One moment, our live darknet feed is loading
Once the feed arrives, the most active ransomware groups appear here.
Diese Ebene zeigt standardmaessig potenzielle Opfer aus den letzten 3 Tagen. Nutzen Sie die Suche fuer gespeicherte Historie.
Once the feed arrives, the most active ransomware groups appear here.
Entdecken Sie die lokal dokumentierten Gruppen, Aliasnamen und verfügbaren Erkenntnisse. Die Profile unterscheiden belegte Erkenntnisse von Forschungslücken.
401 Akteure gefunden
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Quelleneinschätzung von Ransomware.live: Die Gruppe scheint unzuverlässig, die meisten, wenn nicht alle ihrer mutmaßlichen Opfer können nicht verifiziert werden und scheinen zufällig ausgewählte Organisationen zu sein.
Zum Quellenregister hinzugefügt: 2026-01-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
0day Syndicate wurde am 2026-05-28 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-05-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: 0mega ist eine im Mai 2022 gegründete Ransomware-Gruppe mit doppelter Erpressung, die sich weltweit auf Unternehmen in verschiedenen Sektoren durch Verschlüsselung von Dateien und die Drohung, gestohlene Daten zu verlieren, konzentriert; sie hat sich auch auf Cloud-basierte Erpressung durch Kompromittierung von Microsoft 365 Admin-Konten eingestellt.
Zum Quellenregister hinzugefügt: 2022-07-14 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: ThreeAM, 3AM ransomware
3AM ist eine Ransomware-Familie, die sich als Alternative zu anderen Nutzlasten durch den Einsatz nach der Nutzung über Cobalt Strike, durch Privilegierung und klassische Aufprallvorbereitung herausstellte.
Zum Quellenregister hinzugefügt: 2023-09-14 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: 8Base ransomware
8Base ist eine Double-Extortion-Gruppe mit starker Aktivitaet seit 2023, haeufig im Zusammenhang mit Phobos-aehnlicher Ransomware und RansomHouse-aehnlicher Kommunikation diskutiert.
Zum Quellenregister hinzugefügt: 2023-05-23 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Abraham's Axt ist eine mit dem Iran verbundene hacktivistische Person, die anMoses Staff Das war im November 2022, in erster Linie auf saudi-arabische Regierungsinstitutionen aus geopolitischen Gründen im Zusammenhang mit der saudi-israelischen Normalisierung, unter Verwendung destruktiver Wischsoftware und Datenleck-Taktiken anstelle von finanzieller Ransomware.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Abyss, Abyss Locker ransomware
Abyss Locker zeigt, wie Windows- und Linux/ESXi-Ransomware gemeinsam die Geschaeftskontinuitaet treffen koennen.
Zum Quellenregister hinzugefügt: 2023-03-21 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: AdminLocker ist ein relativ Low-Profile-Ransomware-Stamm, der erstmals im Dezember 2021 beobachtet wurde und Opferdateien verschlüsselt und Bitcoin-Lösegeld über ein Tor-basiertes Portal verlangt, das von einem Einzelspieler oder einer kleinen geschlossenen Gruppe ohne Beweise für ein Affiliate-Modell betrieben wird.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: AgainstTheWest (ATW) ist eine seit Oktober 2021 aktive Hacktivistengruppe, die Regierungen und Unternehmen als autoritär anvisiert und Organisationen wie Alibaba, Sberbank und Gazprom mit benutzerdefinierter Ransomware und Wischsoftware für ideologische Störungen statt finanzielle Gewinne verletzt.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: "aGl0bGVyCg" (Base64 für "Hitler") ist ein Hinweis auf die Hitler-Ransomware (2016), eine deutsche Herkunft Proof-of-Concept, die ein Hitlerbild zeigte, Dateien nicht verschlüsselte und eine 25 Euro Vodafone Kartenzahlung verlangte; bewertet als Amateurtestprojekt statt einer schweren kriminellen Operation.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: AiLock ist eine Ransomware-Operation, die Anfang 2025 entstand und sich als AI- unterstützte Ransomware mit einem hybriden ChaCha20 / NTRUEncrypt-Verschlüsselungsschema und Doppelerpressungstaktik vermarktet, aktive Affiliates rekrutiert und regulatorische Berichte bedroht, wenn Lösegeld nicht bezahlt wird.
Zum Quellenregister hinzugefügt: 2026-03-03 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Akira ransomware, Akira RaaS
Akira ist eine aktive Ransomware- und Erpressungsoperation, bei der Remote Access, gueltige Accounts, Virtualisierung, Backups und Datendiebstahl im Mittelpunkt stehen.
Zum Quellenregister hinzugefügt: 2023-04-26 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Ako ransomware, Ako Ransomware
AKO ist historisch relevant als Double-Extortion-Gruppe aus der fruehen Leak-Site-Phase.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Die Gruppe erscheint unzuverlässig. Die meisten, wenn nicht alle ihrer mutmaßlichen Opfer können nicht verifiziert werden.
Zum Quellenregister hinzugefügt: 2026-03-21 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: AlphaLocker ist eine kostengünstige Ransomware-Operation, die auf dem Open-Source-Projekt EDA2 basiert und den Affiliates ein Admin-Panel, ausführbare Ransomware und Entschlüsselungsschlüsselgenerator verkauft, wodurch die Barriere für Cyberkriminelle mit Doppelerpressung gesenkt wird.
Zum Quellenregister hinzugefügt: 2024-01-24 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: ALPHV, BlackCat, Noberus
ALPHV ist der Feedname fuer BlackCat/Noberus: eine Rust-basierte RaaS-Operation mit doppelter Erpressung, Affiliates und FBI/CISA/DOJ-Kontext.
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Anubis ist eine seit Dezember 2024 aktive Ransomware-as-a-Service-Gruppe, die sich auf den Gesundheitssektor, das Ingenieurwesen, den Bau und professionelle Dienstleistungen konzentriert und den Tochtergesellschaften ein flexibles Umsatzverteilungsmodell und einen optionalen destruktiven "Wischmodus" neben der Standardverschlüsselung anbietet.
Zum Quellenregister hinzugefügt: 2025-02-25 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Apos ist eine Datenbroker-Erpressungsgruppe, die im April 2024 auftauchte und sich auf die Datenexfiltration konzentrierte und damit drohte, gestohlene Informationen zu veröffentlichen oder zu verkaufen, anstatt Dateien zu verschlüsseln, indem sie auf Technologie, Gesundheitswesen, Fertigung, Telekommunikation und Regierungssektoren in mehreren Ländern abzielte.
Zum Quellenregister hinzugefügt: 2024-04-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Eine neue Ransomware-Gruppe soll Mitte April 2024 unter dem Namen 'APT73' entstanden sein. Es ist erwähnenswert, dass die Gruppe sich angeblich selbst als APT bezeichnet hat, was für 'Advanced Persistent Threat' im Bereich Cybersicherheit steht. Nach Untersuchungen stammten viele der verfügbaren Informationen über die oben genannte Gruppe von einer anderen Ransomware-Gruppe namens LockBit.
Zum Quellenregister hinzugefügt: 2024-04-22 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aptlock wurde am 2025-01-01 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2025-01-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Arcus Media ist eine Ransomware-as-a-Service-Gruppe, die im Mai 2024 entstand und doppelte Erpressung mit ChaCha20 + RSA-2048 Verschlüsselung einsetzt und Tochtergesellschaften über einen auf Empfehlungen basierenden Überprüfungsprozess rekrutiert, wobei 50+ Opfer in den Bereichen Fertigung, Gesundheitswesen, Einzelhandel und Geschäftsdienstleistungen weltweit gefordert werden.
Zum Quellenregister hinzugefügt: 2024-05-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Argonauts ist eine Ransomware-Gruppe, die im September 2024 entstand und ein Doppelerpressungsmodell für Logistik, Gesundheitswesen, Energie und Telekommunikation betreibt, wobei etwa 13 Opfer über eine TOR--basierte Leckstelle verfolgt wurden.
Zum Quellenregister hinzugefügt: 2024-11-27 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Arkana ist eine Ransomware-Gruppe, die Anfang 2025 auftauchte und Aufmerksamkeit erregte, indem sie einen Angriff auf den US-Breitbandanbieter WideOpenWest (WOW!) behauptete, der ein dreiphasiges Lösegeld / Verkauf / Leckerpressungsmodell betreibt, das sich hauptsächlich auf Telekommunikations- und Internetdienstanbieter konzentriert.
Zum Quellenregister hinzugefügt: 2025-03-25 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Arvin Club ist ein Bedrohungsakteur mit hacktivistischen Neigungen, der erstmals im Mai 2021 erschien und in erster Linie gestohlene Daten über eine TOR-Website und Telegramm veröffentlichte, anstatt dateiverschlüsselnde Ransomware einzusetzen, die auf Regierung, Bildung und Bankensektoren weltweit abzielt, einschließlich iranischer Regierungsstellen.
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: AtomSilo ist eine im September 2021 gegründete Ransomware-Gruppe mit doppelter Erpressung, die die Atlassian Confluence-Schwachstelle (CVE-2021-26084) für den Erstzugriff ausnutzt und Lösegeld in Höhe von bis zu 1 Million US-Dollar fordert, was dem chinesischen Bedrohungsakteur BRONZE STARLIGHT zugeschrieben wird.
Zum Quellenregister hinzugefügt: 2021-12-21 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: AuditTeam ist eine kleine Ransomware-Gruppe mit etwa 5 bekannten Opfern, die sich hauptsächlich an Unternehmen in Ost- und Südostasien in den Bereichen Technologie und Fertigung richtet und eine Datenleck-Site betreibt, die mit der Doppelerpressungsmethodik übereinstimmt.
Zum Quellenregister hinzugefügt: 2026-04-08 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Aurora ist eine Ransomware-Gruppe, die mit einer Mehrzweck-Go-basierten Malware verbunden ist, die ab Mitte 2022 von mehreren kriminellen Teams vertrieben wird und auch als Infostealer / Botnet unter dem gleichen Namen in Untergrundforen verkauft wird.
Zum Quellenregister hinzugefügt: 2026-04-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Avaddon ransomware
Avaddon war eine RaaS-Operation mit doppelter Erpressung und DDoS-Druck; Forschende veroeffentlichten technische Analysen und Decryption-Kontext.
Zum Quellenregister hinzugefügt: 2021-02-01 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Avos, AvosLocker alias
Avos ist ein kurzer Feed-Alias, der meist auf AvosLocker verweist und fuer Feed-Historie und Suche klickbar bleiben sollte.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: AvosLocker ransomware, Avos
AvosLocker ist eine RaaS-Operation, die laut FBI/CISA Windows, Linux und VMware ESXi betrifft, legitime Remote-Administration-Tools missbraucht und exfiltrationsbasierte Erpressung nutzt.
Zum Quellenregister hinzugefügt: 2021-06-13 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Aware ist eine kürzlich entstandene Ransomware-Gruppe, die eine Tor-basierte Datenleck-Site mit sehr begrenzter öffentlicher Dokumentation und ohne öffentlich katalogisierte Opfer, Tools oder TTPs in wichtigen Datenbanken für Bedrohungsinformationen betreibt.
Zum Quellenregister hinzugefügt: 2026-01-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: AztroTeam ist eine Ransomware-Gruppe mit sehr begrenzten öffentlichen Dokumentation und keine bestätigten Opfer, als offline auf Ransomware Tracking Plattformen aufgeführt.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Babuk Locker, Babuk ransomware
Babuk ist historisch wichtig durch geleakte Sourcecode, ESXi/Linux-Auswirkungen und Wiederverwendung von Code in spaeteren Ransomwarevarianten.
Zum Quellenregister hinzugefügt: 2020-10-25 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Babuk Locker 2.0, auch bekannt als Bjorka oder SkyWave, entschied sich nach dem Ausbleiben von Gewinn aus dem Verkauf öffentlicher Datenbanken in Foren, die Babuk Ransomware-Gruppe zu verkörpern.
Zum Quellenregister hinzugefügt: 2025-01-27 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: BabyDuck ist eine Ransomware-Gruppe, die auf ransomware.live mit etwa 180 behaupteten Opfern verfolgt wird und die .babyduck-Erweiterung an verschlüsselte Dateien anhängt, die sich von der bekannteren Babuk-Gruppe unterscheidet.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Barracuda wurde am 2026-08-06 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Beast ist ein Ransomware-as-a-Service (RaaS) Produkt, das Funktionen wie SMB Scannen, Dateiverschlüsselung, Service und Prozessstart und -stopp sowie geografische Identifikation bietet, um Verschlüsselung in CIS Ländern zu vermeiden.
Zum Quellenregister hinzugefügt: 2025-07-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Benzona ist eine finanziell motivierte Ransomware-Gruppe, die Ende 2024 entstand und sich an kleine bis mittlere Unternehmen in den Bereichen Fertigung, Gesundheitswesen, Technologie und Gastgewerbe mit Doppelerpressungstaktiken richtet - Dateien verschlüsseln, Daten exfiltrieren und die Veröffentlichung über eine Tor-basierte Leckstelle bedrohen.
Zum Quellenregister hinzugefügt: 2025-11-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: BERT ist eine neu entstandene Ransomware-Gruppe, die erstmals Mitte 2025 identifiziert wurde und auf Windows und Linux Plattformen in den Bereichen Gesundheitswesen, Technologie und Event Services in Asien, Europa sowie auf die US abzielt, wobei Ransomware von einer Linux-Variante von REvil abgeleitet wird, die AES-Verschlüsselung und Multi-Threaded-Dateisperrung verwendet.
Zum Quellenregister hinzugefügt: 2025-04-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: BianLian ransomware, BianLian extortion
BianLian ist eine Datenerpressungsgruppe, die laut CISA/FBI/ACSC von Ransomware zu primaer exfiltrationsbasierter Erpressung wechselte.
Zum Quellenregister hinzugefügt: 2022-07-14 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: BlackBasta, Black Basta ransomware
Black Basta ist eine professionelle Ransomware-Operation mit starkem Fokus auf Enterprise-Impact, Datendiebstahl, laterale Bewegung und Stoerung der Wiederherstellung.
Zum Quellenregister hinzugefügt: 2022-04-26 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Black X wurde am 2026-06-02 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-02 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: BlackByte ransomware
BlackByte ist eine Ransomwaregruppe, die FBI/USSS mit Angriffen auf US-Sektoren kritischer Infrastruktur und bekannten IOCs rund um Verschluesselung und Ransom Notes verbanden.
Zum Quellenregister hinzugefügt: 2021-10-04 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: ALPHV, BlackCat, Noberus
BlackCat/ALPHV ist ein reifes RaaS-Profil, das Affiliate-Betrieb, Social Engineering, Datendiebstahl, Verschluesselung und aggressive Erpressung verband.
Gespeicherte Meldungen werden geladen…
Blackfield wurde am 2026-06-29 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: BlackLock ransomware
BlackLock zeigt, wie junge Ransomwaremarken schnell in Feeds erscheinen und vor allem ueber Double-Extortion-Claims Druck aufbauen koennen.
Zum Quellenregister hinzugefügt: 2025-05-16 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
BlackLocks wurde am 2026-09-04 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-09-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: BlackMatter ransomware
BlackMatter war eine Ransomwaregruppe, die CISA/FBI/NSA mit Angriffen auf kritische Infrastruktur und TTPs rund um SMB, LDAP, PowerShell und Verschluesselung geteilter Ressourcen verbanden.
