One moment, our live darknet feed is loading
Once the feed arrives, the most active ransomware groups appear here.
Esta capa muestra por defecto posibles victimas de los ultimos 3 dias. Use busqueda para consultar el historial guardado.
Once the feed arrives, the most active ransomware groups appear here.
Consulta los grupos documentados localmente, sus alias y la información disponible. Los perfiles distinguen los hallazgos respaldados de las lagunas de investigación.
401 actores encontrados
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Evaluación de la fuente Ransomware.live: El grupo parece inconfiable, pero la mayoría de las presuntas víctimas no pueden ser verificadas y parecen ser organizaciones seleccionadas aleatoriamente.
Añadido al registro de la fuente: 2026-01-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
0day Syndicate se añadió a Ransomware.live el 2026-05-28. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-05-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: 0mega es un grupo de ransomware de doble relación que surgió en mayo de 2022, dirigido a empresas de varios sectores del mundo mediante la cifración de archivos y amenazando con filtrar datos robados; también se pivotó en la extorsión basada en la nube al comprometer Microsoft 365 cuentas de administración.
Añadido al registro de la fuente: 2022-07-14 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: ThreeAM, 3AM ransomware
3AM es una familia ransomware que se destacó como una alternativa a la falta de otras cargas de pago, con post-explotación vía Cobalt Strike, uso de privilegios y preparación de impacto clásico.
Añadido al registro de la fuente: 2023-09-14 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: 8Base ransomware
8Base es un grupo de doble extorsion con fuerte actividad desde 2023, a menudo comentado en relacion con ransomware similar a Phobos y comunicacion similar a RansomHouse.
Añadido al registro de la fuente: 2023-05-23 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: El Ax de Abraham es un personaje hacktivist vinculado a Irán ligado a Moses Staff que surgió en noviembre de 2022, principalmente contra instituciones gubernamentales saudíes por razones geopolíticas relacionadas con la normalización saudí-israelí, utilizando malware destructivo y tácticas de fuga de datos más que ransomware financiero.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Abyss, Abyss Locker ransomware
Abyss Locker muestra como ransomware Windows y Linux/ESXi puede afectar conjuntamente la continuidad del negocio.
Añadido al registro de la fuente: 2023-03-21 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: AdminLocker es una cepa de ransomware relativamente baja observada por primera vez alrededor de diciembre 2021, cifrando archivos víctimas y pidiendo rescate Bitcoin a través de un portal basado en Tor, operado por un solo actor o pequeño grupo cerrado sin evidencia de un modelo de afiliación.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: AgainstTheWest (ATW) es un grupo hacktivist activo desde octubre 2021 que dirige gobiernos y corporaciones percibidas como organizaciones autoritarias, violadoras como Alibaba, Sberbank, y Gazprom usando ransomware personalizado y malware para borrar para la perturbación ideológica en lugar de ganancias financieras.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: "aGl0bGVyCg" (Base64 para "hitler") es una referencia al Hitler-Ransomware (2016), un ensayo de concepto alemán que mostraba una imagen de Hitler, no encriptaba archivos, y exigía un pago de tarjetas Vodafone de 25 euros; evaluado como un proyecto de prueba amateur en lugar de una operación criminal seria.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: AiLock es una operación ransomware que surgió a principios de 2025, comercialización en sí misma como AI- ransomware asistido utilizando un esquema híbrido ChaCha20/NTRUEncrypt y tácticas de dobleextorsión, reclutando activamente afiliados y amenazando la presentación de informes regulatorios si los rescates no son pagados.
Añadido al registro de la fuente: 2026-03-03 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Akira ransomware, Akira RaaS
Akira es una operacion activa de ransomware y extorsion donde remote access, cuentas validas, virtualizacion, backups y robo de datos son centrales.
Añadido al registro de la fuente: 2023-04-26 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Ako ransomware, Ako Ransomware
AKO es historicamente relevante como grupo de doble extorsion del periodo temprano de leak sites.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: NOVEDAD El grupo parece irremisible. La mayoría, si no todas, de sus presuntas víctimas no pueden ser verificadas.
Añadido al registro de la fuente: 2026-03-21 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: AlphaLocker es una operación de ransomware de bajo costo construida en el proyecto de código abierto EDA2 que vende afiliados un panel de administración, ejecutable ransomware y generador clave de descifrado, bajando la barrera para los ciberdelincuentes de nivel de entrada utilizando tácticas de doble-extorsión.
Añadido al registro de la fuente: 2024-01-24 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: ALPHV, BlackCat, Noberus
ALPHV es el nombre de feed para BlackCat/Noberus: una operacion RaaS basada en Rust conocida por doble extorsion, afiliados y contexto FBI/CISA/DOJ.
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Anubis es un grupo de ransomware-as-servicio activo desde diciembre 2024 que se dirige a sectores de servicios sanitarios, ingeniería, construcción y profesionales, ofreciendo a los afiliados un modelo flexible de división de ingresos y un "modo de cuerda" opcionalmente destructivo junto con el cifrado estándar.
Añadido al registro de la fuente: 2025-02-25 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Apos es un grupo de extorsión de datos que se extendió en abril de 2024, centrándose en la exfiltración de datos y amenazando con publicar o vender información robada más que cifrar archivos, dirigidos a tecnología, salud, fabricación, telecomunicaciones y sectores gubernamentales en varios países.
Añadido al registro de la fuente: 2024-04-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Según se dice, un nuevo grupo de ransomware surgió a mediados de abril de 2024, bajo el nombre 'APT73.' Vale la pena señalar que el grupo supuestamente autoproclamado como APT, que representa "Amenaza Persistente Provanzada" en el campo de la ciberseguridad. Según investigaciones, gran parte de la información disponible sobre el grupo mencionado vino de otro grupo ransomware conocido como LockBit.
Añadido al registro de la fuente: 2024-04-22 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Aptlock se añadió a Ransomware.live el 2025-01-01. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2025-01-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Arcus Media es un grupo de ransomware-as-servicio que surgió en mayo 2024, empleando doble extorsión con ChaCha20 + RSA-2048 afiliados de cifrado y reclutamiento mediante un proceso de investigación basado en la referencia, reclamando 50+ víctimas en los servicios industriales, sanitarios, minoristas y empresariales a nivel mundial.
Añadido al registro de la fuente: 2024-05-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Argonauts es un grupo de ransomware que surgió en septiembre de 2024, operando un modelo de doble expresión dirigido a sectores logísticos, sanitarios, energéticos y telecomunicadores, con aproximadamente 13 víctimas reclamadas rastreadas por un sitio de fuga basado en TOR-.
Añadido al registro de la fuente: 2024-11-27 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Arkana es un grupo de ransomware que surgió a principios del 2025 y se puso en marcha al reclamar un ataque contra el proveedor de banda ancha estadounidense WideOpenWest (WOW!), operando un modelo de extorsión por venta/venta por cable, centrado principalmente en los proveedores de servicios de telecomunicaciones e Internet.
