incransom
Group profile
INC Ransom is a prolific ransomware-as-a-service operation active since July 2023 that systematically targets healthcare, government, education, and manufacturing sectors in North America and Europe, having posted over 200 victims in 2025 alone with no sector off-limits.
MITRE ATT&CK TTPs
Initial Access
T1078Valid Accounts
[INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)
T1190Exploit Public-Facing Application
[INC Ransom](https://attack.mitre.org/groups/G1032) has exploited known vulnerabilities including CVE-2023-3519 in Citrix NetScaler for initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)
T1566Phishing
[INC Ransom](https://attack.mitre.org/groups/G1032) has used phishing to gain initial access.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)
Execution
T1047Windows Management Instrumentation
[INC Ransom](https://attack.mitre.org/groups/G1032) has used WMIC to deploy ransomware.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)
T1059.003Command and Scripting Interpreter: Windows Command Shell
[INC Ransom](https://attack.mitre.org/groups/G1032) has used `cmd.exe` to launch malicious payloads.(Citation: Huntress INC Ransom Group August 2023)
T1569.002System Services: Service Execution
[INC Ransom](https://attack.mitre.org/groups/G1032) has run a file encryption executable via `Service Control Manager/7045;winupd,%SystemRoot%\winupd.exe,user mode service,demand start,LocalSystem`.(Citation: Huntress INC Ransom Group August 2023)
Persistence
T1078Valid Accounts
[INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)
Privilege Escalation
T1078Valid Accounts
[INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)
Stealth
T1036.005Masquerading: Match Legitimate Resource Name or Location
[INC Ransom](https://attack.mitre.org/groups/G1032) has named a [PsExec](https://attack.mitre.org/software/S0029) executable winupd to mimic a legitimate Windows update file.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)
T1070.004Indicator Removal: File Deletion
[INC Ransom](https://attack.mitre.org/groups/G1032) has uninstalled tools from compromised endpoints after use.(Citation: Huntress INC Ransomware May 2024)
T1078Valid Accounts
[INC Ransom](https://attack.mitre.org/groups/G1032) has used compromised valid accounts for access to victim environments.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)
Discovery
T1046Network Service Discovery
[INC Ransom](https://attack.mitre.org/groups/G1032) has used NETSCAN.EXE for internal reconnaissance.(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)
T1049System Network Connections Discovery
[INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to test network connections.(Citation: SOCRadar INC Ransom January 2024)
T1069.002Permission Groups Discovery: Domain Groups
[INC Ransom](https://attack.mitre.org/groups/G1032) has enumerated domain groups on targeted hosts.(Citation: Huntress INC Ransom Group August 2023)
T1087.002Account Discovery: Domain Account
[INC Ransom](https://attack.mitre.org/groups/G1032) has scanned for domain admin accounts in compromised environments.(Citation: SOCRadar INC Ransom January 2024)
T1135Network Share Discovery
[INC Ransom](https://attack.mitre.org/groups/G1032) has used Internet Explorer to view folders on other systems.(Citation: Huntress INC Ransom Group August 2023)
Lateral Movement
T1021.001Remote Services: Remote Desktop Protocol
[INC Ransom](https://attack.mitre.org/groups/G1032) has used RDP to move laterally.(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)
T1570Lateral Tool Transfer
[INC Ransom](https://attack.mitre.org/groups/G1032) has used a rapid succession of copy commands to install a file encryption executable across multiple endpoints within compromised infrastructure.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)
Collection
T1074Data Staged
[INC Ransom](https://attack.mitre.org/groups/G1032) has staged data on compromised hosts prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)
T1560.001Archive Collected Data: Archive via Utility
[INC Ransom](https://attack.mitre.org/groups/G1032) has used 7-Zip and WinRAR to archive collected data prior to exfiltration.(Citation: Huntress INC Ransom Group August 2023)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)
Exfiltration
T1537Transfer Data to Cloud Account
[INC Ransom](https://attack.mitre.org/groups/G1032) has used Megasync to exfiltrate data to the cloud.(Citation: Secureworks GOLD IONIC April 2024)
Command and Control
T1071Application Layer Protocol
[INC Ransom](https://attack.mitre.org/groups/G1032) has used valid accounts over RDP to connect to targeted systems.(Citation: Huntress INC Ransom Group August 2023)
T1105Ingress Tool Transfer
[INC Ransom](https://attack.mitre.org/groups/G1032) has downloaded tools to compromised servers including Advanced IP Scanner. (Citation: Huntress INC Ransom Group August 2023)(Citation: Huntress INC Ransomware May 2024)
T1219Remote Access Tools
[INC Ransom](https://attack.mitre.org/groups/G1032) has used AnyDesk and PuTTY on compromised systems.(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)
Impact
T1486Data Encrypted for Impact