Zum Quellenregister hinzugefügt: 2021-09-08 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: BlackNevas ist eine Ransomware-Gruppe, die erstmals im November 2024 beobachtet wurde und von der angenommen wird, dass sie aus der Trigona-Ransomware-Familie stammt und sich vor allem auf die Telekommunikations-, Fertigungs-, Medizin- und Rechtsbranche in Asien-Pazifik, dem UK, Italien und Litauen konzentriert, wobei Doppelerpressung mit einem doppelten AES/RSA-Verschlüsselungssystem verwendet wird.
Zum Quellenregister hinzugefügt: 2025-08-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Blackout ist eine Ransomware-Gruppe, die Anfang 2024 erstmals auftauchte und zunächst Angriffe gegen Gesundheitsunternehmen in Kanada, Frankreich und Deutschland vor der Expansion in den Bereichen Telekommunikation, Bergbau und Fertigung behauptete und ein Doppelerpressungsmodell mit einer Datenleck-Site betreibt.
Zum Quellenregister hinzugefügt: 2024-02-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: BlackShadow ransomware
BlackShadow ist vor allem aus auf Israel gerichteten Ransomware- und Dataleak-Claims bekannt und sollte daher geopolitisch gelesen werden.
Zum Quellenregister hinzugefügt: 2021-12-18 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: BlackShrantac ist eine Ransomware-Gruppe, die Ende 2025 entstand und sich an Unternehmen in den Bereichen Fertigung, Finanzdienstleistungen, Technologie und dem öffentlichen Sektor weltweit richtet und Doppelerpressung kombiniert mit Techniken zum Leben außerhalb des Landes einsetzt, um legitime Tools zu bewaffnen und Abwehrmechanismen vor der Verschlüsselung von Dateien zu deaktivieren.
Zum Quellenregister hinzugefügt: 2025-09-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Royal, Royal ransomware, BlackSuit ransomware
BlackSuit ist die Nachfolger- oder Rebrand-Linie rund um Royal und bleibt durch Enterprise-Angriffe, Callback-Phishing, RDP, Datenexfiltration und hohe Auswirkungen auf Gesundheitswesen und kritische Sektoren relevant.
Zum Quellenregister hinzugefügt: 2023-06-12 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Blacktor ist eine Gruppe von Low-Profile-Datenpannen und Erpressung, die um 2021 mit einer Tor-basierten Leak-Site aktiv ist und Opfer in Indonesien, Italien, Venezuela und dem US mit minimaler öffentlicher Bedrohungs-Geheimdienst-Abdeckung behauptet.
Zum Quellenregister hinzugefügt: 2021-12-30 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Blackwater ist eine Ransomware-Gruppe, die Anfang 2026 zum ersten Mal auftauchte und Dateiverschlüsselung mit Datendiebstahl kombinierte und sich an Gesundheitsorganisationen richtete, darunter das Minidoka Memorial Hospital in Idaho.
Zum Quellenregister hinzugefügt: 2026-04-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Bluebox ist eine Datenerpressungsgruppe, die im Dezember 2024 gegründet wurde und Doppelerpressungstaktiken gegen Opfer vor allem in Frankreich, Schweden und der französischen Karibik einsetzt und droht, Datenschutzbehörden zu informieren, um den regulatorischen Druck auf die Opfer hinzuzufügen.
Zum Quellenregister hinzugefügt: 2024-12-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Blue Locker zielt auf Pakistans lebenswichtigen Energiesektor, insbesondere Pakistan Petroleum
Zum Quellenregister hinzugefügt: 2025-08-19 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: BlueSky ist eine finanziell motivierte Ransomware-Gruppe, die von Mitte 2022 bis Anfang 2023 aktiv war und Multithreaded ChaCha20 / Curve25519 für schnelle Dateisperrung auf Windows Hosts verwendet, wobei sich Codesharing signifikant mit Conti v2/v3 und Babuk überschneidet, was mit hohem Vertrauen russischen Bedrohungsakteuren zugeschrieben wird.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
BlueWhale wurde am 2026-08-14 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-14 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Bolt Team wurde am 2026-08-01 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Bonaci Group ist eine kleine, kurzlebige Ransomware-Gruppe, die 2021 mit nur 3 bekannten Opfern aktiv war, bevor sie offline ging, mit sehr wenig öffentlicher Dokumentation über ihre Taktiken, Ziele oder Werkzeuge.
Zum Quellenregister hinzugefügt: 2021-10-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Booba
Zum Quellenregister hinzugefügt: 2026-07-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: BQTLock ist eine Ransomware-as-a-Service-Operation, die 2025 entstand und AES-256/RSA-4096 Verschlüsselung mit Monero-Zahlungsanforderungen verwendet, mit pro-palästinensischen Hacktivistennetzwerken verbunden ist und Organisationen mit wellenbasierten Kampagnen mit 48-Stunden-Lösegeldfristen anspricht.
Zum Quellenregister hinzugefügt: 2025-07-31 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Brain Cipher ransomware
Brain Cipher wurde durch den Angriff auf indonesische nationale Datacenter-Dienste und Claims rund um LockBit-aehnlichen Code oeffentlich sichtbar.
Zum Quellenregister hinzugefügt: 2024-07-01 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: BravoX ist eine selektive Ransomware-as-a-Service-Operation, die im Januar 2026 nach Werbung auf dem RAMP Underground-Forum öffentlich bekannt wurde und hauptsächlich US- basierte Organisationen im Gesundheitswesen und Einzelhandel ansprach, während strenge Anforderungen für die Affiliate-Prüfung wie Zugangsnachweis oder eine finanzielle Einzahlung angewendet wurden.
Zum Quellenregister hinzugefügt: 2026-02-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Brotherhood ist eine Ransomware-Gruppe, die Ende 2025 entstand und sich an Unternehmen in den Bereichen US, Kanada und Australien in den Bereichen Fertigung, Kommunikation und Bau richtet und eine Tor-basierte Doppelerpressungsleckstelle betreibt.
Zum Quellenregister hinzugefügt: 2025-11-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Cactus ransomware
Cactus ist eine bekannte Double-Extortion-Gruppe, die durch VPN/Edge-Zugang, Encryptor-Selbstschutz und Angriffe auffaellt, bei denen Datenexfiltration und Recovery-Stoerung zentral sind.
Zum Quellenregister hinzugefügt: 2023-07-20 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Cephalus ist eine Ransomware-Gruppe, die ab Mitte 2025 aktiv ist und gestohlene RDP-Anmeldeinformationen nutzt, um eine Go-basierte Ransomware-Nutzlast über DLL Sideloading bereitzustellen, wobei Anwaltskanzleien, Gesundheitsfürsorge, Finanzdienstleistungen und IT Unternehmen in den US und Japan mit 19 bekannten Opfern angesprochen werden.
Zum Quellenregister hinzugefügt: 2025-08-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Chaos ransomware, Chaos RaaS
Chaos wird in aktueller Berichterstattung als moeglicher Nachfolger oder Splitter von BlackSuit/Royal gesehen, der Double Extortion fortsetzt.
Zum Quellenregister hinzugefügt: 2025-03-31 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Cheers ist eine Ransomware-Gruppe, die 2022 auf Linux basiert und auf dem durchgesickerten Quellcode Babuk aufgebaut wurde und sich auf Angriffe gegen VMware ESXi Server spezialisiert hat, wobei sie eine doppelte Erpressungsleckseite mit vier dokumentierten Opfern betreibt.
Zum Quellenregister hinzugefügt: 2022-05-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: ChileLocker (auch bekannt als ARCrypter) erschien erstmals im August 2022, nachdem er eine chilenische Regierungsbehörde angegriffen und schnell global expandiert hatte, indem er eine ".crypt" -Erweiterung an verschlüsselte Dateien anhängte und Tochtergesellschaften unter einem RaaS-Modell in kriminellen Foren rekrutierte.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Chort ist eine Ransomware-Gruppe mit doppelter Erpressung (deren Name auf Russisch "Teufel" bedeutet), die im Oktober 2024 entstand und hauptsächlich US Bildungs- und Regierungssektoren anvisierte, darunter die Stadt Sheboygan und das Finanzministerium Kuwaits.
Zum Quellenregister hinzugefügt: 2024-11-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Cicada3301 ransomware, Cicada 3301
Cicada3301 ist eine moderne Rust-basierte Ransomwaregruppe mit Linux/ESXi-aehnlichem Impact und oeffentlichen Diskussionen ueber Ueberschneidungen mit ALPHV-aehnlichen Techniken.
Zum Quellenregister hinzugefügt: 2024-06-20 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CiphBit ist eine seit April 2023 aktive Ransomware-as-a-Service-Gruppe, die sich an kleine und mittlere Unternehmen in den UKer-, Europa- und Nordamerika-Ländern mit 38 bekannten Opfern richtet und ein Datenbroker-Modell mit selektiven freien Lecks für Druckopfer neben Standard-Doppelerpression einsetzt.
Zum Quellenregister hinzugefügt: 2023-09-14 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CipherForce ist eine neu entstandene Ransomware-Gruppe, die erstmals Anfang 2026 entdeckt wurde und eine Dark Web Leak Site betreibt und Technologie-, Geschäftsdienstleistungen und Logistikunternehmen in den USer Jahren, China, Vietnam, Indien und UAE mit mindestens 6 behaupteten Opfern anspricht.
Zum Quellenregister hinzugefügt: 2026-02-23 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Clop, Cl0p, TA505 linked CL0P
CL0P ist besonders relevant als Datenerpressungsgruppe, die Schwachstellen in datenreichen Enterprise- und File-Transfer-Plattformen in grossem Massstab missbraucht.
Zum Quellenregister hinzugefügt: 2020-03-13 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Cloak ransomware
Cloak ist vor allem ueber Leak-Site-Claims bekannt und eignet sich daher als datenorientiertes Claim-Triage-Profil.
Zum Quellenregister hinzugefügt: 2023-08-24 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CMD ist eine neue Art von Unternehmen, die sich auf die Sicherheit des Unternehmenssystems und die Identifizierung von Schwachstellen in allen Aspekten der von einem Unternehmen verwendeten Software spezialisiert hat. CMD arbeitet weltweit und erkennt die entscheidende Bedeutung von Aktualität und Vertraulichkeit an.
Zum Quellenregister hinzugefügt: 2026-05-02 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CoinbaseCartel ist spezialisiert auf Datenerfassung durch Systemzugriff und strategische Partnerschaften. Es konzentriert sich ausschließlich auf die Datenexfiltration - unsere Operationen beinhalten niemals eine Systemverschlüsselung oder Betriebsstörungen.
Zum Quellenregister hinzugefügt: 2025-09-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: RAAS - Ransomware intégré à un fichier PDF, à faire ouvrir à vos victimes ou à insérer vous-même, Windows et Mac, ne fonctionne pas sur Linux. Tableau de vitcimes et récupération de données possible depuis votre espace abonné.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Conti ransomware
Conti war eine grosse RaaS-Operation, die CISA/FBI/NSA/USSS mit TrickBot, IcedID, Cobalt Strike, malicious Word attachments und hunderten Angriffen verbanden.
Zum Quellenregister hinzugefügt: 2020-07-31 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CoomingProject ist eine Ransomware-Gruppe, die um 2021 entstand und ein Doppelerpressungsschema mit mehreren Tor-basierten Leckstellen betrieben hat; sechs Mitglieder wurden von den französischen Behörden im Februar 2022 identifiziert, wonach die Infrastruktur der Gruppe offline ging.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CrazyHunter ist eine Go-basierte Ransomware-Gruppe, die Anfang 2025 entstand und sich aus dem Open-Source-Prince-Verschlüsselungscode zusammensetzt und ausschließlich taiwanesische Organisationen im Gesundheitswesen, in der Bildung und in der Industrie mit BYOVD Techniken und Tools wie SharpGPOAbuse für seitliche Bewegungen anspricht.
Zum Quellenregister hinzugefügt: 2025-03-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CrossLock ist eine kurzlebige Go-basierte Ransomware-Gruppe, die im April 2023 erschien und bis Juli 2023 dunkel wurde, wobei Curve25519 und ChaCha20 Verschlüsselungs- und Doppelerpressungstaktiken mit nur einem bekannten bestätigten Opfer im IT-Sektor in Brasilien verwendet wurden.
Zum Quellenregister hinzugefügt: 2023-04-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CRPxO ist aktiv Affiliates zu rekrutieren, bietet: <0xF0><0x9F><0x94><0xB9> 70% Umsatzanteil <0xF0><0x9F><0x94><0xB9> XMR/BTC Auszahlungen <0xF0><0x9F><0x94><0xB9> Anspruchsberechtigte Auszahlungen innerhalb von 24 Stunden <0xF0><0x9F><0x94><0xB9> $ 333 einmaligen Affiliate-Zugang
Zum Quellenregister hinzugefügt: 2026-07-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Cry0 ist eine Ransomware-as-a-Service-Operation, die Affiliates über Untergrundforen rekrutiert, wobei eine Rust-geschriebene Nutzlast mit einer Blockchain-basierten (Internet Computer Protocol) Verhandlungsinfrastruktur verwendet wird, um Strafverfolgungsmaßnahmen zu widerstehen und den Affiliates einen 90/10 Umsatzaufteilung anzubieten.
Zum Quellenregister hinzugefügt: 2026-01-19 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: CryLock ransomware
CryLock erscheint historisch als Ransomwarefamilie und hat vor allem Wert fuer Retro-Hunting und aeltere Incidents.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Cryp70n1c0d3 ist eine Ransomware-Gruppe mit geringer Profilierung und begrenzter öffentlicher Dokumentation; spezifische Ziele, Angriffsmethodik und Betriebsmodell sind in offenen Quellen nach wie vor schlecht dokumentiert.
Zum Quellenregister hinzugefügt: 2021-12-18 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: CryptBB ist eine Ransomware-Gruppe mit wahrscheinlich russischer Herkunft, die um 2023 aktiv ist und deren Nutzlast zufällige Erweiterungen an verschlüsselte Dateien anhängt und deren Datenleck-Site den Quellcode von 8Base kopiert hat, wobei sie zum September 2023 etwa 8 Opfer auflistete.
Zum Quellenregister hinzugefügt: 2023-09-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: CryptNet ransomware
CryptNet ist ein kleinerer Double-Extortion-Name, der vor allem fuer historische Feed- und Claim-Triage relevant ist.
Zum Quellenregister hinzugefügt: 2023-04-19 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Crypto24 ist eine Gruppe mit doppelter Erpressung, die Mitte 2024 auf dem RAMP-Forum auftauchte und sich an große Organisationen in den Bereichen Finanzdienstleistungen, Gesundheitswesen, Fertigung und Technologie in Asien, Europa und Nordamerika richtete, darunter die CMC Group, Vietnams zweitgrößter ICT-Konglomerat.
Zum Quellenregister hinzugefügt: 2025-04-08 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Cuba ransomware, Cuba ransomware actors
Cuba-Ransomware-Actors nutzen Schwachstellen, Phishing, kompromittierte Credentials, RDP und Hancitor-bezogenen Zugang fuer Datenerpressung und Verschluesselung.
Zum Quellenregister hinzugefügt: 2021-02-03 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Cyclops entstand im Mai 2023 als plattformübergreifender RaaS-Betrieb, der auf Windows-, macOS- und Linux-Systeme abzielte; es wurde im August 2023 in "Knight" umbenannt und seine Codebasis wurde schließlich verkauft, wobei die Tochtergesellschaften weitgehend zu RansomHub migrierten.