Añadido al registro de la fuente: 2025-03-25 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Arvin Club es un actor de amenaza con acciones hacktivist que aparecieron por primera vez en mayo de 2021, publicando principalmente datos robados a través de un sitio TOR y Telegram en lugar de desplegar ransomware cifrado de archivos, dirigidos a los sectores gubernamentales, educativos y bancarios globalmente incluyendo entidades del gobierno iraní.
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: AtomSilo es un grupo de ransomware de doble expresión que surgió en septiembre de 2021, explotando la vulnerabilidad de Confluencia Atlassiana (CVE-2021-26084) por acceso inicial y pidiendo rescates hasta $1 millón, atribuidos al agente amenazado estatal chino BRONZE STARLIGHT.
Añadido al registro de la fuente: 2021-12-21 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: AuditTeam es un pequeño grupo de ransomware con aproximadamente 5 víctimas conocidas, principalmente en el que se dirigen organizaciones del Este y el Sudeste Asiático a través de la tecnología y los sectores manufactureros, operando un sitio de filtración de datos acorde con la metodología de doble revisión.
Añadido al registro de la fuente: 2026-04-08 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Aurora es un grupo ransomware asociado con un malware basado en Go multiusos distribuido por múltiples equipos delictivos a mediados del 2022, también vendido como infostealer/botnet bajo el mismo nombre en foros subterráneos.
Añadido al registro de la fuente: 2026-04-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Avaddon ransomware
Avaddon fue una operacion RaaS con doble extorsion y presion DDoS; investigadores publicaron analisis tecnicos y contexto de descifrado.
Añadido al registro de la fuente: 2021-02-01 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Avos, AvosLocker alias
Avos es un alias corto de feed que normalmente apunta a AvosLocker y debe seguir siendo clicable para historial y busqueda.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: AvosLocker ransomware, Avos
AvosLocker es una operacion RaaS que, segun FBI/CISA, afecta Windows, Linux y VMware ESXi, abusa de herramientas legitimas de administracion remota y usa extorsion basada en exfiltracion.
Añadido al registro de la fuente: 2021-06-13 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Aware es un grupo de ransomware que opera un sitio con fugas de datos basados en Tor con documentación pública muy limitada y no víctimas, herramientas o TTP catalogados públicamente en bases de datos de inteligencia de amenazas importantes.
Añadido al registro de la fuente: 2026-01-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: AztroTeam es un grupo de ransomware con documentación pública muy limitada y no hay víctimas confirmadas, lista como offline en plataformas de seguimiento de ransomware.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Babuk Locker, Babuk ransomware
Babuk es historicamente importante por la filtracion de su codigo fuente, el impacto ESXi/Linux y la reutilizacion de codigo en variantes ransomware posteriores.
Añadido al registro de la fuente: 2020-10-25 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Babuk Locker 2.0, también conocido como Bjorka o SkyWave, después de no sacar provecho de la venta de bases de datos públicas en foros, decidió infundir Babuk Ransomware group. Él lanzó un blog donde él reclama múltiples brechas públicas de BreachForums como ataques ransomware
Añadido al registro de la fuente: 2025-01-27 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: BabyDuck es un grupo de ransomware rastreado en ransomware.live con aproximadamente 180 víctimas reclamadas, pasando la extensión .babyduck a archivos cifrados, distintos del grupo más conocido Babuk.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Barracuda se añadió a Ransomware.live el 2026-08-06. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: La Bestia es un producto Ransomware-as-a-service (RaaS) que proporciona funcionalidad como SMB escaneado, cifrado de archivos, inicio y parada del servicio y proceso, e identificación geográfica para evitar el encriptamiento en CIS países.
Añadido al registro de la fuente: 2025-07-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Benzona es un grupo de ransomware con motivación financiera que surgió a finales de 2024, dirigido a organizaciones pequeñas y medianas en los sectores manufacturero, sanitario, tecnológico y hospitalario utilizando tácticas de dobleextorsión: cifrando archivos mientras exfiltran datos y amenazan la publicación mediante un sitio de filtración basado en Tor.
Añadido al registro de la fuente: 2025-11-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: BERT es un grupo de ransomware recién surgido identificado a mediados del 2025, que se dirige a Windows y Linux plataformas en los sectores de servicios sanitarios, tecnológicos y eventos en Asia, Europa y el US, con ransomware derivado de una variante Linux de REvil utilizando cifrado AES y bloqueo multi-telecha de archivos.
Añadido al registro de la fuente: 2025-04-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: BianLian ransomware, BianLian extortion
BianLian es un grupo de extorsion de datos que, segun CISA/FBI/ACSC, paso de ransomware a extorsion principalmente basada en exfiltracion.
Añadido al registro de la fuente: 2022-07-14 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: BlackBasta, Black Basta ransomware
Black Basta es una operacion ransomware profesional con fuerte foco en impacto enterprise, robo de datos, movimiento lateral y alteracion de recuperacion.
Añadido al registro de la fuente: 2022-04-26 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Black X se añadió a Ransomware.live el 2026-06-02. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-02 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: BlackByte ransomware
BlackByte es un grupo ransomware vinculado por FBI/USSS a ataques contra sectores de infraestructura critica de EE. UU. y a IOCs conocidos sobre cifrado y notas de rescate.
Añadido al registro de la fuente: 2021-10-04 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: ALPHV, BlackCat, Noberus
BlackCat/ALPHV es un perfil RaaS maduro que combino operaciones de afiliados, social engineering, robo de datos, cifrado y extorsion agresiva.
Cargando reivindicaciones guardadas…
Blackfield se añadió a Ransomware.live el 2026-06-29. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: BlackLock ransomware
BlackLock muestra como marcas ransomware jovenes pueden aparecer rapido en feeds y crear presion principalmente con reclamos de doble extorsion.
Añadido al registro de la fuente: 2025-05-16 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
BlackLocks se añadió a Ransomware.live el 2026-09-04. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-09-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: BlackMatter ransomware
BlackMatter fue un grupo ransomware que CISA/FBI/NSA vincularon a ataques contra infraestructura critica y TTPs sobre SMB, LDAP, PowerShell y cifrado de recursos compartidos.
Añadido al registro de la fuente: 2021-09-08 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: BlackNevas es un grupo de ransomware que se observa por primera vez en noviembre de 2024, según se cree que proviene de la familia Trigona ransomware, dirigida a las telecomunicaciones, manufacturas, médicas y jurídicas principalmente en Asia-Pacífico, los UK, Italia y Lituania utilizando doble expresión con un esquema dual AES/RSA.
Añadido al registro de la fuente: 2025-08-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Blackout es un grupo de ransomware que apareció por primera vez a principios de 2024, inicialmente reclamando ataques contra entidades sanitarias en Canadá, Francia y Alemania antes de expandirse a sectores de telecomunicaciones, minería y manufactura, operando un modelo de dobleextorsión con un sitio de filtración de datos.
