Ragnar Locker
Alias: RagnarLocker, Ragnar Locker ransomware
Date de révision du profil source: 2026-06-01
Ajout au registre de la source: 2020-04-01 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Ce dossier distingue les informations de source propres à l’acteur de l’analyse défensive générale. Les recommandations et questions d’enquête ne constituent pas des faits supplémentaires sur l’acteur. Les limites des preuves publiques restent explicites.
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
Ragnar Locker est un groupe de ransomwares grand jeu qui a été lié à l'infrastructure critique par FBI/CISA-alertes et plus tard perturbé par des actions internationales.
Ragnar Locker reste pertinent pour la défense par le ciblage de gros jeux, impact sur les grandes entreprises, attention à la virtualisation/outillage d'appui aux entreprises et IOC D'une teneur en matières grasses, en poids, n'excédant pas 15%FBI Flash reporting.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
Ragnar Locker est un groupe de ransomware historiquement important connu par la chasse au grand jeu: attaques sur les grandes organisations où le temps d'arrêt et les fuites de données causent beaucoup de pression.CISA visés à l'articleFBI Flash avecIOC Les attaques de RagnarLocker contre les secteurs des infrastructures essentielles en 2022 ont été plus tard perturbées par des actions internationales, mais la méthode reste pertinente.
Pour les visiteurs, Ragnar Locker est un profil de l'impact des entreprises. Les grandes organisations sont vulnérables lorsque les plateformes de gestion, la virtualisation, le support à distance et les sauvegardes ne sont pas suffisamment séparés.
Comme Ragnar Locker est maintenant moins courant en tant que marque, le profil doit être lu historiquement mais utilisé opérationnellement. Les questions de défense restent d'actualité : comment la virtualisation, les comptes de gestion, les sauvegardes et les couches critiques du serveur sont-elles protégées contre les ransomwares ?
Groupement et développement
Ragnar Locker sont devenus publics à partir de 2020 et ont été axés sur les grandes entreprises.
En octobre 2023, Ragnar Locker infrastructures ont été perturbées à l'échelle internationale, réduisant l'activité actuelle de la marque, mais ne disent pas que toutes les techniques sont inutiles.
Un bon profil Ragnar Locker préserve donc les pistolets historiques IOC pour la chasse rétro, mais met également en évidence les leçons structurelles autour du ciblage et de la réparation des gros jeux.
Les attaques contre des affaires publiques
Le FBI/CISA-alert fait référence à IOC.b. pour les attaques de ransomware sur les infrastructures critiques.L'impact technique doit être validé par incident, mais le modèle correspond au compromis d'entreprise : accès, extension des privilèges, identification des systèmes critiques et ensuite maximisation de l'impact.
Ragnar Locker est souvent lié à l'attention pour la virtualisation et les environnements d'entreprise dans les analyses publiques. Pour la défense, hyperviseurs, interfaces de gestion, stockage et plateformes de sauvegarde devraient toujours être en portée lorsque le groupe ou des acteurs similaires grand jeu sont en cours d'investigation.
La phase visible de ransomware n'est que la fin. La recherche devrait regarder en arrière sur l'accès à distance, comptes admin, mouvement latéral, diode de données et toute tentative pour influencer les outils de récupération.
IOC et artefacts connus
Le Flash FBI contenait RagnarLocker-IOC TrueCISA Utilisez ce fusible de chasse rétro dans les journaux historiques et les données de fin de série.
Les notes Ransom, les extensions modifiées, les fichiers de cryptage et les arbres de processus sont des artefacts de confirmation.
Pour les environnements d'entreprise, les connexions hyperviseurs, l'accès à la datastore, les changements instantanés et l'activité de console de sauvegarde sont des artéfacts supplémentaires importants.
Logique de détection pratique
Rechercher des comptes admin qui ont soudainement frappé beaucoup de serveurs. Big-game ransomware nécessite généralement de larges droits pour faire un impact rapide.
Surveiller la gestion de virtualisation et de stockage sur les actions en dehors du canalage. VM-stop, suppression d'instantanés, accès datastore et connexions de gestion inhabituelles peuvent déterminer le risque de récupération.
Vérifier l'état de la datastating et l'exfiltration avant impact. Les grandes entreprises sont souvent non seulement cryptées, mais aussi soumises à des pressions avec des données volées.
Priorités concrètes de durcissement
Hyperviseur de séparation, stockage et gestion de sauvegarde des routes normales d'administration de domaine. ransomware d'entreprise devient sévère quand une couche d'identité peut atteindre n'importe quoi.
Limitez les outils de support à distance et les plateformes de gestion d'entreprise aux serveurs et comptes bien connus.
Pratiquez un plan de récupération pour de nombreux serveurs à la fois, y compris la rotation des titres et la validation que les hyperviseurs et sauvegardes ne sont pas manipulés.
Identité, noms et attribution
Une évaluation fiable de Ragnar Locker commence par une identification précise. Le dossier local mentionne les noms ou alias suivants : RagnarLocker, Ragnar Locker ransomware. Un alias facilite la recherche, mais ne prouve pas l’existence d’opérateurs communs. Des noms proches, des logos réutilisés et des textes d’extorsion similaires ne suffisent pas. Conservez l’orthographe originale et distinguez l’auteur de la publication, la famille de logiciel malveillant et l’opérateur présumé de l’intrusion. Ces rôles peuvent appartenir à des personnes différentes. Un incident ne doit pas être attribué sur la seule ressemblance d’un nom de fichier. Toute relation supposée nécessite une source propre, traçable et datée.
Chronologie et interprétation des dates
La date d’enregistrement disponible pour Ragnar Locker est 2020-04-01 ; l’instantané des métadonnées date du 2026-09-15. Ces dates décrivent le registre, pas le début démontré des activités criminelles. Le groupe peut avoir été actif auparavant et une publication peut concerner un ancien incident. Distinguez intrusion présumée, accès aux données, découverte par la victime, publication par l’extorqueur et observation par le service de surveillance. La date de révision du profil a encore une autre signification. Ne convertissez pas implicitement ces repères entre eux. Si les sources divergent, conservez les deux observations et leur provenance jusqu’à ce que des preuves supplémentaires permettent une chronologie plus précise.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| source | FBI Flash CU-000163-MW RagnarLocker IOCs | CISA alert 2022-03-08 | CISA se réfère à FBI Flash avec des détails techniques et IOC . |
| targeting | critical infrastructure sectors | CISA alert 2022-03-08 | Les acteurs de RagnarLocker ciblent les secteurs d'infrastructures critiques. |
| behavior | big-game ransomware impact against enterprise environments | CISA/FBI alert context | Utiliser comme scénario de défense autour des couches de gestion d'entreprise. |
Sources
- CISA alert: FBI Releases IOCs for RagnarLocker Ransomware
- FBI Flash RagnarLocker PDF
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — Ragnar Locker
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.