Zum Quellenregister hinzugefügt: 2023-07-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: D1R behauptet Synopsien und Bosch-Verstöße, aber Synopsien streiten Eindringlinge
Zum Quellenregister hinzugefügt: 2026-07-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: D4rk4rmy ist eine seit mindestens 2025 aktive ransomware- und datenerpressungsgruppe, die sich auf finanzdienstleistungen, gastgewerbe, technologie und logistik konzentriert und ein rasa-modell mit namhaften behaupteten opfern betreibt, darunter das monte carlo casino resort.
Zum Quellenregister hinzugefügt: 2025-07-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dagon Locker ist ein Ransomware-Stamm, der erstmals Anfang 2023 erschien und aus der Ransomware-Linie MountLocker/Quantum hervorgegangen ist und IcedID als ersten Zugriffsvektor verwendet, bevor er Doppelerpressungsangriffe mit ChaCha20 + RSA-2048 Verschlüsselung einsetzt.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Daixin, Daixin Team ransomware
Daixin Team richtet sich laut CISA/FBI/HHS vor allem gegen Healthcare and Public Health, mit VPN-Zugang, Credential-Missbrauch, RDP/SSH, Datenexfiltration und Ransomware.
Zum Quellenregister hinzugefügt: 2022-08-03 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Anfang 2024 entstand dAn0n mit einem RaaS-Modell, das allein im Mai 2024 schnell 13 Opfer forderte und hauptsächlich US- Unternehmen in Business Services ansprach und das Vakuum füllte, das durch Störungen von LockBit und BlackCat / ALPHV hinterlassen wurde.
Zum Quellenregister hinzugefügt: 2024-04-25 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Dark Angels ransomware, Dunghill Leak
Dark Angels ist fuer sehr gezielte Big-Game-Erpressung und teils stille Verhandlungen ohne breite Oeffentlichkeit bekannt.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: DarkPower ransomware
Dark Power ist ein kleinerer Double-Extortion-Name in Ransomware-Feeds und erfordert vor allem sorgfaeltige Claim-Validierung.
Zum Quellenregister hinzugefügt: 2023-03-11 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dark Project ist eine neu entstandene Ransomware-Leckoperation, die seit August 2026 aktiv ist. Die Gruppe verwendet ein doppeltes Erpressungsmodell (Stiehlen sensibler Daten vor der Verschlüsselung lokaler Systeme und Drohung, sie auf ihrem dunklen Webportal zu verlieren).
Zum Quellenregister hinzugefügt: 2026-08-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: DarkBit ransomware
DarkBit ist vor allem durch politisch motivierte oder hacktivistische Ransomwareclaims gegen israelische Ziele bekannt.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: DarkLeakMarket ist ein seit mindestens 2019 aktiver Marktplatz für dunkle Web-Datenlecks, der gestohlene Daten aus Ransomware-Gruppen und Hacking-Foren mit 39 bekannten Opferorganisationen verkauft; es funktioniert mehr als Datenwiederverkaufsmarkt als ein traditioneller Ransomware-Betreiber.
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
DarkMatter wurde am Datum unbekannt zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: DarkRace ransomware
DarkRace ist ein kleinerer Ransomware-Feed-Name mit begrenzten oeffentlichen technischen Details, aber brauchbarem Wert fuer Claim-Triage.
Zum Quellenregister hinzugefügt: 2023-05-31 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: DarkSide ransomware
DarkSide ist die vom FBI im Colonial-Pipeline-Angriff bestaetigte Ransomwaregruppe und bleibt ein Kernfall fuer IT/OT-Segmentierung und Business Disruption.
Zum Quellenregister hinzugefügt: 2020-08-01 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: DarkVault ist eine Daten-Exfiltrations- und Doppelerpressungsgruppe, die erstmals Ende 2023 identifiziert wurde und sich an mittlere bis große Unternehmen in den Bereichen Finanzen, professionelle Dienstleistungen, Recht und Technologie in Europa, dem UK und Nordamerika richtet, mit einer vermuteten Verbindung zu LockBit.
Zum Quellenregister hinzugefügt: 2024-04-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: DataCarry ist eine Ransomware- und Datenerpressungsoperation, die erstmals im Mai 2025 beobachtet wurde und ein Doppelerpressungsmodell mit einem Tor-gehosteten Leckportal betreibt und Opfer in den Bereichen Versicherungen, Gesundheitswesen, Luft- und Raumfahrt, Recht und Einzelhandel in mindestens sechs Ländern fordert.
Zum Quellenregister hinzugefügt: 2025-05-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: DataKeeper ist ein Ransomware-as-a-Service-Betrieb, der mindestens 2018 eingeführt wurde und ein Affiliate-Modell namens "CrystalPartnership RaaS" mit einem Windows-fokussierten Ransomware-Toolkit mit Hybrid-RSA-4096-Verschlüsselung, Open Dark Web-Registrierung und einem innovativen Split-Payment-Mechanismus zum Aufbau von Affiliate-Vertrauen bietet.
Zum Quellenregister hinzugefügt: 2026-01-14 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dataleak ist eine Low-Profile Ransomware-Gruppe mit etwa 6 bekannten Opfern, darunter Entitäten in Brasilien; sehr begrenzte öffentliche Bedrohung Intelligenz existiert auf diese Gruppe Tools, TTPs oder Ursprünge.
Zum Quellenregister hinzugefügt: 2022-12-02 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Deadlock wurde am 2026-06-15 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Desolator ist eine Ransomware-Gruppe, die im Mai 2025 gegründet wurde und sich an Bau- und Ingenieurbüros in Lateinamerika und Europa sowie Technologieunternehmen in Asien richtet und über Dark Web Foren aktiv Pen Tester, Initial Access Broker und Social Engineers rekrutiert, um ein Affiliate-Programm aufzubauen.
Zum Quellenregister hinzugefügt: 2025-08-30 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Ehemalige Tochtergesellschaft von RansomHub und INC Lösegeld.
Zum Quellenregister hinzugefügt: 2025-04-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Diavol ransomware
Diavol wurde in oeffentlicher CTI mit TrickBot-oekosystemartigen Methoden und schneller Ransomwarebereitstellung verbunden.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dire Wolf ist eine hoch entwickelte, von Menschen betriebene Ransomware-Gruppe, die erstmals im Mai 2025 dokumentiert wurde und in Golang mit der Curve25519/ChaCha20-Verschlüsselung geschrieben wurde und auf Fertigungs- und Technologiesektoren in 13 Ländern mit Lösegeld bis zu 500.000 US-Dollar abzielt, die von einem engen Kernteam anstelle eines breiten Affiliate-Programms betrieben wird.
Zum Quellenregister hinzugefügt: 2025-05-22 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dies ist keine Ransomware-Gruppe, sondern ein Datenbroker
Zum Quellenregister hinzugefügt: 2024-04-19 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Donex ransomware
Donex ist vor allem als moderne Erpressungsmarke ueber Leak-Site-Claims und begrenzte technische Berichterstattung bekannt.
Zum Quellenregister hinzugefügt: 2024-03-08 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Donut Leaks (D0nut) ist eine seit August 2022 aktive Datenerpressungsgruppe, die einen eigenen Ransomware-Verschlüsselungscoder entwickelt hat, der mit Angriffen auf Griechenlands DESFA Gasunternehmen und Continental in Verbindung steht, von denen angenommen wird, dass sie eine Tochtergesellschaft mehrerer RaaS-Operationen sind, die sich an den Betrieb einer unabhängigen Erpressungsplattform gewandt haben.
Zum Quellenregister hinzugefügt: 2022-08-24 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Direkte Erpressung Doppelerpressung
Zum Quellenregister hinzugefügt: 2026-07-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: DoppelPaymer ransomware, DopplePaymer
DoppelPaymer war eine Double-Extortion-Ransomwareoperation mit Leak-Site-Druck und Angriffen auf grosse Organisationen und oeffentliche Dienste.
Zum Quellenregister hinzugefügt: 2019-05-25 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: DragonForce ransomware
DragonForce ist eine aktive Ransomware- und Erpressungsoperation, die sich durch Affiliate-Aktionen, kartellähnliche Positionierung und technisch kreativen Missbrauch der normalen Geschäftskommunikation auszeichnet.
Zum Quellenregister hinzugefügt: 2023-12-13 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dragon Ransomware, ist vielversprechend schnelle und anpassbare Ransomware-Operationen für Windows Systeme. Zu den wichtigsten Funktionen gehören eine kompakte Dateigröße von 50 KB, ultraschnelle Verschlüsselungsgeschwindigkeit und ein Builder-Tool, mit dem Benutzer Ransomware-Konfigurationen personalisieren können.
Zum Quellenregister hinzugefügt: 2024-12-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dread ist eine Ransomware-Gruppe, die in Tracking-Datenbanken erscheint, aber keine öffentlich dokumentierten Angriffe oder bestätigte TTPs von großen Sicherheitsanbietern hat.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Dunghill Leak, Dunghill
Dunghill vor allem, wenn der Name der Leak-Site / Erpressung erscheint und daher einen Wert für die Behauptung einer Datenschutzverletzung hat
Zum Quellenregister hinzugefügt: 2023-04-10 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Verdächtige Gruppe. Wir haben es nicht geschafft, Opfer zu bestätigen.
Zum Quellenregister hinzugefügt: 2026-08-20 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: eCh0raix, QNAPCrypt
eCh0raix speziell NAS-Geräte wie QNAP und Synology trafen auf Speicherschichten und unterstrichen dadurch das Ransomware-Ziel
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Eclipse wurde am 2026-08-11 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Eldorado ransomware
Eldorado ist ein moderner RaaS-Betrieb mit Windows- und Linux-Varianten und Go-basiertem Nutzlastkontext in der Öffentlichkeit CTI
Zum Quellenregister hinzugefügt: 2024-06-06 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Embargo ransomware
Embargo ist eine moderne Rust-basierte Ransomware-Familie, die in der Öffentlichkeit CTI gepaart wird, um Erpressung und Werkzeuge wie MDeployer / MDeleter zu verdoppeln.
Zum Quellenregister hinzugefügt: 2024-04-21 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
emperador wurde am 2026-08-12 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
EndZone ist neu im Ransomware-Feed. Dieses Profil wurde automatisch erstellt und muss manuell angereichert werden, bevor es als vollstaendiges Akteursprofil verwendet wird.
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Entropy ransomware
Entropy wurde von Sophos mit Angriffen in Verbindung gebracht, bei denen der Zugriff auf Dridex/IcedID-ähnliche Ransomware vorausging.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: EP918 ist eine Ransomware-Gruppe mit geringer Aktivität, die in Tracking-Datenbanken ohne bestätigte Opfer und ohne öffentlich dokumentierte Angriffe oder operative Details aufgeführt ist.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: ESXiArgs ransomware
anfällige VMware ESXi-Systeme könnten massiv getroffen werden und CISA Recovery Guide veröffentlicht
Zum Quellenregister hinzugefügt: 2023-02-03 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Ethics wurde am 2026-08-12 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Everest ransomware, Everest extortion
Everest entwickelte sich von Ransomware/Erpressung zu breiterer Datenerpressung und anfänglichen Zugriffsvermittler-ähnlichen Aktivitäten.
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Nur Exfiltration
Zum Quellenregister hinzugefügt: 2026-07-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Exitium ist eine Datenerpressungsgruppe, die erstmals Anfang 2026 beobachtet wurde und eine Tor-basierte Doppelerpressungsseite betreibt und Opfer durch Massendatenexfiltration, gefolgt von öffentlicher Benennung und Beschämung, mit bekannten Opfern, darunter ein brasilianisches Agrarindustrieunternehmen und ein US County Appraisal District.
Zum Quellenregister hinzugefügt: 2026-03-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Laut PCrisk ist Exorcist ein bösartiges Ransomware-Programm. Mit dieser Malware infizierte Systeme erfahren Datenverschlüsselung und Benutzer erhalten Lösegeldforderungen zur Entschlüsselung.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Falcon wurde am 2026-08-28 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Fletchen ist in erster Linie als ein ausgeklügelter Infostealer-as-a-Service dokumentiert, der in Rust geschrieben ist und auf Browseranmeldeinformationen, Kryptowährungsbörsen und Finanzdaten abzielt, die von Gruppen wie Hunters International verwendet werden; Sein Entwickler wirbt auch für Ransomware-Dienste in Untergrundforen.
Zum Quellenregister hinzugefügt: 2026-01-03 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Flocker (auch mit der Marke FSociety verbunden) ist eine seit 2023-2024 aktive Ransomware-as-a-Service-Gruppe, die Windows und Linux Systeme über Phishing anvisiert, RDP kompromittiert und Exploit-Kits unter Verwendung eines Doppelerpressungsmodells verwendet und beobachtet hat Zusammenarbeit mit FunkSec.
Zum Quellenregister hinzugefügt: 2024-05-03 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Fog ransomware
Fog ist eine Ransomware-Variante, die Arctic Wolf im Jahr 2024 in den USA sah Bildungs- und Freizeitsektor, mit späterer Berichterstattung über SonicWall SSL VPN-Aktivität.
Zum Quellenregister hinzugefügt: 2024-07-16 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Frag ist eine Ransomware-Gruppe, die Ende 2024 entstand und eine kritische Sicherheitslücke von Veeam Backup & Replication (CVE-2024-40711) ausnutzt, um Ziele in Industriesektoren zu kompromittieren, wobei die Blockchain-Analyse sie mit einem gemeinsamen Wallet-Cluster mit der Akira-Gruppe verknüpft.
Zum Quellenregister hinzugefügt: 2025-03-24 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: FreeCivilian ist eine Datenerpressungsgruppe mit vermuteten Verbindungen zum russischen Militärgeheimdienst GRU, die dafür bekannt ist, ukrainische Regierungswebsites zu attackieren - einschließlich Websites, die russische Truppen kapitulieren lassen - und Cyberkriminalität mit offensichtlich staatlich ausgerichteten politischen Zielen vermischt.
Zum Quellenregister hinzugefügt: 2022-12-31 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Neue mögliche Leak-Site, die am 20. November 2022 in einem Forum veröffentlicht wurde, derzeit keine Opfer. Unklar, ob es sich um eine Ransomware oder Erpressungsgruppe handelt
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: FulcrumSec ist eine Datenerpressungsgruppe, die seit etwa September 2025 aktiv ist und sich auf die Hochgeschwindigkeits-Exfiltration von Cloud-gehosteten Datenbanken spezialisiert hat, indem sie nicht gedrehte API Schlüssel und falsch konfigurierte Cloud-Berechtigungen ausnutzt, anstatt Verschlüsselung bereitzustellen, wobei bekannte Opfer wie australische Fintech youX und LexisNexis zu finden sind.
Zum Quellenregister hinzugefügt: 2026-05-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: FunkSec ransomware
FunkSec ist ein junger Ransomware- und Erpressungsname, der sich durch schnelles Anspruchswachstum, niedrige Lösegeldzahlungen, hacktivistischen Ton und Behauptungen von rund AI- unterstützten Werkzeugen auszeichnet.
Zum Quellenregister hinzugefügt: 2024-12-04 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Galago ist neu im Ransomware-Feed. Dieses Profil wurde automatisch erstellt und muss manuell angereichert werden, bevor es als vollstaendiges Akteursprofil verwendet wird.
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Gammax wurde am 2026-07-30 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-07-30 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Unsere Teammitglieder kommen aus verschiedenen Ländern und wir interessieren uns für nichts anderes, wir sind nur an Dollar interessiert. Wir erlauben nicht, dass CIS, Cuba, Nordkorea und China ins Visier genommen werden.