Añadido al registro de la fuente: 2024-02-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: BlackShadow ransomware
BlackShadow es conocido sobre todo por reclamos de ransomware y filtracion de datos dirigidos a Israel, por lo que debe leerse con contexto geopolitico.
Añadido al registro de la fuente: 2021-12-18 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: BlackShrantac es un grupo de ransomware que surgió a finales de 2025, dirigido a organizaciones en la fabricación, servicios financieros, tecnología y el sector público globalmente, empleando doble-extorsión combinada con técnicas de vida fuera del país para armar herramientas legítimas y defensas deshabilitadas antes de cifrar archivos.
Añadido al registro de la fuente: 2025-09-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Royal, Royal ransomware, BlackSuit ransomware
BlackSuit es la linea sucesora o rebrand alrededor de Royal y sigue siendo relevante por ataques enterprise, callback phishing, RDP, exfiltracion de datos y alto impacto en salud y sectores criticos.
Añadido al registro de la fuente: 2023-06-12 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Blacktor es un grupo de baja información que se encuentra activo alrededor del 2021 con una fuga basada en Tor, reclamando víctimas en Indonesia, Italia, Venezuela y US, con cobertura mínima de la inteligencia pública.
Añadido al registro de la fuente: 2021-12-30 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Blackwater es un grupo de ransomware que apareció por primera vez a principios del 2026, combinando el cifrado de archivos con robo de datos y apuntando a organizaciones sanitarias, con víctimas conocidas como Minidoka Memorial Hospital en Idaho.
Añadido al registro de la fuente: 2026-04-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Bluebox es un grupo de extorsión de datos que surgió en diciembre de 2024, empleando tácticas de dobleextorsión contra las víctimas principalmente en Francia, Suecia y el Caribe Francés, y amenazando con notificar a las autoridades de protección de datos para añadir presión reglamentaria sobre las víctimas.
Añadido al registro de la fuente: 2024-12-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Blue Locker apunta al sector energético vital de Pakistán, en particular el Petróleo de Pakistán
Añadido al registro de la fuente: 2025-08-19 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: BlueSky es un grupo de ransomware con motivación financiera activo desde mediados del 2022 hasta principios del 2023, utilizando el cifrado ChaCha20/Curve25519 multi-telecha para bloqueo rápido de archivos en Windows hosts, con código compartido superposición significativa con Conti v2/v3 y Babuk, atribuido con alta confianza a los actores de la amenaza ruso-origen.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
BlueWhale se añadió a Ransomware.live el 2026-08-14. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-14 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Bolt Team se añadió a Ransomware.live el 2026-08-01. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Bonaci Group es un pequeño grupo de ransomware de corta duración que estaba activo en 2021 con sólo 3 víctimas conocidas antes de salir fuera de línea, con muy poca documentación pública sobre sus tácticas, objetivos o herramientas.
Añadido al registro de la fuente: 2021-10-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Booba
Añadido al registro de la fuente: 2026-07-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: BQTLock es una operación de ransomware como servicio que surgió en 2025, utilizando el cifrado AES-256/RSA-4096 con demandas de pago Monero, vinculadas a redes pro-palestinas de hacktivist y organizaciones dirigidas con campañas basadas en ondas con plazos de rescate de 48 horas.
Añadido al registro de la fuente: 2025-07-31 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Brain Cipher ransomware
Brain Cipher se hizo visible publicamente por el ataque a servicios nacionales de centro de datos de Indonesia y por reclamos sobre codigo tipo LockBit.
Añadido al registro de la fuente: 2024-07-01 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: BravoX es una operación selectiva de ransomware-as-servicio que se apasionó públicamente en enero 2026 después de la publicidad en el foro subterráneo RAMP, dirigida principalmente a US- organizaciones con base en salud y venta al mismo tiempo que aplica estrictos requisitos de investigación de filiales incluyendo prueba de acceso o un depósito financiero.
Añadido al registro de la fuente: 2026-02-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: La Hermandad es un grupo de ransomware que surgió a finales de 2025, dirigido a organizaciones en los US, Canadá y Australia en sectores manufactureros, de comunicaciones y construcción, operando un sitio de filtración de doble extorsión basado en Tor.
Añadido al registro de la fuente: 2025-11-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Cactus ransomware
Cactus es un conocido grupo de doble extorsion que destaca por acceso VPN/edge, autoproteccion del encryptor y ataques donde exfiltracion de datos y alteracion de recuperacion son centrales.
Añadido al registro de la fuente: 2023-07-20 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Cephalus es un grupo de ransomware activo a mediados del 2025 que aprovecha RDP credenciales robadas para desplegar una carga útil basada en Go mediante DLL descarga lateral, dirigida a firmas legales, servicios sanitarios, financieros y IT empresas en todo el US y Japón con 19 víctimas conocidas.
Añadido al registro de la fuente: 2025-08-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Chaos ransomware, Chaos RaaS
Chaos se describe en informes recientes como posible sucesor o escision de BlackSuit/Royal que continua la doble extorsion.
Añadido al registro de la fuente: 2025-03-31 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Cheers es un grupo de ransomware basado en Linux que surgió en 2022, construido sobre el código fuente filtrado Babuk y especializado en ataques contra servidores VMware ESXi, ejecutando un sitio de fugas de doble extorsión con cuatro víctimas documentadas.
Añadido al registro de la fuente: 2022-05-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: ChileLocker (también conocido como ARCrypter) apareció por primera vez en agosto de 2022 después de atacar a una agencia del gobierno chileno y rápidamente expandido globalmente, pasando una extensión ".crypt" para cifrar archivos y reclutar afiliados bajo un modelo RaaS en foros criminales.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Chort es un grupo de ransomware de doble expresión (cuyo nombre significa "Devil" en ruso) que surgió en octubre de 2024, principalmente contra US sectores educativos y gubernamentales, con notables víctimas incluyendo la Ciudad de Sheboygan y el Ministerio de Finanzas de Kuwait.
Añadido al registro de la fuente: 2024-11-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Cicada3301 ransomware, Cicada 3301
Cicada3301 es un grupo ransomware moderno basado en Rust con impacto tipo Linux/ESXi y debate publico sobre solapamientos con tecnicas tipo ALPHV.
Añadido al registro de la fuente: 2024-06-20 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CiphBit es un grupo de ransomware-as-servicio activo desde abril 2023, dirigido a pequeñas y medianas empresas en los UK, Europa y Norteamérica con 38 víctimas conocidas, empleando un modelo de intercambio de datos con fugas gratuitas selectivas para presionar a las víctimas junto con la doble extorsión estándar.
Añadido al registro de la fuente: 2023-09-14 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CipherForce es un grupo de ransomware recién surgido detectado a principios del 2026, operando un sitio web oscuro y apuntando a la tecnología, servicios empresariales y empresas logísticas en los US, China, Vietnam, India y UAE, con al menos 6 víctimas reclamadas.
