HackerFeeds
All ransomware groups

incransom

892 tracked victims
·first seen 2023-08-06·last activity 2026-08-07

Group profile

INC Ransom is a prolific ransomware-as-a-service operation active since July 2023 that systematically targets healthcare, government, education, and manufacturing sectors in North America and Europe, having posted over 200 victims in 2025 alone with no sector off-limits.

MITRE ATT&CK TTPs

TA0001

Initial Access

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • T1190Exploit Public-Facing Application

    [INC Ransom](https://attack.mitre.org/groups/G1032) has exploited known vulnerabilities including CVE-2023-3519 in Citrix NetScaler for initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

  • T1566Phishing

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used phishing to gain initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

TA0002

Execution

  • T1047Windows Management Instrumentation

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used WMIC to deploy ransomware.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1059.003Command and Scripting Interpreter: Windows Command Shell

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used `cmd.exe` to launch malicious payloads.(Citation: Huntress INC Ransom Group August 2023)

  • T1569.002System Services: Service Execution

    [INC Ransom](https://attack.mitre.org/groups/G1032) has run a file encryption executable via `Service Control Manager/7045;winupd,%SystemRoot%\winupd.exe,user mode service,demand start,LocalSystem`.(Citation: Huntress INC Ransom Group August 2023)

TA0003

Persistence

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0004

Privilege Escalation

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0005

Stealth

  • T1036.005Masquerading: Match Legitimate Resource Name or Location

    [INC Ransom](https://attack.mitre.org/groups/G1032) has named a [PsExec](https://attack.mitre.org/software/S0029) executable winupd to mimic a legitimate Windows update file.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1070.004Indicator Removal: File Deletion

    [INC Ransom](https://attack.mitre.org/groups/G1032) has uninstalled tools from compromised endpoints after use.(Citation: Huntress INC Ransomware May 2024)

  • T1078Valid Accounts

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0007

Discovery

  • T1046Network Service Discovery

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used NETSCAN.EXE for internal reconnaissance.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

  • T1049System Network Connections Discovery

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to test network connections.(Citation: SOCRadar INC Ransom January 2024)

  • T1069.002Permission Groups Discovery: Domain Groups

    [INC Ransom](https://attack.mitre.org/groups/G1032) has enumerated domain groups on targeted hosts.(Citation: Huntress INC Ransom Group August 2023)

  • T1087.002Account Discovery: Domain Account

    [INC Ransom](https://attack.mitre.org/groups/G1032) has scanned for domain admin accounts in compromised environments.(Citation: SOCRadar INC Ransom January 2024)

  • T1135Network Share Discovery

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used Internet Explorer to view folders on other systems.(Citation: Huntress INC Ransom Group August 2023)

TA0008

Lateral Movement

  • T1021.001Remote Services: Remote Desktop Protocol

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to move laterally.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

  • T1570Lateral Tool Transfer

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used a rapid succession of copy commands to install a file encryption executable across multiple endpoints within compromised infrastructure.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)

TA0009

Collection

  • T1074Data Staged

    [INC Ransom](https://attack.mitre.org/groups/G1032) has staged data on compromised hosts prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1560.001Archive Collected Data: Archive via Utility

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used 7-Zip and WinRAR to archive collected data prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)

TA0010

Exfiltration

  • T1537Transfer Data to Cloud Account

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used Megasync to exfiltrate data to the cloud.(Citation: Secureworks GOLD IONIC April 2024)

TA0011

Command and Control

  • T1071Application Layer Protocol

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used valid accounts over RDP to connect to targeted systems.(Citation: Huntress INC Ransom Group August 2023)

  • T1105Ingress Tool Transfer

    [INC Ransom](https://attack.mitre.org/groups/G1032) has downloaded tools to compromised servers including Advanced IP Scanner. (Citation: Huntress INC Ransom Group August 2023)(Citation: Huntress INC Ransomware May 2024)

  • T1219Remote Access Tools

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used AnyDesk and PuTTY on compromised systems.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)

TA0040

Impact

  • T1486Data Encrypted for Impact

    [INC Ransom](https://attack.mitre.org/groups/G1032) has used [INC Ransomware](https://attack.mitre.org/software/S1139) to encrypt victim's data.(Citation: SentinelOne INC Ransomware)(Citation: Huntress INC Ransom Group August 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: Cybereason INC Ransomware November 2023)(Citation: SOCRadar INC Ransom January 2024)

  • T1657Financial Theft

    [INC Ransom](https://attack.mitre.org/groups/G1032) has stolen and encrypted victim's data in order to extort payment for keeping it private or decrypting it.(Citation: Cybereason INC Ransomware November 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)

TA0042

Resource Development

  • T1588.002Obtain Capabilities: Tool

    [INC Ransom](https://attack.mitre.org/groups/G1032) has acquired and used several tools including MegaSync, AnyDesk, [esentutl](https://attack.mitre.org/software/S0404) and [PsExec](https://attack.mitre.org/software/S0029).(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)

TA0112

Defense Impairment

  • T1685Disable or Modify Tools

    [INC Ransom](https://attack.mitre.org/groups/G1032) can use SystemSettingsAdminFlows.exe, a native Windows utility, to disable Windows Defender.(Citation: Huntress INC Ransomware May 2024)