Zum Quellenregister hinzugefügt: 2025-01-24 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Genesis ist eine aufstrebende Ransomware-Gruppe, die erstmals Ende 2025 beobachtet wurde und kleine bis mittlere US Unternehmen in den Bereichen Gesundheitswesen, Einzelhandel, Finanzdienstleistungen, Recht und Fertigung mit doppelter Erpressungstaktik anvisiert, wobei sie sich stark auf Datenexfiltration und öffentliches Leaking konzentriert.
Zum Quellenregister hinzugefügt: 2025-10-21 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: GLOBAL GROUP ist eine Ransomware-as-a-Service-Operation, die im Juni 2025 entstand und Berichten zufolge von einem bekannten russischsprachigen Bedrohungsakteur gestartet wurde, der über AI- Lösegeldverhandlungen und ein mobiles Kontrollgremium für Tochtergesellschaften verfügt, das auf Gesundheitsfürsorge, Öl und Gas, Industrietechnik und Automobilsektor abzielt.
Zum Quellenregister hinzugefügt: 2025-06-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: GSG
Global Secret Group wurde am 2026-07-26 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-07-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
GodDamn ransomwhere wurde am 2026-07-26 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-07-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Grief ransomware, PayOrGrief
Grief wird historisch betrachtet DoppelPaymer-ähnliche Erpressung mit Leak-Site-Veröffentlichung
Zum Quellenregister hinzugefügt: 2021-05-26 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Groove ransomware
Groove vor allem, wenn Ransomware / Ökosystem-Name um ehemalige Babuk- oder RAMP--like Kontext aufgetreten und weniger als hoch technisch dokumentierte Familie
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Gunra ist eine finanziell motivierte Ransomware-Gruppe, die im April 2025 entstand und mit Doppelerpressungstaktiken gegen Immobilien, Pharmazeutika und Fertigungssektoren in Japan, Ägypten, Panama, Italien und Argentinien separate Windows- und Linux-Varianten mit einer strengen fünftägigen Zahlungsfrist einsetzt.
Zum Quellenregister hinzugefügt: 2025-04-23 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Laut PCrisk ist Hades Locker eine aktualisierte Version der WildFire Locker-Ransomware, die Systeme infiltriert und eine Vielzahl von Datentypen mit AES-Verschlüsselung verschlüsselt. Hades Locker fügt die Namen verschlüsselter Dateien mit der Erweiterung .~HL[5_random_characters] (erste 5 Zeichen des Verschlüsselungskennworts) an.
Zum Quellenregister hinzugefügt: 2020-12-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Handala Hack Team, Handala ransomware
Handala vor allem, wenn politisch motivierter hacktivistischer Erpressungsname verwendet wird und daher anders gelesen werden muss als rein finanzielle RaaS
Zum Quellenregister hinzugefügt: 2024-05-26 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Haron erschien im Juli 2021 als Ransomware-as-a-Service-Operation, die sich stark von der nicht mehr existierenden Avaddon-Ransomware (Kopieren von Lösegeldnotizen und Leak-Site-Struktur) borgt und auf dem Thanos-Ransomware-Builder aufbaut, der Unternehmen mit einem sechstägigen Verhandlungsfenster anspricht.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Helix wurde am 2026-08-07 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: HellCat ransomware
HellCat als moderner Erpressungsname erscheint in Feeds und ist besonders relevant durch Claims und Data Breat Drucken
Zum Quellenregister hinzugefügt: 2024-10-25 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Helldown ist eine aggressive Ransomware-Gruppe, die erstmals im August 2024 dokumentiert wurde und dafür bekannt ist, Sicherheitslücken der Zyxel-Firewall auszunutzen, um einen ersten Zugriff zu erhalten und eine groß angelegte Datenexfiltration mit durchschnittlich 70 GB pro Opfer durchzuführen, wobei IT Dienste, Telekommunikation, Fertigung und Gesundheitsversorgung in erster Linie auf den US ausgerichtet sind.
Zum Quellenregister hinzugefügt: 2024-08-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: HelloGookie ist ein Rebranding der im April 2024 angekündigten HelloKitty-Ransomware-Gruppe, die zuvor gestohlene Daten von CD Projekt Red und Cisco veröffentlicht; HelloKitty / HelloGookie ist seit 2020 aktiv mit seinem profiliertesten Angriff, der 2021 den Verstoß gegen CD Projekt Red darstellt.
Zum Quellenregister hinzugefügt: 2024-04-19 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: HelloKitty ransomware, FiveHands
HelloKitty historisch bekannt durch Angriffe auf große Organisationen und spätere Quellcode-Lecks, mit Server und ESXi Risiko
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Hive ransomware
Hive war ein großer RaaS-Betrieb mit weitreichenden Auswirkungen auf den Sektor, bekannt für Phishing, RDP/VPN, Diebstahl von Anmeldeinformationen, Protokollentfernung, Datendiebstahl und doppelte Erpressung.
Zum Quellenregister hinzugefügt: 2021-08-14 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: HolyGhost ransomware, DEV-0530
Microsoft HolyGhost gepaart mit DEV-0530 und nordkoreanischer Cyberaktivität, mit Angriffen auf kleine Unternehmen und Ransomware-Erpressung
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Hotarus Corp ist eine Ransomware-Gruppe, die Anfang 2021 auf sich aufmerksam wurde, nachdem sie das ecuadorianische Finanzministerium und die Banco Pichincha - die größte Privatbank des Landes - angegriffen hatte, PHP- basierende Ransomware eingesetzt und behauptet hatte, Dutzende von Millionen Kundendatensätzen gestohlen zu haben.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Hunters, Hunters International ransomware, World Leaks
Hunters International war eine aktive Doppelerpressungsgruppe, die später mit der Verschiebung in Richtung World Leaks verbunden wurde; Die Lektionen bleiben für Datentagebuch und Affiliate-Übergang relevant.
Zum Quellenregister hinzugefügt: 2023-10-20 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Archiv ohne Gruppenname
Zum Quellenregister hinzugefügt: 2026-08-20 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Icarus wurde am 2026-05-05 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-05-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: IceFire ransomware
IceFire ist für Windows- und Linux-Varianten bekannt und berührt somit explizit Serverumgebungen und Linux-Workloads.
Zum Quellenregister hinzugefügt: 2022-08-20 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: IMN Crew ist eine Datenerpressungs- und Ransomware-Gruppe, die Ende März 2025 gegründet wurde und sich hauptsächlich an Finanzdienstleistungsorganisationen in den US, Kroatien und Indonesien richtet, indem sie exponierte Perimeterdienste wie Firewalls und VPNs ausnutzte und mindestens fünf Opfer forderte.
Zum Quellenregister hinzugefügt: 2025-05-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: INC, INC Ransomware
INC Ransom ist eine aktive Erpressungsgruppe, die hauptsächlich aufgrund von Datendioden, Leckstellenansprüchen und Angriffen auf Organisationen relevant ist, in denen Kontinuität und sensible Daten schwer wiegen.
Zum Quellenregister hinzugefügt: 2023-08-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Insane ist eine kurzlebige Ransomware-Gruppe, die Anfang 2024 kurz auftauchte und ein einzelnes Opfer in Thailand forderte, bevor sie still wurde, mit minimalen dokumentierten Aktivitäten oder technischen Details.
Zum Quellenregister hinzugefügt: 2024-01-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Insomnia ist eine Datendiebstahl- und Erpressungsgruppe, die im Oktober 2025 auftauchte und hauptsächlich US- Gesundheitsorganisationen angriff - Patientenakten stehlen und die öffentliche Exposition bedrohen, anstatt Dateien zu verschlüsseln - und ehemalige Sowjetstaaten vermeiden, die mit den russischsprachigen Normen der Cyberkriminalität übereinstimmen.
Zum Quellenregister hinzugefügt: 2026-02-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Interlock ransomware
Interlock ist zu einer schnell ausgereiften Ransomware-Gruppe geworden, die Social Engineering, ClickFix/FileFix-ähnliche Techniken, RATs, Cloud-Tools und Multiplattform-Verschlüsselung kombiniert.
Zum Quellenregister hinzugefügt: 2024-10-13 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: J ist eine aufstrebende Ransomware-Gruppe, die ihre Leak-Site im Mai 2025 startete und bis Ende 2025 über 41 Opfer forderte, darunter FAI Aviation Group (Deutschland), die hauptsächlich als leckageorientierte Erpressungsidentität mit begrenzter öffentlicher technischer Analyse agiert.
Zum Quellenregister hinzugefügt: 2025-05-02 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Kairos ist eine seit Ende 2024 aktive Datenerpressungsgruppe, die sich ausschließlich auf Datendiebstahl ohne Verschlüsselung konzentriert und in erster Linie kleine bis mittlere Unternehmen im Gesundheitswesen, der Fertigung und den Geschäftsdienstleistungen im US anspricht, einen ersten Zugang von Brokern kauft und Bitcoin-Zahlungen verlangt.
Zum Quellenregister hinzugefügt: 2024-11-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Karakurt Team, Karakurt Lair
Karakurt ist eine Datenerpressungsgruppe, die hauptsächlich auf gestohlene Daten Druck ausübt und gemäß CISA/FBI/Treasury/FinCEN manchmal Opfer neben anderen Ransomware-Vorfällen trifft.
Zum Quellenregister hinzugefügt: 2022-12-11 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Karma ist eine Ransomware-Gruppe, die erstmals Mitte 2021 beobachtet wurde und Teil einer Abstammungslinie ist, die durchNefilim und FiveHands, die Doppelerpressungsangriffe gegen Unternehmen im Gesundheitswesen, in der Fertigung und Technologie durchführten; die Gruppe wurde vom Bedrohungsakteur "farnetwork" verwaltet, der mehrere RaaS-Programme über verwandte Stämme hinweg durchführte.Windows undLinux
Zum Quellenregister hinzugefügt: 2021-10-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Kawa4096 ist eine Ransomware-Gruppe, die im Juni 2025 entstand und multinationale Unternehmen in den Bereichen Finanzen, Bildung und Dienstleistungen anvisiert, vor allem in den US und Japan, wobei sie teilweise Verschlüsselung (25% jedes Dateistücks) mit Salsa20 und einer Leckstelle verwendet, die nach der Retro-Terminalästhetik von Akira gestaltet wurde und mindestens 11 Opfer forderte.
Zum Quellenregister hinzugefügt: 2025-06-27 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Kazu ist eine aufstrebende Ransomware-Gruppe, die seit September 2025 aktiv ist und Doppelerpressungstaktiken einsetzt, die sich vor allem in Südostasien, dem Nahen Osten und Lateinamerika auf Regierungs-, Gesundheits- und Finanzorganisationen konzentrieren, wobei bemerkenswerte Verstöße geltend gemacht werden, darunter Dubais Ports, Customs and Free Zone Corporation mit 1,94 TB exfiltrated.
Zum Quellenregister hinzugefügt: 2025-11-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: KelvinSecurity ist eine finanziell motivierte Hacker-Gruppe, die seit mindestens 2015 aktiv ist und hauptsächlich Datenbanken von Telekommunikations-, Gesundheits- und politischen Organisationen weltweit stiehlt und verkauft, mit bemerkenswerten Verstößen wie Vodafone Italia und Frost & Sullivan; Der Anführer der Gruppe wurde von der spanischen Polizei verhaftet.
Zum Quellenregister hinzugefügt: 2022-04-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: KillSec entstand als eine Hacktivistengruppe, die sich mit der Anonymous-Bewegung zusammenschloss, bevor sie im Oktober 2023 zu Ransomware-Operationen wechselte und offiziell im Juni 2024 eine RaaS-Plattform mit einem Affiliate-freundlichen Umsatzaufschlag von 88% startete, der in erster Linie auf das Gesundheitswesen, Finanzdienstleistungen und Regierungssektoren abzielte über 250 dokumentierte Opfer ab Ende 2025.
Zum Quellenregister hinzugefügt: 2024-03-21 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: KittyKatKrew ist eine neu entstandene Ransomware-Gruppe, die Anfang 2026 erstmals identifiziert wurde und sowohl direkte als auch doppelte Erpressungsmethoden gegen US Ziele einsetzt, darunter das Arkansas State Crime Laboratory, das unter dem Alias KKK mit Telegram und X / Twitter Kommunikationskanälen arbeitet.
Zum Quellenregister hinzugefügt: 2026-02-19 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Knight ransomware, Cyclops successor
Knight als Nachfolger/Weiterentwicklung von Cyclops-ähnlicher Ransomware wurde beschrieben und verwendet Phishing/Stealer wie Zugriff
Zum Quellenregister hinzugefügt: 2023-09-06 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Kraken ist eine russischsprachige Ransomware-Gruppe, die im Februar 2025 entstand und vermutlich Verbindungen zu der HelloKitty-Operation hat, wobei ein RaaS-Modell verwendet wird, das für einen Benchmarking-Schritt bekannt ist, der die Geschwindigkeit von Opfermaschinen misst, um die Verschlüsselung zu optimieren, und im September 2025 ein unterirdisches kriminelles Forum namens "The Last Haven Board" startete.
Zum Quellenregister hinzugefügt: 2025-02-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Krybit ist eine aufstrebende RaaS-Gruppe, die Ende März 2026 gegründet wurde und den Tochtergesellschaften einen 80/20 Umsatzsplit mit Unterstützung für Windows, Linux, ESXi und NAS Geräteverschlüsselung anbietet und sich durch eine öffentliche Fehde mit der rivalisierenden Gruppe 0APT auszeichnete, in der jeder die Betreiberdaten des anderen verletzte und durchsickerte.
Zum Quellenregister hinzugefügt: 2026-04-03 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Kryptos ist eine kleine Ransomware-Gruppe, die erstmals im Oktober 2025 beobachtet wurde und am Debüttag gleichzeitig Angriffe in Nordamerika und Ozeanien durchführte, wobei der Schwerpunkt auf professionellen, technischen und rechtlichen Dienstleistungssektoren lag.
Zum Quellenregister hinzugefügt: 2025-10-08 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Kyber ist eine kürzlich identifizierte Ransomware-Gruppe, die hochentwickelte Hybrid-Verschlüsselung (AES-256-CTR mit X25519 und Kyber1024) verwendet, Tor-basierte Kommunikationskanäle betreibt und Doppelerpressung mit kostenloser Teilentschlüsselung einsetzt, um Verhandlungsvertrauen aufzubauen, das durch unterirdische Forumüberwachung im Jahr 2025 entdeckt wurde.
Zum Quellenregister hinzugefügt: 2025-10-08 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
L Group wurde am 2026-08-07 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: i️ La Piovra Ransomware ist eine Übung der Firma Offensive Security (auch bekannt als OffSec)
Zum Quellenregister hinzugefügt: 2023-06-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Lamashtu ist eine Erpressungsgruppe, die erstmals im April 2026 erschien und Angriffe auf Organisationen in Frankreich, Rumänien und Thailand in den Bereichen Energie, Pharmazie und Film behauptete; es wurde noch nicht bestätigt, dass sie tatsächlich dateiverschlüsselnde Ransomware anstelle von reiner Datendiebstahlerpressung betreibt.
Zum Quellenregister hinzugefügt: 2026-04-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: LAPSUS$, DEV-0537
Die Gruppe zeigte, wie Identitätsangriffe, Social Engineering, MFA-ermüdung und Insiderrekrutierung ohne klassische Ransomware enormen Schaden anrichten können.