Añadido al registro de la fuente: 2026-02-23 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Clop, Cl0p, TA505 linked CL0P
CL0P es especialmente relevante como grupo de extorsion de datos que explota a gran escala vulnerabilidades en plataformas enterprise y de transferencia de archivos ricas en datos.
Añadido al registro de la fuente: 2020-03-13 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Cloak ransomware
Cloak es conocido principalmente por reclamos en sitios de filtracion y por eso sirve como perfil de triage centrado en datos.
Añadido al registro de la fuente: 2023-08-24 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CMD es una nueva clase de empresa especializada en seguridad del sistema corporativo y en la identificación de vulnerabilidades a todos los aspectos del software utilizado por una compañía. CMD funciona a escala global reconociendo la importancia crítica de la puntualidad y confidencialidad.
Añadido al registro de la fuente: 2026-05-02 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CoinbaseCartel se especializa en la adquisición de datos mediante el acceso al sistema y las alianzas estratégicas. Se centra exclusivamente en la exfiltración de datos: nuestras operaciones nunca implican cifrado del sistema o perturbaciones operacionales.
Añadido al registro de la fuente: 2025-09-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: RAAS - Ransomware intégré à un fichier PDF, à faire ouvrir à vos victimes ou à insérer vous-même, Windows et Mac, ne fonctionne pas sur Linux. Tableau de vitcimes et récupération de données possible depuis votre espace abonné.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Conti ransomware
Conti fue una gran operacion RaaS que CISA/FBI/NSA/USSS vincularon a TrickBot, IcedID, Cobalt Strike, adjuntos Word maliciosos y cientos de ataques.
Añadido al registro de la fuente: 2020-07-31 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CoomingProject es un grupo de ransomware que surgió alrededor del 2021 y operaba un esquema de dobleextorsión con múltiples sitios de fuga basados en Tor; seis miembros fueron identificados por las autoridades francesas en febrero de 2022, después de lo cual la infraestructura del grupo se desconecta.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CrazyHunter es un grupo de ransomware basado en Go que surgió a principios de 2025, derivado del cifrador de código abierto Prince, dirigido exclusivamente a organizaciones taiwanesas en sectores sanitarios, educativos e industriales utilizando BYOVD técnicas y herramientas como SharpGPOAbuse para el movimiento lateral.
Añadido al registro de la fuente: 2025-03-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CrossLock es un grupo de ransomware basado en Go que apareció en abril de 2023 y se oscureció para julio de 2023, utilizando Curve25519 y tácticas de cifrado ChaCha20 con una sola víctima confirmada conocida en el sector IT en Brasil.
Añadido al registro de la fuente: 2023-04-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CRPxO está reclutando activamente afiliados, ofreciendo: <unk> 70% de la cuota de ingresos <unk> XMR/BTC pagos <unk> Reclamados pagos dentro de 24 horas <unk> $333 acceso único a los afiliados
Añadido al registro de la fuente: 2026-07-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Cry0 es una operación de ransomware como servicio que recluta a filiales a través de foros subterráneos, utilizando una carga útil con cadena de operaciones basada en la Rust (Protocolo de Computación de Internet) para resistir las tomas de seguridad y ofrecer a los afiliados una división de ingresos 90/10.
Añadido al registro de la fuente: 2026-01-19 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: CryLock ransomware
CryLock aparece historicamente como familia ransomware y sirve sobre todo para retro-hunting e incidentes antiguos.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Cryp70n1c0d3 es un grupo de ransomware de bajo perfil con documentación pública limitada; objetivos específicos, metodología de ataque y modelo operativo siguen siendo mal documentados en fuentes abiertas.
Añadido al registro de la fuente: 2021-12-18 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: CryptBB es un grupo ransomware con probables orígenes rusos activos alrededor de 2023, cuya carga útil anexa extensiones al azar para encriptar archivos y cuyo sitio de filtración de datos copia el código fuente 8Base, enumerando aproximadamente 8 víctimas a partir de septiembre de 2023.
Añadido al registro de la fuente: 2023-09-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: CryptNet ransomware
CryptNet es un nombre menor de doble extorsion, relevante sobre todo para historial de feeds y triage de reclamos.
Añadido al registro de la fuente: 2023-04-19 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Crypto24 es un grupo de rescates de doble extorsión que se extendió en el foro RAMP a mediados de 2024, dirigido a organizaciones grandes en servicios financieros, salud, fabricación y tecnología en Asia, Europa y Norteamérica, con notables víctimas incluyendo CMC Group, segundo conglomerado ICT más grande de Vietnam.
Añadido al registro de la fuente: 2025-04-08 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Cuba ransomware, Cuba ransomware actors
Los actores Cuba ransomware usan vulnerabilidades, phishing, credenciales comprometidas, RDP y acceso relacionado con Hancitor para extorsion de datos y cifrado.
Añadido al registro de la fuente: 2021-02-03 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Cyclops surgió en mayo de 2023 como una operación RaaS multiplataforma dirigida a Windows, macOS y Linux sistemas; remarcado como "Knight" en agosto de 2023 y su base de código fue finalmente vendida, con los afiliados emigrando en gran medida a RansomHub.
Añadido al registro de la fuente: 2023-07-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: D1R Reclamaciones Sinopía y Bosch Breaches, pero sinopsis Controversias Intrusión
Añadido al registro de la fuente: 2026-07-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: D4rk4rmy es un grupo de ransomware y extorsión de datos activo desde al menos 2025, dirigido a servicios financieros, hospitalidad, tecnología y sectores logísticos, operando un modelo RaaS con notables víctimas reclamadas incluyendo el complejo del casino Monte Carlo.
Añadido al registro de la fuente: 2025-07-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Dagon Locker es una cepa ransomware que apareció por primera vez a principios de 2023, evolucionada desde el linaje del ransomware MountLocker/Quantum y utiliza IcedID como vector de acceso inicial antes de desplegar ataques de doble extorsión con encriptación ChaCha20+RSA-2048.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Daixin, Daixin Team ransomware
Daixin Team se enfoca, segun CISA/FBI/HHS, principalmente en Healthcare and Public Health, con acceso VPN, abuso de credenciales, RDP/SSH, exfiltracion y ransomware.
Añadido al registro de la fuente: 2022-08-03 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: dAn0n surgió a principios de 2024, operando un modelo RaaS, reclamando rápidamente 13 víctimas en mayo de 2024 solos, principalmente contra US- organizaciones con base en servicios empresariales y llenando el vacío dejado por las interrupciones a LockBit y BlackCat/ALPHV.
Añadido al registro de la fuente: 2024-04-25 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Dark Angels ransomware, Dunghill Leak
Dark Angels es conocido por extorsion big-game muy dirigida y a veces negociaciones silenciosas sin gran publicidad.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: DarkPower ransomware
Dark Power es un nombre menor de doble extorsion en feeds ransomware y requiere sobre todo validacion cuidadosa de reclamos.