[INC Ransom](https://attack.mitre.org/groups/G1032) has used [INC Ransomware](https://attack.mitre.org/software/S1139) to encrypt victim's data.(Citation: SentinelOne INC Ransomware)(Citation: Huntress INC Ransom Group August 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: Cybereason INC Ransomware November 2023)(Citation: SOCRadar INC Ransom January 2024)
T1657Financial Theft
[INC Ransom](https://attack.mitre.org/groups/G1032) has stolen and encrypted victim's data in order to extort payment for keeping it private or decrypting it.(Citation: Cybereason INC Ransomware November 2023)(Citation: Bleeping Computer INC Ransomware March 2024)(Citation: Secureworks GOLD IONIC April 2024)(Citation: SOCRadar INC Ransom January 2024)(Citation: SentinelOne INC Ransomware)
Resource Development
T1588.002Obtain Capabilities: Tool
[INC Ransom](https://attack.mitre.org/groups/G1032) has acquired and used several tools including MegaSync, AnyDesk, [esentutl](https://attack.mitre.org/software/S0404) and [PsExec](https://attack.mitre.org/software/S0029).(Citation: Cybereason INC Ransomware November 2023)(Citation: Huntress INC Ransom Group August 2023)(Citation: SOCRadar INC Ransom January 2024)(Citation: Huntress INC Ransomware May 2024)(Citation: SentinelOne INC Ransomware)
Defense Impairment
T1685Disable or Modify Tools
[INC Ransom](https://attack.mitre.org/groups/G1032) can use SystemSettingsAdminFlows.exe, a native Windows utility, to disable Windows Defender.(Citation: Huntress INC Ransomware May 2024)
Recent victims
showing 50 of 893| Date | Website / victim | Sector | Country |
|---|---|---|---|
| 2026-08-08 | Louisville Bar Associationloubar.org | Professional Services | US |
| 2026-08-07 | A ATMS | Transportation | IN |
| 2026-08-05 | vprj.orgvprj.org | Not Found | US |
| 2026-08-04 | lantisnet.comlantisnet.com | Technology | US |
| 2026-08-04 | Loyalist Collegeloyalistcollege.com | Education | CA |
| 2026-08-04 | TRULITE GLASS & ALUMINUM SOLUTIONStrulite.com | Manufacturing | US |
| 2026-08-04 | pushidrosal.idpushidrosal.id | Other | ID |
| 2026-08-04 | lccgroup.comlccgroup.com | Professional Services | PH |
| 2026-08-04 | https://geleximco.vn/geleximco.vn | Manufacturing | VN |
| 2026-08-03 | clintonhealthaccess.orgclintonhealthaccess.org | Healthcare | US |
| 2026-08-03 | Oleoductos del Valleoldelval.com | Energy & Utilities | AR |
| 2026-08-02 | ecfa.orgecfa.org | Professional Services | US |
| 2026-08-01 | quantinuum.comquantinuum.com | Technology | US |
| 2026-07-30 | sslf.localsslf.local | Not Found | US |
| 2026-07-29 | harwal.netharwal.net | Not Found | AE |
| 2026-07-28 | https://eclmn.com/eclmn.com | Healthcare | US |
| 2026-07-28 | Della Casa Group AGdellacasa.group | Other | CH |
| 2026-07-28 | minigrip.com.mxminigrip.com.mx | Manufacturing | MX |
| 2026-07-28 | DUCONducon.com.co | Manufacturing | CO |
| 2026-07-28 | greenecountyga.govgreenecountyga.gov | Government & Defense | US |
| 2026-07-28 | foundationstofreedom.orgfoundationstofreedom.org | Other | US |
| 2026-07-27 | takethehop.comtakethehop.com | Hospitality | US |
| 2026-07-25 | healthlawadvocates.orghealthlawadvocates.org | Professional Services | US |
| 2026-07-24 | autismuslink.chautismuslink.ch | Healthcare | CH |
| 2026-07-23 | cabincreekhealth.comcabincreekhealth.com | Healthcare | US |
| 2026-07-19 | Ali-Mondeali-monde.com | Agriculture and Food Production | US |
| 2026-07-18 | v-silicon.comv-silicon.com | Technology | CN |
| 2026-07-18 | FAST.COM.PHFAST.COM.PH | Technology | PH |
| 2026-07-18 | D D.MAG New Material Technology Co., Ltd. Taiwan Giant | Manufacturing | TW |
| 2026-07-18 | V vedan corp | Agriculture and Food Production | VN |
| 2026-07-18 | pokka.copokka.co | Agriculture and Food Production | SG |
| 2026-07-18 | reatile.co.zareatile.co.za | Professional Services | ZA |
| 2026-07-18 | V V&P Nurseries | Agriculture and Food Production | US |
| 2026-07-16 | Kyokuto Kaihatsu Kogyokyokuto.com | Manufacturing | JP |
| 2026-07-16 | asa-international.comasa-international.com | Professional Services | NL |
| 2026-07-16 | https://www.statebankofnauvoo.com/statebankofnauvoo.com | Financial Services | US |
| 2026-07-13 | Golden Glasko & Associatesmiamiprobate-gg.com | Professional Services | US |
| 2026-07-13 | VantagePoint Management & Autoclearvpcp.com | Financial Services | US |
| 2026-07-06 | A Aesthetic Surgical Images | Healthcare | US |
| 2026-07-06 | tecnocurva.com.brtecnocurva.com.br | Technology | BR |
| 2026-07-06 | samberger24.desamberger24.de | Professional Services | DE |
| 2026-06-22 | oakparkmi.govoakparkmi.gov | Government & Defense | US |
| 2026-07-01 | tambasa.comtambasa.com | Retail & E-Commerce | BR |
| 2026-07-01 | tricountyhs.orgtricountyhs.org | Education | US |
| 2026-07-01 | acworth-ga.govacworth-ga.gov | Government & Defense | US |
| 2026-07-01 | carvalima.com.brcarvalima.com.br | Professional Services | BR |
| 2026-07-01 | ezortea.com.brezortea.com.br | Retail & E-Commerce | BR |
| 2026-07-01 | hamilton-eye.comhamilton-eye.com | Healthcare | US |
| 2026-07-01 | Colorado Rehabilitation and Occupational Medicinecoloradorehabilitation.com | Healthcare | US |
| 2026-07-01 | https://www.roundshield.com/www.roundshield.com | Professional Services | GB |