Zum Quellenregister hinzugefügt: 2026-03-01 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
LeakBazaar wurde am 2026-05-10 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-05-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Leaknet ist neu im Ransomware-Feed. Dieses Profil wurde automatisch erstellt und muss manuell angereichert werden, bevor es als vollstaendiges Akteursprofil verwendet wird.
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: LeakTheAnalyst ist eine Datendiebstahl-Erpressungsgruppe, die eine Dark Web-Leck-Site mit etwa 20 behaupteten Opfern betreibt, bemerkenswert für eine 2017er Operation, die auf einen Mandiant-Sicherheitsforscher abzielt; Die Gruppe konzentriert sich darauf, sensible Unternehmensdaten zu stehlen und zu veröffentlichen, anstatt dateiverschlüsselnde Ransomware einzusetzen.
Zum Quellenregister hinzugefügt: 2022-01-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Lilith ransomware
Lilith ist eine kleinere Doppelerpressungsgruppe mit begrenzten technischen Ressourcen, aber klarem Wert für Leckstellen
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Linkc ist eine Ransomware-Gruppe, die erstmals im Februar 2025 beobachtet wurde und eine Tor-basierte Datenleck-Site betreibt und US- basierend auf AI, Cloud-, Luft- und Raumfahrt- und Produktionsunternehmen - einschließlich H2O.ai - anvisiert, die Lösegeld bis zu 15 Millionen US-Dollar mit Doppelerpressungstaktiken verlangt.
Zum Quellenregister hinzugefügt: 2025-02-19 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: LockBit 3.0, LockBit Black
LockBit ist ein industrialisiertes Ransomware-as-a-Service-Ökosystem mit großen Affiliate-Varianten, einer breiten Opferbasis und einem starken Publikationsdruck.
Zum Quellenregister hinzugefügt: 2020-10-21 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: LockBit2, LockBit 2.0 ransomware
LockBit 2.0 Professionalisierung von LockBit als RaaS sichtbar gemacht mit StealBit Datenexfiltration und breite Affiliate-Effekt
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: LockBit Black, LockBit 3.0
LockBit 3.0 eine ausgereifte RaaS-Version mit Bug Bounty, schneller Anpassung und großer globaler Wirkung
Zum Quellenregister hinzugefügt: 2022-06-29 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: LockBit5, LockBit 5.0
LockBit 5.0 insbesondere, wenn der neue oder beanspruchte Versions-/Feedname nach Störung des Hauptbetriebs relevant ist
Zum Quellenregister hinzugefügt: 2025-12-04 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: LockBit 3.0 ("LockBit Black"), aktiv seit Juni 2022, ist die dritte Iteration der LockBit RaaS-Plattform mit Code von BlackMatter Ransomware, die modulare verschlüsselte Nutzlasten enthält, die sich der Analyse und dem Targeting von Windows und VMware ESXi Umgebungen in allen Sektoren weltweit entziehen.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: LockData ransomware
LockData als kleinerer Feedname hat besonders Wert für Claim Triage und historische Durchsuchbarkeit
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Loki wurde am Datum unbekannt zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Lolnek (auch bekannt als Lolkek / GlobeImposter) ist ein Rohstoff-Ransomware-Stamm, der sich hauptsächlich an kleine und mittlere Unternehmen mit relativ geringen Lösegeldanforderungen richtet, die mit der TZW Ransomware-Familie verbunden sind und im Vergleich zu großen RaaS-Betrieben ohne formelles Affiliate-Programm unkompliziert sind.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Lorenz ransomware
Lorenz ist eine historische Doppelerpressungsgruppe, die oft mit gezielten Angriffen und der Veröffentlichung von Leak-Sites verbunden ist.
Zum Quellenregister hinzugefügt: 2020-01-12 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: LostTrust ist eine Doppelerpressungs-Ransomware-Operation, die im März 2023 entstand und innerhalb weniger Tage nach dem Start ihrer Leckstelle im September 2023 über 50 Opfer bekannt machte, von denen angenommen wird, dass sie ein Rebranding der MetaEncryptor-Bande sind, das hauptsächlich auf den Fertigungssektor, professionelle Dienstleistungen, Bauwesen und Bildung abzielt 71% bekannte Opfer in den US.
Zum Quellenregister hinzugefügt: 2023-09-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: LunaLock entstand im September 2025, indem es einen Illustrator-Marktplatz und einen mexikanischen ISP durchbrach und sich dafür auszeichnete, dass er AI Unternehmen mit gestohlenen Kunstwerken für Schulungen bedrohte, wenn das Lösegeld nicht bezahlt wurde.
Zum Quellenregister hinzugefügt: 2025-09-02 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: LV ransomware
LV historisch diskutiert als REvil-like oder LockBit-like Erpressungslinie und ist besonders relevant durch Leckstelle Ansprüche
Zum Quellenregister hinzugefügt: 2021-11-22 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Lynx ransomware
Lynx ist eine moderne Doppelerpressungsgruppe, die vor allem aufgrund des schnellen Anspruchswachstums, Datentagebuchs und Ähnlichkeiten mit älteren Ransomware-Codes oder Operatormustern relevant ist.
Zum Quellenregister hinzugefügt: 2024-07-29 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: M3rx ist eine kleine Ransomware-Gruppe, die erstmals 2025 beobachtet wurde und AES-CTR/AES-GCM Verschlüsselungs- und Targeting-Organisationen in England, dem US, Australien, Deutschland, Italien und der Schweiz verwendet, mit rund acht behaupteten Opfern, darunter ein Immobilienunternehmen aus Sydney.
Zum Quellenregister hinzugefügt: 2026-04-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: MadCat ist eine mutmaßliche betrügerische Ransomware-Operation, die Ende 2023 kurz auftauchte und anscheinend mit Betrügern verbunden war, die andere Kriminelle im dunklen Web mit gefälschten gestohlenen Passangeboten angriffen; seine Leak-Site erschien kurz nach der Ankündigung tot und ließ Zweifel daran aufkommen, ob sie jemals als echte Ransomware-Gruppe operiert wurde.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: MadLiberator ist eine Ransomware-Gruppe, die Mitte 2024 entstand und für ihr unregelmäßiges Verhalten bekannt ist, einschließlich randomisierter Lösegeldforderungen und unvorhersehbarer Verschlüsselungsmuster, die auf Regierungsstellen wie das italienische Kulturministerium abzielt und eine Datenleck-Website verwendet, um exfiltrierte Dateien zu posten.
Zum Quellenregister hinzugefügt: 2024-07-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
majinahanashi wurde am 2026-08-12 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Malas ist eine weniger dokumentierte Ransomware-Gruppe, die eine aktive Präsenz im Dark Web unterhält; detaillierte Informationen über ihre Ziele, Opfer oder Betriebsmodell sind in der öffentlichen Berichterstattung begrenzt.
Zum Quellenregister hinzugefügt: 2023-04-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Malek Team ist ein mit dem Iran verbundener Bedrohungsakteur, der am 8. Oktober 2023 (dem Tag nach dem Angriff der Hamas auf Israel) entstand und von dem angenommen wird, dass er mit dem iranischen Militärgeheimdienst in Verbindung steht, der hauptsächlich israelische Organisationen angreift, die Daten exfiltrieren und erpressen, wobei bemerkenswerte Angriffe auf das Ziv Medical Center und das Ono Academic College verübt werden.
Zum Quellenregister hinzugefügt: 2023-12-24 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Mallox ransomware, TargetCompany
Mallox ist eine Ransomware-Familie, die oft mit exponiertenMS-SQL Server, brutale Gewalt und opportunistische Unternehmenserpressung in der ÖffentlichkeitCTI .
Zum Quellenregister hinzugefügt: 2022-11-04 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Mamona war ein kurzlebiger Ransomware-Rebrand, den der Betreiber hinter BlackLock RaaS im März 2025 versuchte und der vor dem Rückwärtsgehen fehlschlug; als eigenständiger Stamm arbeitet er vollständig offline ohne C2-Kommunikation, verwendet benutzerdefinierte Verschlüsselung und zielt auf Windows-Systeme.
Zum Quellenregister hinzugefügt: 2025-03-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Marketo, das im April 2021 ins Leben gerufen wurde, ist ein Marktplatz für Datendiebstahlerpression, der Daten an Dritte oder zurück an die Opfer stiehlt und verkauft, ohne Dateien zu verschlüsseln, wobei aggressiver Druck ausgeübt wird, indem er die Konkurrenten der Opfer mit Beispieldatenpaketen per E-Mail kontaktiert.
Zum Quellenregister hinzugefügt: 2021-12-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Maze ransomware
Maze war eine frühe Doppelerpressungsgruppe, die Daten veröffentlichte, um Druck auszuüben und so das moderne Ransomware-Modell mitformuliert hat.
Zum Quellenregister hinzugefügt: 2019-10-21 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: MBC ist eine sehr obskure Ransomware-Gruppe mit minimaler öffentlicher Dokumentation und keinen signifikanten Threat Intelligence Berichten von Mainstream-Sicherheitsanbietern.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Medusa ransomware, Medusa RaaS
Medusa ist eine RaaS-Operation mit doppelter Erpressung, IAB-Nutzung, Rclone-Exfiltration, Gaze.exe Bereitstellung und einem Countdown-Leck-Site.
Zum Quellenregister hinzugefügt: 2023-01-11 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: MedusaLocker ransomware
Diese Familie kommt seit Jahren in Vorfällen zurück und sollte nicht mit dem separaten Medusa RaaS-Betrieb verwechselt werden
Zum Quellenregister hinzugefügt: 2022-11-15 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Meow entstand im Jahr 2022 (resurfacing aggressiv in 2024), zunächst als RaaS mit der Conti v2 Codebasis vor dem Übergang zu einem Datenerpressungsmodell nur Verkauf von gestohlenen Daten statt Verschlüsselung von Dateien - mit einem starken Fokus auf US Gesundheits- und medizinische Forschungsorganisationen.
Zum Quellenregister hinzugefügt: 2023-11-24 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Meowciety403 wurde am 2026-08-27 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-27 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: MetaEncryptor ransomware
MetaEncryptor vor allem, wenn moderne Feed-Name und Doppelerpressung Anspruch tritt mit begrenzten harten technischen Beratung
Zum Quellenregister hinzugefügt: 2023-08-16 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Diese in C# geschriebene Malware ist eine Variante der Thanos-Ransomware-Familie und entstand im Oktober 2021 und wird mit SmartAssembly verschleiert. 2022 analysierte ThreatLabz einen Bericht über Midas Ransomware, die langsam über einen Zeitraum von zwei Monaten eingesetzt wurde (ZScaler).
Zum Quellenregister hinzugefügt: 2021-11-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Ransomware, mögliches Rebranding von win.sfile.
Zum Quellenregister hinzugefügt: 2022-05-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: MintEye ist eine Ransomware-Gruppe mit einer konzentrierten Aktivität in Nordamerika, die sich auf professionelle Dienstleistungen, Bauwesen, Ingenieurwesen, Architektur und Logistiksektoren richtet, wobei Opfer in den US und Chile dokumentiert sind; Es gibt nur begrenzte öffentliche technische Analysen.
Zum Quellenregister hinzugefügt: 2025-12-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: MNT6 ist eine Ransomware-Gruppe mit geringerem Profil, die Opfer in den Bereichen Recht, Fertigung, Bau, Gesundheitswesen und Logistik in den US, Kanada, Neuseeland und Spanien beansprucht, wobei bemerkenswerte Ziele wie Silfab Solar genannt werden. einige Opferlisten wurden als potenziell nicht verifiziert gekennzeichnet.
Zum Quellenregister hinzugefügt: 2026-04-30 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Mogilevich erschien im Februar 2024 und behauptete schnell hochkarätige Verstöße gegen Epic Games, DJI, Shein und Kick.com, wurde aber schnell als Betrug entlarvt - der Betreiber der Gruppe gab zu, dass sie "professionelle Betrüger" waren, die gefälschte Daten über Verletzungen verkauften und Zugang zu einem nicht vorhandenen RaaS-Panel hatten.
Zum Quellenregister hinzugefügt: 2024-02-20 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Money Message ransomware
Money Message ist eine Ransomware-Variante, die Sophos Schritt für Schritt untersuchte; die Windows-Version wurde als windows.exe angesehen und schreibt unter anderem C:\money_message.log.
Zum Quellenregister hinzugefügt: 2023-03-29 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Montage wurde am 2026-08-13 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Monti ransomware
Monti ist eine Ransomware-Gruppe, die oft durch Ähnlichkeiten mit Conti und spätere Abweichungen in der Verschlüsselungstoolierung diskutiert wird.
Zum Quellenregister hinzugefügt: 2022-12-07 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Morpheus entstand Ende 2024 als semi-privater RaaS-Betrieb, dessen Tochtergesellschaften identische Nutzlasten mit der HellCat Ransomware-Gruppe teilen und auf pharmazeutische, produzierende, rechtliche und italienische ESXi-Umgebungen abzielen, wobei Lösegeldanforderungen bis zu 32 BTC (~3 Millionen USD) erreichen.
Zum Quellenregister hinzugefügt: 2025-01-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
mortar wurde am Datum unbekannt zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: MosesStaff, Moses Staff
Moses Staff mehr destruktivistische/hacktivistische Druck als klassische finanziell motivierte Ransomware verwendet
Zum Quellenregister hinzugefügt: 2021-12-18 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: MountLocker ransomware
MountLocker historisch ein RaaS-Betrieb, der später in mehreren Rebrands / Ökosystemen zurückkam
Zum Quellenregister hinzugefügt: 2021-02-07 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: MS13089 ist eine neu entstandene Ransomware-Gruppe (erstmals im Dezember 2025 beobachtet), die sich nach einem Microsoft Security Bulletin 2013 benannt hat und eine Handvoll Opfer forderte, darunter eine Anwaltskanzlei, die hauptsächlich als Doppelerpressungsakteur tätig war.
Zum Quellenregister hinzugefügt: 2025-12-18 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: MyDecryptor ist eine Ransomware-Gruppe mit geringem Profil und minimaler öffentlicher Dokumentation, die auf Ransomware-Tracking-Plattformen erscheint, aber nicht Gegenstand einer großen Berichterstattung über Bedrohungsinformationen ist, was darauf hindeutet, dass es sich um einen kleinen oder relativ inaktiven Vorgang handelt.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Die Ransomware-Gruppe N3tw0rm ist mit dem Iran verbunden, vor allem weil sie nur israelische Unternehmen angreift. Wie andere Ransomware-Gruppen hat auch N3tw0rm eine Datenleckstelle im Darknet.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Nasir Security ist ein pro-iranischer Bedrohungsakteur, der um Oktober 2025 entstand und sich hauptsächlich gegen Energiesektororganisationen im Nahen Osten (UAE, Oman, Saudi-Arabien, Irak) und israelische IT-Lieferkettenunternehmen richtete, wobei Spear-Phishing, BEC, und die Nutzung von Anwendungen für die Öffentlichkeit verwendet wurde.
Zum Quellenregister hinzugefügt: 2025-10-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
nblock wurde am Datum unbekannt zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Nefilim ransomware, Nephilim
Nefilim war eine Ransomware-Operation, die mit großen Unternehmensangriffen verbunden war; DOJ / FBI-Kontext um LockerGoga/MegaCortex/Nefilim unterstreicht die Auswirkungen auf Unternehmen.