Añadido al registro de la fuente: 2023-03-11 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Dark Project es una operación de fugas de ransomware recién surgida activa a partir de agosto de 2026. El grupo utiliza un modelo de doble extorsión (que almacena datos sensibles antes de encriptar los sistemas locales y amenaza con filtrarlo en su portal web oscuro).
Añadido al registro de la fuente: 2026-08-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: DarkBit ransomware
DarkBit es conocido sobre todo por reclamos ransomware politicamente motivados o hacktivistas contra objetivos israelies.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: DarkLeakMarket es un mercado de filtraciones de datos web oscuro activo desde al menos 2019 que vende datos robados provenientes de grupos ransomware y foros de piratería, con 39 organizaciones conocidas de víctimas; opera más como un mercado de reventa de datos que un operador tradicional de ransomware.
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
DarkMatter se añadió a Ransomware.live el Fecha desconocida. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: DarkRace ransomware
DarkRace es un nombre menor en feeds ransomware, con poco detalle tecnico publico pero valor util para triage de reclamos.
Añadido al registro de la fuente: 2023-05-31 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: DarkSide ransomware
DarkSide es el grupo ransomware confirmado por el FBI en el ataque a Colonial Pipeline y sigue siendo un caso clave para segmentacion IT/OT y disrupcion de negocio.
Añadido al registro de la fuente: 2020-08-01 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: DarkVault es un grupo de información y dobleextorsión identificado por primera vez a finales del 2023, dirigido a organizaciones medianas a grandes en los sectores financieros, servicios profesionales, legales y tecnológicos de toda Europa, UK y Norteamérica, con una sospecha de conexión con LockBit.
Añadido al registro de la fuente: 2024-04-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: DataCarry es una operación de ransomware y data-extortion que se observó por primera vez en mayo de 2025, operando un modelo de doble extorsión con un portal de fugas anfitriones Tor y reclamando víctimas a través de los sectores seguros, sanitarios, aeroespaciales, legales y minoristas en al menos seis países.
Añadido al registro de la fuente: 2025-05-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: DataKeeper es una operación de ransomware como servicio que data de al menos 2018 que promovió un modelo afiliado llamado "CrystalPartnership RaaS", ofreciendo un kit de herramientas de ransomware centrado en Windows con cifrado híbrido RSA-4096, registro web abierto oscuro y un innovador mecanismo de pago por divideciones para construir confianza afiliada.
Añadido al registro de la fuente: 2026-01-14 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Dataleak es un grupo de ransomware de bajo perfil con aproximadamente 6 víctimas conocidas incluyendo entidades en Brasil; existe una inteligencia de amenaza pública muy limitada sobre las herramientas, TTPs o orígenes de este grupo.
Añadido al registro de la fuente: 2022-12-02 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Deadlock se añadió a Ransomware.live el 2026-06-15. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Desolator es un grupo de ransomware que surgió en mayo de 2025, dirigido a empresas de construcción e ingeniería en América Latina y Europa y compañías tecnológicas en Asia, reclutando activamente testadores de plumas, corredores de acceso inicial e ingenieros sociales a través de foros web oscuros para construir un programa de afiliados.
Añadido al registro de la fuente: 2025-08-30 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Ex RansomHub y INC Afiliado de Ransom.
Añadido al registro de la fuente: 2025-04-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Diavol ransomware
Diavol fue relacionado en CTI publica con metodos tipo ecosistema TrickBot y despliegue ransomware rapido.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Dire Wolf es un sofisticado grupo de ransomware operado por humanos documentado en mayo 2025, escrito en Golang usando el cifrado Curve25519/Cha20, dirigido a sectores manufactureros y tecnológicos en 13+ países con rescates hasta $500,000, operados por un equipo central ajustado en lugar de un amplio programa de afiliados.
Añadido al registro de la fuente: 2025-05-22 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Este no es un grupo de ransomware sino un corredor de datos
Añadido al registro de la fuente: 2024-04-19 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Donex ransomware
Donex es conocido principalmente como nombre moderno de extorsion mediante reclamos en leak sites y reporting tecnico limitado.
Añadido al registro de la fuente: 2024-03-08 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Donut Leaks (D0nut) es un grupo de información-extorsión activo desde agosto 2022 que desarrolló su propio cifrador ransomware, vinculado a ataques contra la compañía de gas DESFA de Grecia y Continental, se cree que es un afiliado de múltiples operaciones RaaS que pivotaron para ejecutar una plataforma independiente de extorsión.
Añadido al registro de la fuente: 2022-08-24 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Extorsión directa Doble Extorsión
Añadido al registro de la fuente: 2026-07-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: DoppelPaymer ransomware, DopplePaymer
DoppelPaymer fue una operacion ransomware de doble extorsion conocida por presion de leak site y ataques a grandes organizaciones y servicios publicos.
Añadido al registro de la fuente: 2019-05-25 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: DragonForce ransomware
DragonForce es una operación activa de ransomware y extorsión que destaca por la acción afiliada, posicionamiento similar al cártel y abuso técnicamente creativo de las comunicaciones comerciales normales.
Añadido al registro de la fuente: 2023-12-13 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Dragon Ransomware, es prometedor rápido y personalizable operaciones de ransomware para Windows sistemas. Las características clave incluyen un tamaño compacto de archivo 50KB, velocidad de cifrado ultrarrápida, y una herramienta de construcción que permite a los usuarios personalizar configuraciones de ransomware.
Añadido al registro de la fuente: 2024-12-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: El temor es un grupo de ransomware que aparece en bases de datos de seguimiento pero no tiene ataques documentados públicamente ni TTP confirmados por los principales proveedores de seguridad.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Dunghill Leak, Dunghill
Dunghill especialmente si aparece el nombre de sitio/extorsión y por lo tanto tiene valor para la reclamación por incumplimiento de datos
Añadido al registro de la fuente: 2023-04-10 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Grupo sospechoso, no logramos confirmar a ninguna víctima.
Añadido al registro de la fuente: 2026-08-20 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: eCh0raix, QNAPCrypt
eCh0raix dispositivos específicamente NAS- como QNAP y Synology golpes capas de almacenamiento y así subrayaron el objetivo ransomware
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Eclipse se añadió a Ransomware.live el 2026-08-11. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Eldorado ransomware
Eldorado es una operación moderna RaaS con Windows- y Linux variantes y contexto de carga de Go en público CTI
Añadido al registro de la fuente: 2024-06-06 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Embargo ransomware
Embargo es una familia moderna de ransomware basada en Rust que está emparejado en público CTI para doble extorsión y herramientas como MDeployer/MDeleter
Añadido al registro de la fuente: 2024-04-21 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
emperador se añadió a Ransomware.live el 2026-08-12. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
EndZone es nuevo en el feed de ransomware. Este perfil se creo automaticamente y debe enriquecerse manualmente antes de usarse como perfil completo del actor.
