← Tous les acteurs

Ragnar Locker

Alias: RagnarLocker, Ragnar Locker ransomware

Date de révision du profil source: 2026-06-01

Ajout au registre de la source: 2020-04-01 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Ce dossier distingue les informations de source propres à l’acteur de l’analyse défensive générale. Les recommandations et questions d’enquête ne constituent pas des faits supplémentaires sur l’acteur. Les limites des preuves publiques restent explicites.

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Ragnar Locker est un groupe de ransomwares grand jeu qui a été lié à l'infrastructure critique par FBI/CISA-alertes et plus tard perturbé par des actions internationales.

Ragnar Locker reste pertinent pour la défense par le ciblage de gros jeux, impact sur les grandes entreprises, attention à la virtualisation/outillage d'appui aux entreprises et IOC D'une teneur en matières grasses, en poids, n'excédant pas 15%FBI Flash reporting.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Ragnar Locker est un groupe de ransomware historiquement important connu par la chasse au grand jeu: attaques sur les grandes organisations où le temps d'arrêt et les fuites de données causent beaucoup de pression.CISA visés à l'articleFBI Flash avecIOC Les attaques de RagnarLocker contre les secteurs des infrastructures essentielles en 2022 ont été plus tard perturbées par des actions internationales, mais la méthode reste pertinente.

    Pour les visiteurs, Ragnar Locker est un profil de l'impact des entreprises. Les grandes organisations sont vulnérables lorsque les plateformes de gestion, la virtualisation, le support à distance et les sauvegardes ne sont pas suffisamment séparés.

    Comme Ragnar Locker est maintenant moins courant en tant que marque, le profil doit être lu historiquement mais utilisé opérationnellement. Les questions de défense restent d'actualité : comment la virtualisation, les comptes de gestion, les sauvegardes et les couches critiques du serveur sont-elles protégées contre les ransomwares ?

    Groupement et développement

    Ragnar Locker sont devenus publics à partir de 2020 et ont été axés sur les grandes entreprises.

    En octobre 2023, Ragnar Locker infrastructures ont été perturbées à l'échelle internationale, réduisant l'activité actuelle de la marque, mais ne disent pas que toutes les techniques sont inutiles.

    Un bon profil Ragnar Locker préserve donc les pistolets historiques IOC pour la chasse rétro, mais met également en évidence les leçons structurelles autour du ciblage et de la réparation des gros jeux.

    Les attaques contre des affaires publiques

    Le FBI/CISA-alert fait référence à IOC.b. pour les attaques de ransomware sur les infrastructures critiques.L'impact technique doit être validé par incident, mais le modèle correspond au compromis d'entreprise : accès, extension des privilèges, identification des systèmes critiques et ensuite maximisation de l'impact.

    Ragnar Locker est souvent lié à l'attention pour la virtualisation et les environnements d'entreprise dans les analyses publiques. Pour la défense, hyperviseurs, interfaces de gestion, stockage et plateformes de sauvegarde devraient toujours être en portée lorsque le groupe ou des acteurs similaires grand jeu sont en cours d'investigation.

    La phase visible de ransomware n'est que la fin. La recherche devrait regarder en arrière sur l'accès à distance, comptes admin, mouvement latéral, diode de données et toute tentative pour influencer les outils de récupération.

    IOC et artefacts connus

    Le Flash FBI contenait RagnarLocker-IOC TrueCISA Utilisez ce fusible de chasse rétro dans les journaux historiques et les données de fin de série.

    Les notes Ransom, les extensions modifiées, les fichiers de cryptage et les arbres de processus sont des artefacts de confirmation.

    Pour les environnements d'entreprise, les connexions hyperviseurs, l'accès à la datastore, les changements instantanés et l'activité de console de sauvegarde sont des artéfacts supplémentaires importants.

    Logique de détection pratique

    Rechercher des comptes admin qui ont soudainement frappé beaucoup de serveurs. Big-game ransomware nécessite généralement de larges droits pour faire un impact rapide.

    Surveiller la gestion de virtualisation et de stockage sur les actions en dehors du canalage. VM-stop, suppression d'instantanés, accès datastore et connexions de gestion inhabituelles peuvent déterminer le risque de récupération.

    Vérifier l'état de la datastating et l'exfiltration avant impact. Les grandes entreprises sont souvent non seulement cryptées, mais aussi soumises à des pressions avec des données volées.

    Priorités concrètes de durcissement

    Hyperviseur de séparation, stockage et gestion de sauvegarde des routes normales d'administration de domaine. ransomware d'entreprise devient sévère quand une couche d'identité peut atteindre n'importe quoi.

    Limitez les outils de support à distance et les plateformes de gestion d'entreprise aux serveurs et comptes bien connus.

    Pratiquez un plan de récupération pour de nombreux serveurs à la fois, y compris la rotation des titres et la validation que les hyperviseurs et sauvegardes ne sont pas manipulés.

    Identité, noms et attribution

    Une évaluation fiable de Ragnar Locker commence par une identification précise. Le dossier local mentionne les noms ou alias suivants : RagnarLocker, Ragnar Locker ransomware. Un alias facilite la recherche, mais ne prouve pas l’existence d’opérateurs communs. Des noms proches, des logos réutilisés et des textes d’extorsion similaires ne suffisent pas. Conservez l’orthographe originale et distinguez l’auteur de la publication, la famille de logiciel malveillant et l’opérateur présumé de l’intrusion. Ces rôles peuvent appartenir à des personnes différentes. Un incident ne doit pas être attribué sur la seule ressemblance d’un nom de fichier. Toute relation supposée nécessite une source propre, traçable et datée.

    Chronologie et interprétation des dates

    La date d’enregistrement disponible pour Ragnar Locker est 2020-04-01 ; l’instantané des métadonnées date du 2026-09-15. Ces dates décrivent le registre, pas le début démontré des activités criminelles. Le groupe peut avoir été actif auparavant et une publication peut concerner un ancien incident. Distinguez intrusion présumée, accès aux données, découverte par la victime, publication par l’extorqueur et observation par le service de surveillance. La date de révision du profil a encore une autre signification. Ne convertissez pas implicitement ces repères entre eux. Si les sources divergent, conservez les deux observations et leur provenance jusqu’à ce que des preuves supplémentaires permettent une chronologie plus précise.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    sourceFBI Flash CU-000163-MW RagnarLocker IOCsCISA alert 2022-03-08CISA se réfère à FBI Flash avec des détails techniques et IOC .
    targetingcritical infrastructure sectorsCISA alert 2022-03-08Les acteurs de RagnarLocker ciblent les secteurs d'infrastructures critiques.
    behaviorbig-game ransomware impact against enterprise environmentsCISA/FBI alert contextUtiliser comme scénario de défense autour des couches de gestion d'entreprise.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.