Zum Quellenregister hinzugefügt: 2020-05-05 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Nemty ransomware
Nemty historisch relevant als RaaS/Ransomware-Familie aus der vormodernen Doppelerpressung
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: NetRunner ist eine Ransomware-Gruppe, die ab mindestens 2025 aktiv ist und verschiedene Sektoren wie Gesundheitswesen, Telekommunikation, Fertigung und Landwirtschaft in Japan, Italien, dem US und Jordanien anspricht, insbesondere ein $ 100 Millionen Lösegeld von Nippon Medical School Musashi Kosugi Hospital.
Zum Quellenregister hinzugefügt: 2026-04-03 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: NetWalker ransomware, Mailto
NetWalker war eine RaaS-Operation, die FBI/CISA mit Angriffen auf Bildung, Pflege und den öffentlichen Sektor in Verbindung brachte, mit Phishing, COVID-19- Themen Entrückung und doppelter Erpressung.
Zum Quellenregister hinzugefügt: 2020-01-31 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Nevada ransomware
Nevada wenn Rust-basierte Ransomware-as-a-Service angekündigt wurde und besonders relevant ist als Cross-Plattform Server Risiko
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: NightSky ransomware, Night Sky
Night Sky wurde durch doppelte Erpressung und öffentliche Analysen auf Mensch-operierte Ransomware bekannt
Zum Quellenregister hinzugefügt: 2022-01-04 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: NightSpire ist eine Ransomware-Gruppe, die im März 2025 gegründet wurde und schnell über 250 Opfer in den Bereichen Einzelhandel, Fertigung, Gesundheitswesen, Finanzen und Bildung in den USer Jahren, Frankreich, Indien, Taiwan und Japan forderte, wobei aggressive Doppelerpressung mit Lösegeldfristen von nur zwei Tagen verwendet wurde.
Zum Quellenregister hinzugefügt: 2025-03-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Nitrogen ransomware, Nitrogen campaign
Nitrogen ist besonders relevant als Erstzugriffskampagne, die zu Ransomware wie BlackCat, Black Basta oder anderen Nutzlasten über Malvertising, SEO-poisoning und Softwareimitation führen kann.
Zum Quellenregister hinzugefügt: 2024-09-30 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: NoEscape ransomware
NoEscape ist ein 2023 RaaS-Betrieb mit Windows und Linux Nutzlasten, Multi-Extortion und TOR-basierter Affiliate- und Leaksite-Infrastruktur.
Zum Quellenregister hinzugefügt: 2023-06-12 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Nokoyawa ransomware
Nokoyawa erschien 2022 und wurde von Forschern mit Hive verglichen; später wurde Nokoyawa mit Zero-Day-Ausbeutungsketten wie CVE-2023-28252 in Verbindung gebracht.
Zum Quellenregister hinzugefügt: 2022-12-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: NoName ransomware, NoName057(16) context
NoName Claims sind manchmal hacktivistisch oder DDoS-ähnlich und müssen daher anders gelesen werden als finanzielle RaaS
Zum Quellenregister hinzugefügt: 2024-01-16 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
NotPetya wurde am 2017-01-01 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2017-01-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Nova (früher RALord) ist eine Ransomware-as-a-Service (RaaS) -Gruppe, die die Dateien der Opfer verschlüsselt und Doppelerpressungstaktiken einsetzt, um Unternehmen dazu zu bringen, für Entschlüsselung und Datenverzicht zu bezahlen.
Zum Quellenregister hinzugefügt: 2025-04-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Obscura ist ein Ransomware-Stamm, der 2025 beobachtet wurde und in Go geschrieben wurde und speziell auf Windows Domänencontroller über die SYSVOL/NETLOGON-Aktie abzielt, wobei Curve25519 + XChaCha20-Verschlüsselung mit Doppelerpressungstaktik und einer 10-tägigen Zahlungsfrist verwendet wird.
Zum Quellenregister hinzugefügt: 2025-09-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: OnePercent, OnePercent ransomware
FBI /CISA Diese Gruppe wurde mit langfristigem Zugang, Cobalt Strike und Ransomware-Erpressung gegen amerikanische Organisationen verbunden
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Onyx ransomware
Onyx historisch bekannt als Ransomware, die Dateien anstelle von zuverlässiger Verschlüsselung zerstören könnte
Zum Quellenregister hinzugefügt: 2022-04-29 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Orca ist eine Ransomware-Gruppe, die im September 2024 entstand und als eine Variante der Zeppelin-Malware-Familie identifiziert wurde, die sich an Unternehmen in Produktion und Logistik in Taiwan, Tunesien, Österreich und Frankreich richtet und behauptet, Krankenhäuser, Regierungsinstitutionen und gemeinnützige Organisationen zu meiden.
Zum Quellenregister hinzugefügt: 2024-09-16 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Orion ist eine Ransomware-Operation, die erstmals im Oktober 2025 beobachtet wurde und 13 mutmaßliche Opfer auf einer Dark Web Leak Site für Finanzdienstleistungen, Fertigung und Gesundheitswesen auflistete, obwohl Analysten feststellten, dass ihre Opferliste aus früheren LockBit und BlackCat Offenlegungen recycelt wurde, anstatt neue Kompromisse einzugehen.
Zum Quellenregister hinzugefügt: 2026-01-14 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Erstmals gesehen 2026-07-07
Zum Quellenregister hinzugefügt: 2026-07-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Osiris ist eine Ransomware-as-a-Service-Operation, die erstmals im November 2025 beobachtet wurde und einen Bring Your Own Vulnerable Driver verwendet (siehe auch: „Bring Your Own Vulnerable Driver).BYOVD ) Technik zur Deaktivierung von Endpunkterkennungstools vor dem Einsatz von HybridECC +AES-128-CTR Verschlüsselung; Symantec-Forscher verknüpften ihre Betreiber mit ehemaligenINC Ransomware-Tochtergesellschaften.
Zum Quellenregister hinzugefügt: 2025-12-18 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Pandora ransomware
Pandora, insbesondere wenn der Dual-Extortion-Name in Feeds auftritt und eine Anspruchs triage um Leak Site Publication erfordert
Zum Quellenregister hinzugefügt: 2022-03-17 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Panzer wurde am 2026-08-05 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Pay2Key ransomware
Pay2Key wurde von Check Point mit gezielten Angriffen auf israelische Organisationen in Verbindung gebracht, die sich schnell seitlich bewegten.
Zum Quellenregister hinzugefügt: 2020-12-13 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Payday wurde am Datum unbekannt zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Payload ist eine Ransomware-Gruppe, die Anfang 2026 entstand und Babuk-abgeleiteten Quellcode verwendet, der sowohl auf Windows als auch auf ESXi Systeme mit plattformübergreifenden Doppelerpressungsangriffen gegen Gesundheits-, Energie-, Immobilien- und Landwirtschaftssektoren abzielt und innerhalb weniger Stunden nach dem Start seiner Leckstelle 12 Opfer in sieben Ländern fordert.
Zum Quellenregister hinzugefügt: 2026-02-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: PayloadBIN ransomware
PayloadBIN ist ein Babuk-ähnlicher Ransomware-Name, der in der öffentlichen Berichterstattung als Nachfolger / Variante nach dem Babuk-Leck diskutiert wurde.
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: PayoutsKing ist eine aktive Ransomware-Gruppe, die bis mindestens 2026 beobachtet wurde und Angriffe gegen eine Vielzahl von Branchen auf internationaler Ebene - darunter Del Monte Foods und V. FRAAS - in den US, UK, Deutschland und Irland mit Standard-Doppelerpressungstaktiken geltend gemacht hat.
Zum Quellenregister hinzugefügt: 2025-07-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Pure Extraction And Ransom (PEAR) Team ist die Gemeinschaft von hochverantwortlichen und streng disziplinierten Mitgliedern.
Zum Quellenregister hinzugefügt: 2025-08-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Play ransomware, PlayCrypt, Playcrypt
Play ist eine Ransomware-Gruppe, in der gültige Konten, öffentliche Anwendungen, Edge-Schwachstellen, Protokollentfernung und eindeutige Binärdateien pro Angriff wichtig sind.
Zum Quellenregister hinzugefügt: 2022-11-26 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: PlayBoy Locker ist ein Ransomware-as-a-Service-Betrieb, der im September 2024 entstand und auf Windows, NAS und ESXi Systeme in mehreren Sektoren auf einem 85/15 Affiliate-Umsatzsplit abzielte; sein Quellcode wurde Berichten zufolge Ende 2024 unterirdisch verkauft.
Zum Quellenregister hinzugefügt: 2024-10-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
PrinzEugen wurde am 2026-05-04 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-05-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Project Relic entstand Mitte 2022 als Golang-basierte Ransomware, die auf Hosts von Windows und Linux abzielte, mit einer TOR- basierenden Datenleck-Site arbeitete und Doppelerpressungstaktik verwendete, wobei Betreiber Tage oder Wochen in Netzwerken wohnten, bevor sie verschlüsselt wurden.
Zum Quellenregister hinzugefügt: 2022-11-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: ProLock ransomware
ProLock historisch mit QakBot-Zugang verbunden und gibt somit eine starke Lektion über Botnet-zu-Ransomware-Ketten
Zum Quellenregister hinzugefügt: 2020-02-23 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Prometheus ransomware
Prometheus war eine historische Doppelerpressungsgruppe, die sich als Conti Partner präsentierte, aber technisch in begrenzten Details dokumentiert ist.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Erstmals bekanntAI- Die PromptLock-Malware nutzt das Modell gpt-oss:20b von OpenAI lokal über die OllamaAPI um bösartige Lua-Skripte im laufenden Betrieb zu generieren
Zum Quellenregister hinzugefügt: 2025-08-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: PYSA, Mespinoza ransomware
PYSA/Mespinoza ist bekannt für Angriffe auf Bildungseinrichtungen und doppelte Erpressung, mit FBI-Warnungen über Schulen, Hochschulbildung und Seminare.
Zum Quellenregister hinzugefügt: 2020-07-01 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Agenda, Qilin ransomware, Agenda ransomware
Qilin, früher auch Agenda genannt, ist eine RaaS-Operation mit starkem Schwerpunkt auf doppelter Erpressung, Pflegewirkungen, Linux/ESXi Nutzlasten und Abwehrvermeidung.
Zum Quellenregister hinzugefügt: 2022-10-08 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Qiulong ist eine Ransomware-Gruppe, die um den April 2024 herum entstand und hauptsächlich brasilianische Organisationen mit doppelter Erpressung und einzigartigen Taktiken wie der Veröffentlichung von Identitätsdokumenten der Familienmitglieder der Opfer unter Druck setzte.
Zum Quellenregister hinzugefügt: 2024-04-22 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Qlocker ransomware, QNAP Qlocker
Qlocker massive QNAP NAS- Systeme, die durch das Einstecken von Dateien in passwortgeschützte 7z-Archive getroffen wurden
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Quantum ransomware
Quantum ist aus DFIR- Fällen bekannt, in denen der IcedID-Zugriff schnell zu Ransomware führte, oft innerhalb kurzer Verweilzeit.
Zum Quellenregister hinzugefügt: 2021-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: RA Group, RA World ransomware
RA World, früher oft als RA Group bezeichnet, ist eine Doppelerpressungsoperation, die hauptsächlich für Unternehmensziele, Datenausgrabungen und Veröffentlichung über Leak-Infrastruktur relevant ist.
Zum Quellenregister hinzugefügt: 2023-05-06 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: RabbitHole ist eine Ransomware-Gruppe mit geringem Profil und begrenzter öffentlich verfügbarer Bedrohungsinformationen, die in wichtigen Berichten über Bedrohungsinformationen nicht prominent erscheint, was darauf hindeutet, dass sie in kleinem Maßstab oder unter eingeschränkter Sichtbarkeit arbeitet.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Radar (auch bekannt als Dispossessor), seit August 2023 aktiv und von einem Schauspieler namens "Brain" geleitet, war eine RaaS-Gruppe, die sich an kleine bis mittlere Unternehmen in den Bereichen Gesundheitswesen, Bildung, Finanzen und Transport in über 14 Ländern richtete; es wurde im August 2024 durch eine FBI- geführte internationale Operation demontiert, die 24 Server und 9 kriminelle Domänen beschlagnahmte.
Zum Quellenregister hinzugefügt: 2025-09-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Radiant ist eine finanziell motivierte Ransomware-Gruppe, die im September 2025 gegründet wurde und Doppel- und Einzelerpressungsangriffe ohne Tochtergesellschaften durchführte, nach dem Angriff auf UK Kinderbetreuer Kido International und der Veröffentlichung von Fotos, Namen und Privatadressen von über 8000 Kindern weit verbreitete Verurteilungen hervorrief.
Zum Quellenregister hinzugefügt: 2025-10-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: RagnarLocker, Ragnar Locker ransomware
Ragnar Locker ist eine Ransomware-Gruppe, die mit kritischen Infrastrukturen durch FBI/CISA- Alarme verbunden und später durch internationale Aktionen gestört wurde.
Zum Quellenregister hinzugefügt: 2020-04-01 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Ragnarok ransomware
Ragnarok war historisch eine Ransomware-Gruppe, die später Entschlüsselungsschlüssel freigegeben und daher hat vor allem historischen und Recovery-Wert
Zum Quellenregister hinzugefügt: 2021-03-31 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: RALord ist eine Ransomware-Gruppe, die im März 2025 auf der NOVA RaaS-Plattform tätig war und sich auf Gesundheits-, Bildungs-, Gastgewerbe- und IT-Sektoren auf mehreren Kontinenten konzentrierte und eine Rust-basierte Nutzlast mit einem 85/15 Affiliate-Umsatz nutzte; später wurde sie als "Nova" umbenannt.
Zum Quellenregister hinzugefügt: 2025-03-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: RAMP ransomware forum, RAMP ecosystem
RAMP mehr ein Ransomware-Forum / Ökosystemname ist als ein Schließfach, aber es ist relevant für Affiliate und Bedrohung Kontext
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Rancoz ist ein Windows-Targeting-Ransomwarestamm, der erstmals im November 2022 beobachtet wurde und die Erweiterung ".rec_rans" an verschlüsselte Dateien anhängt, die als Vice Society-Kopierer betrachtet werden und gegen eine kleine Anzahl von Organisationen mit doppelter Erpressung eingesetzt werden und mit dem gleichen Entwickler wie die "Buddy" -Ransomware verknüpft sind.
Zum Quellenregister hinzugefügt: 2023-05-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Ranion ist eine Ransomware-as-a-Service-Operation, die erstmals im April 2017 beobachtet wurde und ein kostengünstigeres Pay-Upfront-Modell bietet, bei dem Affiliates 100% der Lösegeldzahlungen halten, mit Paketen von 150 bis 1.900 US-Dollar, was sie zu einem beliebten Einstiegspunkt für weniger erfahrene Angreifer macht.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: RansomCartel
Ransom Cartel ist eine Ransomware-Gruppe, die oft durch Ähnlichkeiten mit REvil-ähnlichen Ökosystemen und doppelter Erpressung diskutiert wird.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: RansomBay wurde am 24. April 2025 gestartet und ist ein neues Projekt, das unter der DragonForce-Initiative läuft
Zum Quellenregister hinzugefügt: 2025-05-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: RansomCortex entstand im Juli 2024 mit einem engen Fokus auf Gesundheitseinrichtungen und forderte innerhalb weniger Tage nach seinem ersten Auftritt vier Opfer, darunter Krankenhäuser in Brasilien und Kanada, die als relativ kleine und Nischengruppe tätig waren.