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Entropy ransomware
Entropy fue vinculado por Sophos a ataques donde el acceso de Dridex/IcedID precedió ransomware
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: EP918 es un grupo de ransomware de baja actividad que se enumera en bases de datos de seguimiento sin víctimas confirmadas y no hay ataques documentados públicamente ni detalles operacionales.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: ESXiArgs ransomware
VMware ESXi sistemas podrían ser golpeados masivamente y CISA guía de recuperación publicado
Añadido al registro de la fuente: 2023-02-03 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Ethics se añadió a Ransomware.live el 2026-08-12. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Everest ransomware, Everest extortion
Everest desarrollado de ransomware/extorsión a una extorsión más amplia de datos y actividad inicial similar al acceso-broker.
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Sólo exfiltración
Añadido al registro de la fuente: 2026-07-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Exitium es un grupo de extorsión de datos observado por primera vez a principios del 2026, que opera un sitio de doble extorsión con base en Tor y apunta a las víctimas mediante la exfiltración de datos masivos seguido de nombres públicos y ataques con víctimas conocidas como una empresa agroindustrial brasileña y un distrito de evaluación de condado US.
Añadido al registro de la fuente: 2026-03-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Según PCrisk, Exorcist es un programa malicioso tipo ransomware. Los sistemas infectados con este cifrado de datos de la experiencia del malware y los usuarios reciben demandas de rescate por decriptación.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Falcon se añadió a Ransomware.live el 2026-08-28. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Fletchen está documentado principalmente como un sofisticado infostealer-as-a-servicio escrito en Rust, dirigido a credenciales del navegador, carteras de criptomoneda y datos financieros, utilizados por grupos incluyendo Hunters International; su desarrollador también anuncia servicios ransomware en foros subterráneos.
Añadido al registro de la fuente: 2026-01-03 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Flocker (también vinculado a la marca FSociety) es un grupo ransomware-as-servicio activo desde 2023–2024, que apunta a Windows y Linux sistemas mediante phishing, comprometió RDP, y explota kits utilizando un modelo de doble extorsión, y observó colaborar con FunkSec.
Añadido al registro de la fuente: 2024-05-03 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Fog ransomware
Fog es una variante de ransomware que Arctic Wolf vio en 2024 en los sectores educativos y recreativos estadounidenses, con posterioridad reportando alrededor de SonicWall SSL VPN- actividad.
Añadido al registro de la fuente: 2024-07-16 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Frag es un grupo ransomware que surgió a finales de 2024, explotando una vulnerabilidad crítica Veeam Backup " Replication (CVE-2024-40711) para comprometer objetivos en sectores industriales, con análisis de blockchain que lo vinculan a un clúster de cartera compartido con el grupo Akira.
Añadido al registro de la fuente: 2025-03-24 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: FreeCivilian es un grupo de extorsión de datos con presuntos vínculos con la inteligencia militar rusa GRU, conocido por atacar sitios web del gobierno ucraniano —incluyendo sitios que ofrecen orientación para la entrega a las tropas rusas— mezclando el cibercrimen con objetivos políticos aparentemente alineados por el Estado.
Añadido al registro de la fuente: 2022-12-31 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Nuevo sitio de filtración posible enviado a un foro el 20 de noviembre de 2022, ninguna víctima en la actualidad.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: FulcrumSec es un grupo de extorsión de datos activo desde aproximadamente septiembre 2025, especializado en la exfiltración de alta velocidad de bases de datos hospedados por nubes explotando API claves no rotadas y permisos de nube mal configurados en lugar de desplegar cifrado, con víctimas conocidas incluyendo a Australian fintech youX y LexisNexis.
Añadido al registro de la fuente: 2026-05-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: FunkSec ransomware
FunkSec es un joven ransomware y nombre de extorsión que destaca por el crecimiento rápido de la reclamación, rescates bajos, tono hacktivist y afirma alrededor del AI- herramientas apoyadas.
Añadido al registro de la fuente: 2024-12-04 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Galago es nuevo en el feed de ransomware. Este perfil se creo automaticamente y debe enriquecerse manualmente antes de usarse como perfil completo del actor.
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Gammax se añadió a Ransomware.live el 2026-07-30. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-07-30 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Nuestros miembros del equipo son de diferentes países y no estamos interesados en nada más, sólo nos interesan los dólares. No permitimos que CIS, Cuba, Corea del Norte y China sean blancos.
Añadido al registro de la fuente: 2025-01-24 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Genesis es un grupo emergente de ransomware que se observa por primera vez a finales del 2025, dirigido a organizaciones pequeñas y medianas de US en todo el sector sanitario, minorista, servicios financieros, legales y manufacturas utilizando tácticas de doble extorsión, centrándose fuertemente en la exfiltración de datos y fuga pública.
Añadido al registro de la fuente: 2025-10-21 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: GLOBAL GROUP es una operación de ransomware como servicio que surgió en junio de 2025, supuestamente lanzada por un conocido actor ruso-parlante de amenaza, con negociaciones de rescate a AI- impulsado y un panel de control móvil para las filiales, dirigido a sectores sanitarios, petroleros y gas, ingeniería industrial y automotriz.
Añadido al registro de la fuente: 2025-06-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: GSG
Global Secret Group se añadió a Ransomware.live el 2026-07-26. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-07-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
GodDamn ransomwhere se añadió a Ransomware.live el 2026-07-26. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-07-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Grief ransomware, PayOrGrief
Grief históricamente se considera que son DoppelPaymer-como operación de extorsión con publicación del sitio de fuga
Añadido al registro de la fuente: 2021-05-26 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Groove ransomware
Groove especialmente si se produjo un nombre de ransomware/ecosistema alrededor del anterior Babuk- o RAMP-- contexto similar y menos como familia altamente documentada
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Gunra es un grupo de ransomware con motivación financiera que surgió en abril de 2025, utilizando tácticas de doble extorsión contra sectores inmobiliarios, farmacéuticos y manufactureros en Japón, Egipto, Panamá, Italia y Argentina, implementando variantes separadas Windows y Linux con una fecha límite estricta de pago de cinco días.
Añadido al registro de la fuente: 2025-04-23 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Según PCrisk, Hades Locker es una versión actualizada de WildFire Locker ransomware que infiltra sistemas y cifra una variedad de tipos de datos utilizando AES encriptación. Hades Locker anexa los nombres de archivos cifrados con la extensión .~HL[5_random_characters] (primer 5 caracteres de contraseña de cifrado).