Recent victims

showing 50 of 893
DateWebsite / victimSectorCountry
2026-08-08
loubar.org
Louisville Bar Associationloubar.org
Professional ServicesUS
2026-08-07
A
ATMS
TransportationIN
2026-08-05
vprj.org
vprj.orgvprj.org
Not FoundUS
2026-08-04
lantisnet.com
lantisnet.comlantisnet.com
TechnologyUS
2026-08-04
loyalistcollege.com
Loyalist Collegeloyalistcollege.com
EducationCA
2026-08-04
trulite.com
TRULITE GLASS & ALUMINUM SOLUTIONStrulite.com
ManufacturingUS
2026-08-04
pushidrosal.id
pushidrosal.idpushidrosal.id
OtherID
2026-08-04
lccgroup.com
lccgroup.comlccgroup.com
Professional ServicesPH
2026-08-04
geleximco.vn
https://geleximco.vn/geleximco.vn
ManufacturingVN
2026-08-03
clintonhealthaccess.org
clintonhealthaccess.orgclintonhealthaccess.org
HealthcareUS
2026-08-03
oldelval.com
Oleoductos del Valleoldelval.com
Energy & UtilitiesAR
2026-08-02
ecfa.org
ecfa.orgecfa.org
Professional ServicesUS
2026-08-01
quantinuum.com
quantinuum.comquantinuum.com
TechnologyUS
2026-07-30
sslf.local
sslf.localsslf.local
Not FoundUS
2026-07-29
harwal.net
harwal.netharwal.net
Not FoundAE
2026-07-28
eclmn.com
https://eclmn.com/eclmn.com
HealthcareUS
2026-07-28
dellacasa.group
Della Casa Group AGdellacasa.group
OtherCH
2026-07-28
minigrip.com.mx
minigrip.com.mxminigrip.com.mx
ManufacturingMX
2026-07-28ManufacturingCO
2026-07-28
greenecountyga.gov
greenecountyga.govgreenecountyga.gov
Government & DefenseUS
2026-07-28
foundationstofreedom.org
foundationstofreedom.orgfoundationstofreedom.org
OtherUS
2026-07-27
takethehop.com
takethehop.comtakethehop.com
HospitalityUS
2026-07-25
healthlawadvocates.org
healthlawadvocates.orghealthlawadvocates.org
Professional ServicesUS
2026-07-24
autismuslink.ch
autismuslink.chautismuslink.ch
HealthcareCH
2026-07-23
cabincreekhealth.com
cabincreekhealth.comcabincreekhealth.com
HealthcareUS
2026-07-19Agriculture and Food ProductionUS
2026-07-18
v-silicon.com
v-silicon.comv-silicon.com
TechnologyCN
2026-07-18
fast.com.ph
FAST.COM.PHFAST.COM.PH
TechnologyPH
2026-07-18
D
D.MAG New Material Technology Co., Ltd. Taiwan Giant
ManufacturingTW
2026-07-18
V
vedan corp
Agriculture and Food ProductionVN
2026-07-18
pokka.co
pokka.copokka.co
Agriculture and Food ProductionSG
2026-07-18
reatile.co.za
reatile.co.zareatile.co.za
Professional ServicesZA
2026-07-18
V
V&P Nurseries
Agriculture and Food ProductionUS
2026-07-16
kyokuto.com
Kyokuto Kaihatsu Kogyokyokuto.com
ManufacturingJP
2026-07-16
asa-international.com
asa-international.comasa-international.com
Professional ServicesNL
2026-07-16
statebankofnauvoo.com
https://www.statebankofnauvoo.com/statebankofnauvoo.com
Financial ServicesUS
2026-07-13
miamiprobate-gg.com
Golden Glasko & Associatesmiamiprobate-gg.com
Professional ServicesUS
2026-07-13
vpcp.com
VantagePoint Management & Autoclearvpcp.com
Financial ServicesUS
2026-07-06
A
Aesthetic Surgical Images
HealthcareUS
2026-07-06
tecnocurva.com.br
tecnocurva.com.brtecnocurva.com.br
TechnologyBR
2026-07-06
samberger24.de
samberger24.desamberger24.de
Professional ServicesDE
2026-06-22
oakparkmi.gov
oakparkmi.govoakparkmi.gov
Government & DefenseUS
2026-07-01
tambasa.com
tambasa.comtambasa.com
Retail & E-CommerceBR
2026-07-01
tricountyhs.org
tricountyhs.orgtricountyhs.org
EducationUS
2026-07-01
acworth-ga.gov
acworth-ga.govacworth-ga.gov
Government & DefenseUS
2026-07-01
carvalima.com.br
carvalima.com.brcarvalima.com.br
Professional ServicesBR
2026-07-01
ezortea.com.br
ezortea.com.brezortea.com.br
Retail & E-CommerceBR
2026-07-01
hamilton-eye.com
hamilton-eye.comhamilton-eye.com
HealthcareUS
2026-07-01
coloradorehabilitation.com
Colorado Rehabilitation and Occupational Medicinecoloradorehabilitation.com
HealthcareUS
2026-07-01
roundshield.com
https://www.roundshield.com/www.roundshield.com
Professional ServicesGB