Zum Quellenregister hinzugefügt: 2024-07-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: RansomedVC war eine kurzlebige Erpressungsgruppe, die von August bis November 2023 aktiv war und hochkarätige Opfer einschließlich Sony forderte, indem sie GDPR Bußgelder als zusätzlichen Erpressungshebel drohte; es operierte kurzzeitig als RaaS, bevor es in einem offensichtlichen Exit-Betrug nach gemeldeten Verhaftungen von sechs Mitgliedern heruntergefahren wurde.
Zum Quellenregister hinzugefügt: 2023-08-21 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: RansomEXX, Defray777
RansomEXX ist eine gezielte Ransomware-Familie, die von Windows- und Linux-Varianten für große Organisationen bekannt ist.
Zum Quellenregister hinzugefügt: 2020-05-14 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: RansomHouse
RansomHouse ist hauptsächlich eine Datenerpressungsgruppe, die von klassischer Ransomware abweicht, indem sie Datendiadestal anstelle von Verschlüsselung betont.
Zum Quellenregister hinzugefügt: 2021-06-01 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: RansomHub ransomware, RansomHub RaaS
RansomHub ist ein aktives RaaS-Ökosystem mit Affiliate-basierten Angriffen, breiten Opferansprüchen, Datenausgrabungen und starkem Publikationsdruck.
Zum Quellenregister hinzugefügt: 2024-02-10 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Ranstreet
Ranstreet ist ein Feedname mit geringem Vertrauen. Es gibt nur wenige zuverlässige öffentliche technische Informationen, die im Wesentlichen bei der Quellenvalidierung, der Interpretation von Opfern und der defensiven Triage helfen.
Zum Quellenregister hinzugefügt: 2023-12-21 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Ranzy Locker, Ranzy
Ranzy Locker stammt historisch aus der ThunderX/Ranzy-Linie und hat besonders Wert als Doppelerpressungsfall
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Raznatovic
Raznatovic ist ein Ransomware-Feed mit geringem Vertrauen und wenig zuverlässiger technischer Erklärung.
Zum Quellenregister hinzugefügt: 2023-12-17 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Reborn VC, RebornVC
RebornVC ist ein limitierter dokumentierter Feedname, der darauf abzielt, Ansprüche zu validieren und sich gegen allgemeine Datenerpressung zu wehren.
Zum Quellenregister hinzugefügt: 2025-07-08 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: RedRansomware, Red ransomware
Red Ransomware ist ein Name, der mit Vorsicht interpretiert werden sollte: Es gibt nur begrenzte öffentliche technische Detailinformationen, aber er passt in das breitere Muster der Erpressung durch Zugang, Daten und Druck von Publikationen.
Zum Quellenregister hinzugefügt: 2024-03-28 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Redact wurde am 2026-06-28 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: RedAlert ransomware, N13V
RedAlert/N13V ist bekannt durch Linux/VMware ESXi-ähnliche Ransomware-Kontexte und trifft somit auf Serverebenen
Zum Quellenregister hinzugefügt: 2022-07-14 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: REvil, Sodinokibi, Sodin
REvil/Sodinokibi war eine wichtige RaaS-Operation, die für Doppelerpressung, MSP/Supply-Chain-Auswirkungen und die Kaseya VSA-Kampagne bekannt ist.
Zum Quellenregister hinzugefügt: 2019-08-26 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Reynolds ransomware
Reynolds ist ein begrenzt dokumentierter Ransomware-Feedname, dessen Profilwert in der strukturierten Schadensvalidierung und praktischen Jagd auf Zugriff, Daten und Wiederherstellung liegt.
Zum Quellenregister hinzugefügt: 2026-02-11 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Rhysida ransomware
Rhysida ist eine RaaS-Operation, die Chancenziele erreicht und häufig den Zugang VPN mit gültigen Anmeldeinformationen, RDP, PowerShell und Protokollentfernung verwendet.
Zum Quellenregister hinzugefügt: 2023-06-05 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: RobbinHood ransomware, RobinHood ransomware
RobbinHoods Fall in Baltimore zeigte, wie Ransomware die kommunalen Dienste monatelang stören kann
Zum Quellenregister hinzugefügt: 2021-12-06 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Rook ransomware
Rook war eine Ransomware-Gruppe, die Ende 2021 sichtbar wurde und mit Code verknüpft war, überlappen sich mit Babuk. Das Profil ist besonders nützlich für Lektionen rund um wiederverwendeten Ransomware-Code und Unternehmensauswirkungen.
Zum Quellenregister hinzugefügt: 2021-12-07 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Royal ransomware, BlackSuit, Royal ransomware group
Royal, später öffentlich mit BlackSuit verbunden, ist eine Doppelerpressungsoperation, die Phishing, Fernzugriff, legitime Tools und gezielte Verschlüsselung kombiniert.
Zum Quellenregister hinzugefügt: 2022-11-04 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Rransom
Rransom ist ein Feedname mit geringem Vertrauen ohne solide öffentliche technische Datei, das Profil überwacht hauptsächlich die Quellenvalidierung und den allgemeinen Verteidigungswert.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Runsomewares
Runsomewares ist ein begrenzter dokumentierter Feedname, der Ansprüche unter diesem Namen für Triage, Opfergeschichte und Abwehrkontrollen gegen Datendioden und Verschlüsselung verwendet.
Zum Quellenregister hinzugefügt: 2025-02-27 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Sabbath ransomware, UNC2190, Arcane
Sabbath ist eine Ransomware-/Erpressungsoperation, die mit UNC2190 und arkaneähnlichen Aktivitäten in der öffentlichen Analyse verknüpft ist.
Zum Quellenregister hinzugefügt: 2021-11-22 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: SafePay ransomware
SafePay ist eine schnell wachsende Doppelerpressungsgruppe, die Unternehmen durch Zugriff, Datentagebuch, Störungen und Druck über eine Leak-Site beeinflusst.
Zum Quellenregister hinzugefügt: 2024-11-19 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Sarcoma ransomware
Sarcoma ist eine Doppelerpressungsgruppe, in der Datentagebuch, Leak-Site-Ansprüche und Druck auf Unternehmen mit sensiblen Daten zentral sind.
Zum Quellenregister hinzugefügt: 2024-10-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: SatanLock ist eine kurzlebige Ransomware-Gruppe, die erstmals im April 2025 erschien und im Juli 2025 abrupt heruntergefahren wurde, nachdem sie Angriffe auf etwa 67 Organisationen behauptet hatte - obwohl über 65% der aufgeführten Opfer Duplikate von anderen Gruppen waren - und alle gestohlenen Daten nach dem Herunterfahren öffentlich durchsickern ließ.
Zum Quellenregister hinzugefügt: 2025-07-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Verschlüsselte Erweiterung: .vanhelsing, .vanlocker, nur auf Windows-Plattformen ausgerichtet
Zum Quellenregister hinzugefügt: 2025-03-14 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Dies ist eine gefälschte Gruppe mit falschen Opfern.
Zum Quellenregister hinzugefügt: 2026-07-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Securotrop ist eine Anfang 2025 gegründete Ransomware-Gruppe, die innerhalb des Qilin Affiliate-Netzwerks tätig ist und dabei eine unabhängige öffentliche Identität beibehält, sich ausschließlich auf kommerzielle Ziele konzentriert und bewusst Gesundheits- und Regierungseinrichtungen mit rund 32 dokumentierten Opfern vermeidet.
Zum Quellenregister hinzugefügt: 2025-07-22 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: SenSayQ ist ein aufstrebender Ransomware-Akteur, der Mitte 2024 mit einem durchgesickerten LockBit 3.0 Builder für Doppelerpressungsangriffe erschien; Group-IB verbindet ihn operativ mit der Brain Cipher Gruppe und ihren Geschwistern EstateRansomware und "Noname", was auf einen gemeinsamen Operator hindeutet.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
settra wurde am 2026-06-28 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Direkte Erpressung Doppelerpressung
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Shadow ist eine Ransomware-Gruppe mit niedrigem Profil, die auf Ransomware-Überwachungsplattformen mit begrenzter öffentlicher Dokumentation verfolgt wird; spezifische Attributionsdetails bezüglich ihrer Ziele, Herkunft oder Größe bleiben in veröffentlichten Threat Intelligence-Berichten spärlich.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: ShadowByt3$ ist eine Ransomware-as-a-Service Gruppe, die erstmals im Oktober 2025 beobachtet wurde und Multi-Methoden Erpressung verwendet und über Telegram und Tox kommuniziert, mit einer sehr kleinen bestätigten Opferliste, die darauf hindeutet, dass sie sich in einem frühen Stadium befindet.
Zum Quellenregister hinzugefügt: 2026-02-25 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: SHAOleaks ist eine Gruppe mit wenig öffentlicher Dokumentation, die einen Leck-Standort betreibt, aber keine detaillierte Analyse durch große Threat Intelligence-Firmen hat, was auf einen sehr begrenzten oder kurzlebigen Betrieb hindeutet.
Zum Quellenregister hinzugefügt: 2022-11-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Shiba wurde am 2026-07-27 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-07-27 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: UNC6040, UNC6240, Scattered Lapsus$ Hunters
ShinyHunters ist keine klassische Verschlüsselungsgruppe, sondern eine Datendiode und Erpressungsmarke, die sich stark auf SaaS, Social Engineering, Token und Cloud-Daten stützt.
Zum Quellenregister hinzugefügt: 2025-10-03 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Wahrscheinlich mit der Cyberkriminalitätsgruppe BlingLibra verbunden (ShinyHunters)
Zum Quellenregister hinzugefügt: 2025-11-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Sicarii ist eine Ransomware-as-a-Service-Operation, die Ende 2025 als proisraelische/jüdische Marke auftauchte und sich explizit gegen arabische und muslimische Organisationen richtete, während sie israelische Systeme meidete und exponierte RDP Dienste und Fortinet-Geräte ausnutzte.
Zum Quellenregister hinzugefügt: 2025-12-30 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Keine Ransomware-Gruppe, sondern eine hacktivistische Gruppe, die zufällig Tage vor der russischen Invasion in der Ukraine erschien
Zum Quellenregister hinzugefügt: 2023-12-08 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Im Gegensatz zu vielen anderen Gruppen behauptet Silent, mit einem hohen Maß an Anonymität und Diskretion zu arbeiten. Nach eigenen Angaben vermeiden sie öffentliche Verhandlungen und verschlüsseln minimale Daten.
Zum Quellenregister hinzugefügt: 2025-04-23 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: SRG, Luna Moth, Chatty Spider, UNC3753
Silent Ransom Group nutzt Callback-Phishing und Social Engineering hauptsächlich, um Support- oder Managementbeziehungen zu missbrauchen und Daten ohne klassische Verschlüsselung zu stehlen.
Zum Quellenregister hinzugefügt: 2025-05-06 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Sinobi ist eine private RaaS-Gruppe, die Mitte 2025 gegründet wurde und als Rebranding der Ransomware-Linie Lynx/INC gilt und bis Ende 2025 176 Opfer durch Doppelerpressungsangriffe forderte, hauptsächlich gegen mittelständische US-Organisationen über kompromittierte SonicWall VPN-Anmeldeinformationen.
Zum Quellenregister hinzugefügt: 2025-07-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Skira ist eine kleine Ransomware-Gruppe, die Ende 2024 entstand und sich für den Verstoß gegen Carruth Compliance Consulting verantwortlich macht, der SSNs, W-2s und Finanzunterlagen von Mitarbeitern in 36 US Schulbezirken aussetzte, mit insgesamt fünf Opfern in den US, der Türkei und Indien.
Zum Quellenregister hinzugefügt: 2025-03-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Slug ist eine sehr obskure Ransomware- oder Erpressungsgruppe mit nur einem einzigen dokumentierten Opfer (AerCap, die Flugzeugleasinggesellschaft), das auf Ransomware-Tracking-Plattformen aufgezeichnet wurde; es gibt keine detaillierten Threat Intelligence Berichte für diese Gruppe.
Zum Quellenregister hinzugefügt: 2024-01-18 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Snatch ransomware, Team Truniger
Snatch ist eine RaaS-Operation, die für RDP-Missbrauch, lange Verweildauer, Datenexfiltration und Verschlüsselung aus dem abgesicherten Modus Windows bekannt ist.
Zum Quellenregister hinzugefügt: 2021-11-29 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Ransomware, geschrieben in .NET.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Sovcali wurde am 2026-08-09 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Space Bears ransomware
Space Bears ist ein doppelter erpressungsname mit öffentlichen opferansprüchen, aber begrenzten harten technischen veröffentlichungen; behandeln sie ansprüche als erpressungsinformationen, die technisch validiert werden müssen.
Zum Quellenregister hinzugefügt: 2024-04-29 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Sparta ist eine kurzlebige Ransomware-Gruppe, die erstmals im September 2022 beobachtet wurde und Doppelerpressungsangriffe durchführte, die hauptsächlich auf Unternehmen in Spanien abzielten, bevor sie ihre Aktivitäten einstellten und einen ersten Zugriff über Phishing und Nutzung von ungepatchten Systemen erhielten.
Zum Quellenregister hinzugefügt: 2022-09-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Spirals ist neu im Ransomware-Feed. Dieses Profil wurde automatisch erstellt und muss manuell angereichert werden, bevor es als vollstaendiges Akteursprofil verwendet wird.
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Spook Ransomware wurde von September bis Oktober 2021 kurzzeitig als Rebranding der Prometheus Ransomware-Gruppe (aufgebaut auf dem Thanos Builder) betrieben, führte Doppelerpressungsangriffe gegen globale Ziele mit einer Konzentration in der Fertigung durch und veröffentlichte ungewöhnlich alle Opfernamen unabhängig von Lösegeldzahlungen.
Zum Quellenregister hinzugefügt: 2021-10-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Storm wurde am 2026-08-07 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-07 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: STORMOUS, Stormous ransomware
Stormous ist ein politisch gefärbter Erpressungs- und Ransomwarename, der vor allem durch Ansprüche, Publikationsdruck und opportunistische Kommunikation mit Datenverstößen bekannt ist.
Zum Quellenregister hinzugefügt: 2022-03-22 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Ransomware, geschrieben in Delphi.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: SunCrypt ransomware
SunCrypt war eine Ransomware-Gruppe, die durch doppelte Erpressung, Datentagebuch und Druckmedien wie Veröffentlichungen und manchmal DDoS-Bedrohungen bekannt ist.
Zum Quellenregister hinzugefügt: 2020-08-24 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: SynAck ist eine ausgeklügelte Ransomware-Operation, die erstmals 2017 entdeckt wurde und für die Verwendung von Hybrid ECIES-Verschlüsselung und der Doppelganging-Prozessinjektionstechnik bekannt ist, um der Erkennung zu entgehen; Im August 2021 wurde die Gruppe in El_Cometa umbenannt, wechselte zu einem vollständigen RaaS-Modell und gab Master-Entschlüsselungsschlüssel für frühere Opfer frei.
Zum Quellenregister hinzugefügt: 2021-03-21 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: TeamXXX ist eine aufstrebende Ransomware-Gruppe, die ihre Leak-Site im Juni 2025 startete und Opfer in den Bereichen Gesundheitswesen, Landwirtschaft, Gastgewerbe, Finanzdienstleistungen und Schifffahrt in den ersten Monaten von US, UK, Norwegen, Irland und Europa forderte.