Añadido al registro de la fuente: 2020-12-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Handala Hack Team, Handala ransomware
Handala especialmente si se utiliza el nombre de extorsión por motivos políticos y, por lo tanto, debe leerse diferente a RaaS puramente financiera
Añadido al registro de la fuente: 2024-05-26 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Haron apareció en julio de 2021 como una operación ransomware-como servicio que prestaba mucho el descompuesto Avaddon ransomware (copiando notas de rescate y la estructura del sitio de fuga) y se construyó en el constructor de ransomware Thanos, dirigida a organizaciones empresariales con un escaparate de negociación de seis días.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Helix se añadió a Ransomware.live el 2026-08-07. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: HellCat ransomware
HellCat como nombre de extorsión moderno aparece en los piensos y es especialmente relevante a través de reclamaciones e impresión de incumplimiento de datos
Añadido al registro de la fuente: 2024-10-25 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Helldown es un grupo agresivo de ransomware documentado por primera vez en agosto de 2024, conocido por explotar vulnerabilidades de cortafuegos Zyxel para obtener acceso inicial y realizar exfiltración de datos a gran escala con un promedio de 70 GB por víctima, apuntando a IT servicios, telecomunicaciones, fabricación y atención médica principalmente en el US.
Añadido al registro de la fuente: 2024-08-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: HelloGookie es una nueva marca del grupo de ransomware HelloKitty anunciado en abril 2024, liberando datos robados anteriormente de CD Projekt Red y Cisco; HelloKitty/HelloGookie ha estado activo desde 2020 con su ataque más alto perfil siendo la brecha 2021 de CD Projekt Rojo.
Añadido al registro de la fuente: 2024-04-19 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: HelloKitty ransomware, FiveHands
HelloKitty conocidos históricamente por ataques contra grandes organizaciones y filtraciones de código fuente posteriores, con el servidor y ESXi riesgo
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Hive ransomware
Hive fue una operación RaaS grande con impacto sectorial amplio, conocida por phishing, RDP/VPN, robo credencial, eliminación de registros, robo de datos y doble extorsión.
Añadido al registro de la fuente: 2021-08-14 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: HolyGhost ransomware, DEV-0530
Microsoft HolyGhost se unió a DEV-0530 y la ciberactividad norcoreana, con ataques contra pequeñas empresas y extorsión ransomware
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Hotarus Corp es un grupo de ransomware que llegó a la atención a principios del 2021 después de atacar el Ministerio de Finanzas y Banco Pichincha, el mayor banco privado del país, implementando PHP- ransomware basado y afirmando haber robado decenas de millones de registros de clientes.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Hunters, Hunters International ransomware, World Leaks
Hunters International fue un grupo activo de dobleextorsión que más tarde se vinculó a la transición hacia los Líderes Mundiales; las lecciones siguen siendo pertinentes para el diario de datos y la transición afiliada.
Añadido al registro de la fuente: 2023-10-20 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Archivo sin nombre de grupo
Añadido al registro de la fuente: 2026-08-20 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Icarus se añadió a Ransomware.live el 2026-05-05. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-05-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: IceFire ransomware
IceFire se conoce por Windows- y Linux variantes, y en consecuencia toca explícitamente los entornos de servidores y Linux cargas de trabajo
Añadido al registro de la fuente: 2022-08-20 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: IMN Crew es un grupo de extorsión y ransomware que surgió a finales de marzo de 2025, principalmente dirigido a organizaciones de servicios financieros en el US, Croacia e Indonesia explotando los servicios perimetrales expuestos como cortafuegos y VPN, reclamando al menos cinco víctimas.
Añadido al registro de la fuente: 2025-05-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: INC, INC Ransomware
INC Ransom es un grupo activo de extorsión que se debe principalmente a diodo de datos, reclamaciones del sitio de fugas y ataques contra organizaciones donde la continuidad y los datos sensibles pesan pesadamente.
Añadido al registro de la fuente: 2023-08-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Insane es un grupo de ransomware de corta duración que apareció brevemente a principios de 2024, reclamando una sola víctima en Tailandia antes de ir tranquilo, con actividad mínima documentada o detalles técnicos disponibles.
Añadido al registro de la fuente: 2024-01-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Insomnia es un grupo de robo y extorsión de datos que surgió en octubre de 2025, dirigido principalmente a US- organizaciones sanitarias basadas en la salud — robar archivos pacientes y amenazar la exposición pública en lugar de cifrar archivos— y evitar los antiguos estados soviéticos, compatibles con las normas del cibercrimen ruso.
Añadido al registro de la fuente: 2026-02-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Interlock ransomware
Interlock se ha convertido en un grupo de ransomware rápido maduro que combina ingeniería social, técnicas ClickFix/FileFix, RATs, herramientas cloud y cifrado multiplataforma.
Añadido al registro de la fuente: 2024-10-13 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: J es un grupo emergente de ransomware que lanzó su sitio de fugas en mayo de 2025, reclamando más de 41 víctimas a finales de 2025 incluyendo FAI Grupo de Aviación (Alemania), operando principalmente como una identidad de extorsión centrada en las fugas con análisis técnico público limitado.
Añadido al registro de la fuente: 2025-05-02 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Kairos es un grupo de extorsión de datos activo desde finales del 2024 que se centra exclusivamente en el robo de datos sin cifrado, principalmente dirigidos a organizaciones pequeñas y medianas en servicios sanitarios, manufactureros y empresariales en los US, comprando acceso inicial de corredores y pagos exigentes de Bitcoin.
Añadido al registro de la fuente: 2024-11-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Karakurt Team, Karakurt Lair
Karakurt es un grupo de extorsión de datos que presiona principalmente los datos robados y según CISA/FBI/Treasury/FinCEN a veces golpea a las víctimas junto con otros incidentes ransomware.
Añadido al registro de la fuente: 2022-12-11 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Karma es un grupo de ransomware que se observa primero a mediados del 2021, parte de una línea de rastreoNefilim y FiveHands, que opera ataques de doble-extorsión contra empresas en salud, fabricación y tecnología; el grupo fue gestionado por "farnetwork" actor amenazante que ejecutó múltiples programas RaaS a través de cepas relacionadas.Windows yLinux
Añadido al registro de la fuente: 2021-10-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Kawa4096 es un grupo de ransomware que surgió en junio de 2025, dirigido a empresas multinacionales en los sectores financiero, educativo y servicios principalmente en el US y Japón, utilizando cifrado parcial (25% de cada archivo) con Salsa20 y un sitio de fugas diseñado después de la estética retro terminal de Akira, reclamando al menos 11 víctimas.
Añadido al registro de la fuente: 2025-06-27 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Kazu es un grupo emergente de ransomware activo desde septiembre 2025 que emplea tácticas de doble extorsión, dirigidas principalmente a organizaciones gubernamentales, sanitarias y financieras en el sudeste asiático, Oriente Medio y América Latina, con notables violaciones reclamadas incluyendo Dubai's Ports, Customs and Free Zone Corporation con 1.94 TB exfiltrados.
