09-01
specialtytextile.com
specialtytextile.comspecialtytextile.com
ManufacturingUS
2026-08-31
ncophth.com
New Century Ophthalmology Groupncophth.com
HealthcareUS
2026-08-31
zummocorp.com
zummocorp.comzummocorp.com
Not FoundUS
2026-08-31
lichtvision.com
www.lichtvision.comwww.lichtvision.com
TechnologyGB
2026-08-31
renorefractories.com
www.renorefractories.comwww.renorefractories.com
ManufacturingUS
2026-08-31
cimbsecurities.com
cimbsecurities.comcimbsecurities.com
Financial ServicesMY
2026-08-29
W
wittmann
ManufacturingMX
2026-08-28
O
Oilquip Inc
Energy & UtilitiesUS
2026-08-27Professional ServicesUS
2026-08-27
R
Rohloff Group
ManufacturingZA
2026-08-27
rubyseven.com
Ruby Seven Studiosrubyseven.com
TechnologyUS
2026-01-09
ffkr.com
FFKR Architectsffkr.com
Professional ServicesUS
2026-08-22
el-group.ch
el-groupel-group.ch
OtherCH
2026-08-19
B
BANGKOKCABLE
ManufacturingTH
2026-08-19
uniplastics.com
UNIPLASTICS.COMUNIPLASTICS.COM
ManufacturingUS
2026-08-19
C
CDGARVINLAW
Professional ServicesUS
2026-08-19
E
EXEL
TechnologyCA
2026-08-18
S
SpearFin Ltd
Financial ServicesMU
2026-08-18
ssf-int.com
ssf-int.com ssf-ing.dessf-int.com
Professional ServicesDE
2026-08-18
nyk.ae
nyklawfirm.com nyk.aenyk.ae
Professional ServicesAE
2026-08-18
foreseepharma.com
Foresee Pharmaceuticalsforeseepharma.com
HealthcareTW
2026-08-18
sda-my.com
SD Associates Sdn Bhdsda-my.com
Not FoundMY
2026-08-18
thirdcoast.bank
Third Coast Bancsharesthirdcoast.bank
Financial ServicesUS
2026-08-16
L
Lansing Urgent Care
HealthcareUS
2026-08-11
ottertailcounty.gov
Otter Tail County, Minnesotaottertailcounty.gov
Government & DefenseUS
2026-08-13
pacific-construction.com
https://pacific-construction.com/pacific-construction.com
ManufacturingGB
2026-08-13
cambrialawfirm.com
cambrialawfirm.comcambrialawfirm.com
Professional ServicesCA
2026-08-12
C
clgroup
Professional ServicesUS
2026-08-12
gamaus.com
gamaus.comgamaus.com
TechnologyUS
2026-08-12
bedc.com.au
BEDC.COM.AUBEDC.COM.AU
Energy & UtilitiesAU
2026-08-12
diabetesandmetabolism.com
diabetesandmetabolism.comdiabetesandmetabolism.com
HealthcareUS
2026-08-12
stuartandassociates.com
stuartandassociates.comstuartandassociates.com
Professional ServicesUS