Zum Quellenregister hinzugefügt: 2025-06-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Tengu ist eine RaaS-Operation, die erstmals im Oktober 2025 beobachtet wurde und nach einem Doppelerpressungsmodell mit Living Off The Land Binaries (LOLBins) bösartige Aktivitäten mit normalem Admin-Verkehr vermischt, der hauptsächlich auf Konsumgüter, Immobilien, Automobile, das Gesundheitswesen und IT Sektoren abzielt.
Zum Quellenregister hinzugefügt: 2025-10-23 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Termite ransomware
Termite ist eine Ransomware-Gruppe, die Ende 2024/2025 sichtbar wurde und mit Babuk-ähnlichem Code, Supply-Chain-Auswirkungen und großen Datenexfil-Ansprüchen verknüpft ist.
Zum Quellenregister hinzugefügt: 2024-11-17 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Aliasnamen: Gentlemen ransomware, TheGentlemen
The Gentlemen ist ein Rapid-on-the-Spot RaaS-Betrieb von 2025/2026, der aufgrund von Geschwindigkeit, Proxy-Infrastruktur und industriellen Opferansprüchen besonders relevant ist.
Zum Quellenregister hinzugefügt: 2025-09-09 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
The Green Blood Group wurde am 2026-02-04 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-02-04 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Datenbroker
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Die Green Blood Group ist eine aufstrebende Ransomware-Operation, die Anfang 2026 erstmals identifiziert wurde und deren Go-basierte Windows-Nutzlast ChaCha8-Verschlüsselung verwendet und Backup- und Wiederherstellungsoptionen aggressiv zerstört, wobei sie auf Organisationen in Indien, Senegal, Ägypten, Kolumbien und Belgien abzielt.
Zum Quellenregister hinzugefügt: 2026-01-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: TiMc ist eine Ransomware-Gruppe, die Anfang 2026 gegründet wurde und Angriffe gegen den spanischen IT-Dienstleister Seidor (1 TB+ Daten) und die Onkologieorganisation Oncologica (100 GB+) mit Schwerpunkt auf spanischsprachigen und europäischen Zielen in den Bereichen Business Services, Healthcare und IT vorschlägt.
Zum Quellenregister hinzugefügt: 2026-04-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Gegründet am 4. April 2026
Zum Quellenregister hinzugefügt: 2026-05-18 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Tommyleaks wurde am Datum unbekannt zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Pro-palästinensische Gruppe
Zum Quellenregister hinzugefügt: 2023-12-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: TridentLocker ist eine neu entstandene Ransomware-Gruppe (mitte 2025 aufgetaucht), die sich an Unternehmen richtet, die hohe Mengen regulierter Daten oder Drittdaten verwalten - einschließlich Regierungsdienste, Telekommunikation und Ingenieurbüros - in den US, Kanada, UK und Asien mit Doppelerpressungstaktiken.
Zum Quellenregister hinzugefügt: 2025-11-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Laut PCrisk ist Trigona eine Ransomware, die Dateien verschlüsselt und die ._locked-Erweiterung an Dateinamen anhängt. Außerdem lässt sie die Datei how_to_decrypt.hta fallen, die eine Lösegeldnote öffnet.
Zum Quellenregister hinzugefügt: 2023-04-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Trinity Ransomware wurde erstmals im Mai 2024 entdeckt, vermutlich ein Rebranding der Venus / 2023Lock-Varianten mit ChaCha20-Verschlüsselung und Doppelerpressung über eine Tor-Leck-Site; die US HHS kennzeichnete sie als spezifische Bedrohung für den Gesundheitssektor nach bestätigten Angriffen auf Gesundheitsorganisationen.
Zum Quellenregister hinzugefügt: 2024-06-11 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Triple X wurde am 2026-06-13 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-13 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Trisec ist eine Ransomware-Gruppe mit tunesischer Herkunft, die im Februar 2024 entstand und sich als finanziell motivierte und staatlich geförderte Söldnergruppe ausnahmslos als Rekrutierung tunesischer Mitglieder einsetzte und neun Opfer in der ersten Hälfte des Jahres 2024 meldete.
Zum Quellenregister hinzugefügt: 2024-02-16 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: U-Bomb ist eine im März 2023 entdeckte Low-Profile-Ransomware-Operation, die über Phishing-E-Mails eintrifft und offensive Frameworks von Drittanbietern (BRC4, Sliver, Cobalt Strike) für seitliche Bewegungen verwendet, bevor sie ihren Verschlüsselungscode einsetzt, der wahrscheinlich in der zweiten Hälfte des Jahres 2023 inaktiv wird.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
ULose wurde am 2026-06-09 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Underground Ransomware wird von der in Russland ansässigen RomCom-Gruppe (Storm-0978) eingesetzt und hat seit Juli 2023 Unternehmen aus verschiedenen Branchen zum Opfer gefallen, indem sie CVE-2023-36884 ausgenutzt, Dateien verschlüsselt, ohne Erweiterungen zu ändern und Volume Shadow Copies und Windows-Ereignisprotokolle in Doppelerpressungskampagnen gelöscht hat.
Zum Quellenregister hinzugefügt: 2024-05-01 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: "Unbekannt" ist ein Catch-All-Tracking-Etikett, das auf Ransomware-Überwachungsplattformen für Angriffe verwendet wird, bei denen der verantwortliche Bedrohungsakteur nicht positiv einer bekannten benannten Gruppe zugeordnet wurde und als Platzhalter für nicht zugewiesene Vorfälle dient.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Eine Gruppe, die Lecks von anderen Ransomware-Gruppen zu recyceln scheint
Zum Quellenregister hinzugefügt: 2022-12-21 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: ValenciaLeaks ist eine Datenerpressungsgruppe, die im August-2024 auftauchte und sich darauf konzentrierte, große Datenmengen zu exfiltrieren und sie auf einer speziellen Leckstelle zu veröffentlichen, mit dokumentierten Opfern wie der Stadt Pleasanton, CA (283 GB exfiltrated) und dem Pharmaunternehmen Duo Pharma Biotech.
Zum Quellenregister hinzugefügt: 2024-09-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: VanHelsing ist eine Multi-Plattform-RaaS-Operation, die am 7. März 2025 gestartet wurde und eine Anzahlung von 5.000 US-Dollar für Affiliates erfordert und Lösegeld 80/20 aufteilt, Windows, Linux, BSD, ARM und ESXi Ziele unterstützt und innerhalb der ersten zwei Monate mindestens fünf Opfer in den Gebieten US, Frankreich, Italien und Australien erreicht.
Zum Quellenregister hinzugefügt: 2025-03-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: VanirGroup ist eine osteuropäische Ransomware-Gruppe, die sich aus ehemaligen Tochtergesellschaften von Karakurt, LockBit und Knight zusammensetzte und Mitte 2024 entstand, bevor die deutsche Strafverfolgungsbehörde (Staatsanwaltschaft Karlsruhe) ihre Leak-Site beschlagnahmte.
Zum Quellenregister hinzugefügt: 2024-07-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: VECT ist eine RaaS-Gruppe, die ihr Partnerprogramm im Dezember 2025 mit einem fünfstufigen Umsatzbeteiligungsmodell und einer formellen Partnerschaft mit BreachForums gestartet hat; seine VECT 2.0 Nutzlast enthält einen kritischen Verschlüsselungsfehler, der Dateien mit mehr als 128 KB irreversibel zerstört, anstatt sie zu verschlüsseln.
Zum Quellenregister hinzugefügt: 2026-01-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Ransomware, die ein Rebranding von win.cuba zu sein scheint.
Zum Quellenregister hinzugefügt: 2023-02-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Vexy Ransomware wurde am 2026-09-03 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-09-03 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: VFOKX ist eine Ransomware-Gruppe mit niedrigem Profil, die auf Ransomware-Überwachungsplattformen mit sehr begrenzter öffentlicher Dokumentation und ohne detaillierte Analyse oder benannte Opfer verfolgt wird, die von großen Anbietern von Bedrohungsinformationen veröffentlicht wurden.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Aliasnamen: Vice Society, DEV-0832
Vice Society ist ein Erpresser, der vor allem für Angriffe auf Bildung und öffentlichen Sektor bekannt war, indem er bestehende Ransomware-Varianten anstelle eines völlig privaten Schließfachs verwendete.
Zum Quellenregister hinzugefügt: 2021-05-31 · Quellenstand: 2026-09-15
Gespeicherte Meldungen werden geladen…
Wallstreet wurde am 2026-06-26 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-06-26 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: WALocker ist eine aufstrebende Ransomware-Gruppe, die im Jahr 2025 auf Organisationen in Südostasien und Regierungsstellen aufmerksam wurde, wobei ein bemerkenswerter Angriff den Vorstand der Union Civil Service von Myanmar verletzte und Daten über etwa 200.000 Regierungsbeamte enthüllte.
Zum Quellenregister hinzugefügt: 2025-06-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: WannaCry Ransomware ist ein Cyberangriff, der sich durch die Ausnutzung von Sicherheitslücken im Windows-Betriebssystem ausbreitet. Auf seinem Höhepunkt im Mai 2017 wurde WannaCry zu einer globalen Bedrohung.
Zum Quellenregister hinzugefügt: 2017-05-12 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Die Warlock Ransomware und Operator(s) werden vermutlich Storm-2603 zugeschrieben, einem in China ansässigen Bedrohungsakteur, von dem auch bekannt ist, dass er sie eingesetzt hat.LockBit Ransomware. Es gibt auch einen Crossover zwischen Opfern mitBlack Basta .
Zum Quellenregister hinzugefügt: 2025-06-10 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: WereWolves ist eine russischsprachige Ransomware-Gruppe, die im Mai 2023 mit einem modifizierten LockBit 3 (Black) -Verschlüsselungscode entstand und eine ungewöhnliche öffentliche Website betreibt, die aktiv neue Mitglieder rekrutiert und ein Bug-Bounty-Programm mit Belohnungen von bis zu 1 Million US-Dollar anbietet, mit mindestens 26 Opfern in ganz Russland, dem US und Europa.
Zum Quellenregister hinzugefügt: 2023-12-20 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Weyhro ist eine Datenerpressungsgruppe (die sich auf Datendiebstahl und Leck-Bedrohungen ohne Dateiverschlüsselung stützt), die im März 2025 eine Tor-Leck-Site mit Schwerpunkt auf Fertigung, Finanzdienstleistungen und Immobiliensektoren mit Opfern in den US, Italien und Kanada gestartet hat.
Zum Quellenregister hinzugefügt: 2025-03-06 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: World Leaks entstand im Januar 2025 als Rebranding des Hunters International-Ransomware-Betriebs, der seinen Fokus von der Dateiverschlüsselung auf den reinen Diebstahl sensibler Daten verlagerte und drohte, sie zu verlieren, wenn kein Lösegeld bezahlt wird
Zum Quellenregister hinzugefügt: 2025-05-16 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: X001xs ist eine Ransomware-Gruppe mit niedrigem Profil, die auf Überwachungsplattformen mit minimaler öffentlicher Dokumentation verfolgt wird und Standard-Doppelerpressionstaktik ohne detaillierte technische Analyse verwendet.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: XingLocker ist eine Ransomware-Gruppe, die im Mai 2021 als Teil eines Franchise-RaaS-Modells auf einer angepassten MountLocker-Nutzlast entstand und IcedID für den Erstzugriff und Windows Active Directory-APIs für Wurm-artige laterale Bewegungen über Netzwerke hinweg verwendet.
Zum Quellenregister hinzugefügt: 2021-04-29 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: XINOF (auch bekannt als Fonix/FonixCrypter) ist eine RaaS-Operation, die im Juni 2020 ohne Vorabkosten für Affiliates und vier Verschlüsselungsmethoden pro Datei begann; Die Betreiber haben den Dienst heruntergefahren und den Master-Entschlüsselungsschlüssel im Januar 2021 veröffentlicht, was eine kostenlose Entschlüsselung für alle Opfer ermöglicht.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: XP95 ist eine Cyber-Erpressungsgruppe, die im März 2026 entstand und ein reines Datendiebstahl- und -erpressungsmodell mit einer Windows XP/95-Themenleckseite verwendet, mit bemerkenswerten Zielen wie Statistics South Africa (154 GB exfiltrated) und der Gauteng Provinzregierung.
Zum Quellenregister hinzugefügt: 2026-03-17 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
xpl0itrs wurde am 2026-08-15 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-15 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Laut PCrisk ist Yanluowang eine Ransomware, die Dateien verschlüsselt (und umbenennt), alle laufenden Prozesse beendet, Dienste stoppt und die Datei README.txt erstellt, die einen Lösegeldschein enthält.
Zum Quellenregister hinzugefügt: 2022-07-02 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Yurei ist eine Ransomware-Gruppe, die erstmals im September 2025 beobachtet wurde und deren Nutzlast eine minimal modifizierte Gabelung der Open-Source-Prinz-Ransomware ist, die ChaCha20-Verschlüsselung verwendet und sich über SMB Aktien verbreitet, die hauptsächlich auf Lebensmittelherstellung, Transport und IT Sektoren in Sri Lanka und Nigeria abzielen.
Zum Quellenregister hinzugefügt: 2025-09-05 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
ZaWoo wurde am 2026-08-30 zu Ransomware.live hinzugefügt. Die konsultierten Gruppenmetadaten enthalten keine inhaltliche technische Beschreibung.
Zum Quellenregister hinzugefügt: 2026-08-30 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: Zeon war die Vorläuferidentität der Gruppe, die im September 2022 als Royal umbenannt wurde und hauptsächlich aus ehemaligen Conti "Team One" -Mitgliedern bestand, wobei das RaaS-Modell bewusst vermieden und dessen Code und Infrastruktur privat gehalten wurden.
Zum Quellenregister hinzugefügt: Datum unbekannt · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: ZeroLockerSec ist eine kleine Ransomware-Gruppe mit sehr begrenzter öffentlicher Dokumentation, die bis Q2 2025 inaktiv wurde, ohne dass Leak Posts aufgezeichnet wurden, was auf eine kurze Betriebszeit hindeutet, bevor sie ruhen.
Zum Quellenregister hinzugefügt: 2025-04-28 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Quelleneinschätzung von Ransomware.live: ZeroTolerance ist eine Ransomware-Gruppe mit niedrigem Profil, die auf Überwachungsplattformen ohne detaillierte Bedrohungsakteureprofile, technische Analysen oder benannte Opferberichte von großen Anbietern von Bedrohungsinformationen verfolgt wird.
Zum Quellenregister hinzugefügt: 2024-05-09 · Quellenstand: 2026-09-15
Begrenzte öffentlich dokumentierte technische Belege zu diesem Akteur.
Gespeicherte Meldungen werden geladen…
Waehlen Sie eine taegliche oder woechentliche Uebersicht. Die E-Mail macht klar, dass es um Feed-Claims geht, nicht um bestaetigte Vorfaelle.
We link this email preference to your account, so you can later choose daily, weekly or off yourself.
Not because these are the only relevant actors, but because they show how different motivation, access and impact can be.
Double extortion, supply chain pressure and rapid impact on production and healthcare environments.
Longer dwell time, quiet cloud abuse scenarios and high-value targets.
Social engineering, helpdesk abuse and cloud access through identity bypass.
The live version should show a clear pattern not only per actor, but also per actor family.
The highest visibility is often around ransomware groups, but the real value of actor profiling lies in access patterns, brokers, tooling and the pace at which business pressure is created.
This is less about visible disruption and more about quiet access, long-term presence and targeted information advantage. Executive relevance sits mainly in provability, governance and confidentiality.
Not every actor is the final attacker. Brokers, stealer ecosystems and access resellers create the fuel other campaigns build on. That layer is critical for early warning.