Añadido al registro de la fuente: 2025-11-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: KelvinSecurity es un grupo de piratería financieramente activo desde al menos 2015, que se dedica principalmente a robar y vender bases de datos de telecomunicaciones, salud y organizaciones políticas en todo el mundo, con importantes infracciones como Vodafone Italia y Frost & Sullivan; el líder del grupo fue arrestado por la policía española.
Añadido al registro de la fuente: 2022-04-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: KillSec se originó como un grupo hacktivist alineado con el movimiento anónimo antes de girar en operaciones ransomware en octubre 2023, lanzando oficialmente una plataforma RaaS en junio de 2024 con una división de ingresos del 88% afiliada, principalmente dirigida a sectores sanitarios, financieros y gubernamentales con más de 250 víctimas documentadas a finales de 2025.
Añadido al registro de la fuente: 2024-03-21 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: KittyKatKrew es un grupo de ransomware recién creado identificado a principios de 2026, utilizando métodos directos y de doble expresión contra US objetivos incluyendo el Laboratorio Estatal de Delitos de Arkansas, operando bajo los alias KKK con Telegram y X/Twitter canales de comunicación.
Añadido al registro de la fuente: 2026-02-19 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Knight ransomware, Cyclops successor
Knight como sucesor/desarrollo continuo de ransomware tipo Cyclops se describe y utiliza phishing / Stealer como acceso
Añadido al registro de la fuente: 2023-09-06 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Kraken es un grupo de ransomware que surgió en febrero de 2025, creía tener vínculos con la operación HelloKitty, empleando un modelo RaaS notable por un paso de referencia que mide la velocidad de las máquinas víctimas para optimizar el cifrado, y en septiembre de 2025 lanzó un foro criminal subterráneo llamado "El último tablero Haven".
Añadido al registro de la fuente: 2025-02-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Krybit es un grupo emergente de RaaS que lanzó a finales de marzo 2026, ofreciendo a los afiliados una brecha de ingresos 80/20 con soporte para Windows, Linux, ESXi, y NAS cifrado de dispositivos, y se hizo notable por un feudo público con el grupo rival 0APT en el cual cada uno violó y filtraron los datos del operador.
Añadido al registro de la fuente: 2026-04-03 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Kryptos es un pequeño grupo de ransomware que se observó por primera vez en octubre de 2025, realizando ataques simultáneos a través de América del Norte y Oceanía en su día debut con enfoque en los sectores profesionales, técnicos y jurídicos, con sólo 3 víctimas documentadas conocidas.
Añadido al registro de la fuente: 2025-10-08 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Kyber es un grupo de ransomware identificado recientemente usando encriptación híbrida sofisticada (AES-256-CTR con X25519 y Kyber1024), operando canales de comunicación basados en Tor y empleando doble-extorsión con descifrado parcial gratuito ofrecido para construir confianza en la negociación, descubierto mediante monitoreo del foro subterráneo en 2025.
Añadido al registro de la fuente: 2025-10-08 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
L Group se añadió a Ransomware.live el 2026-08-07. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: iCambio La Piovra Ransomware es un ejercicio de la empresa Seguridad Offensiva (también conocido como OffSec)
Añadido al registro de la fuente: 2023-06-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Lamashtu es un grupo de extorsión que apareció por primera vez en abril de 2026, alegando ataques contra organizaciones en Francia, Rumania y Tailandia a través de sectores energéticos, farmacéuticos y cinematográficos; todavía no se ha confirmado como operación del ransomware real de cifrado de archivos más que la extorsión pura de robo de datos.
Añadido al registro de la fuente: 2026-04-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: LAPSUS$, DEV-0537
el grupo mostró cómo los ataques de identidad, la ingeniería social, MFA-fatiga y reclutamiento interior sin ransomware clásico pueden causar enormes daños
Añadido al registro de la fuente: 2026-03-01 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
LeakBazaar se añadió a Ransomware.live el 2026-05-10. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-05-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Leaknet es nuevo en el feed de ransomware. Este perfil se creo automaticamente y debe enriquecerse manualmente antes de usarse como perfil completo del actor.
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: LeakTheAnalyst es un grupo de extorsión de robos de datos que opera un sitio web oscuro con aproximadamente 20 víctimas reclamadas, notable por una operación en 2017 dirigida a un investigador de seguridad Mandiant; el grupo se centra en robar y publicar datos corporativos sensibles en lugar de desplegar ransomware cifrado de archivos.
Añadido al registro de la fuente: 2022-01-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Lilith ransomware
Lilith es un grupo de dobleextorsión más pequeño con recursos técnicos limitados pero el valor in situ claro
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Linkc es un grupo de ransomware que se observó por primera vez en febrero de 2025, operando un sitio de filtración de datos basado en Tor y apuntando a US- empresas con base en AI, cloud, aerospace y manufactureras —incluyendo H2O.ai— demandando rescates hasta $15 millones usando tácticas de doble extorsión.
Añadido al registro de la fuente: 2025-02-19 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: LockBit 3.0, LockBit Black
LockBit es un ecosistema industrializado de ransomware como servicio con grandes variaciones afiliadas, amplia base de víctimas y fuerte presión de publicación.
Añadido al registro de la fuente: 2020-10-21 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: LockBit2, LockBit 2.0 ransomware
LockBit 2.0 profesionalización de LockBit como RaaS hecho visible con la exfiltración de datos StealBit y efecto afiliado amplio
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: LockBit Black, LockBit 3.0
LockBit 3.0 una versión RaaS madura fue con botín de fallos, ajuste rápido y gran impacto global
Añadido al registro de la fuente: 2022-06-29 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: LockBit5, LockBit 5.0
LockBit 5.0 especialmente si la versión/nombre de alimentación nueva o reclamada es relevante después de la interrupción del funcionamiento principal
Añadido al registro de la fuente: 2025-12-04 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: LockBit 3.0 ("LockBit Black"), activo desde junio de 2022, es la tercera iteración de la plataforma LockBit RaaS que incorpora código de BlackMatter ransomware, con cargas de pago modulares encriptadas que evaden el análisis y apuntan a Windows y entornos VMware ESXi en todos los sectores a nivel mundial.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: LockData ransomware
LockData como nombre de alimentación más pequeño tiene especialmente valor para triage de reclamo y búsqueda histórica
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Loki se añadió a Ransomware.live el Fecha desconocida. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Lolnek (también conocido como Lolkek/GlobeImposter) es una cepa ransomware de productos básicos dirigida principalmente a pequeñas y medianas empresas con demandas relativamente bajas de rescate, asociadas con la familia del ransomware TZW, e insóficaz en comparación con las operaciones principales RaaS sin programa formal de filiales.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Lorenz ransomware
Lorenz es un grupo histórico de dobleextorsión, a menudo vinculado con ataques selectivos y la publicación del sitio de fugas.
Añadido al registro de la fuente: 2020-01-12 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: LostTrust es una operación de ransomware de doble extorsión que surgió en marzo de 2023 y publicizó a más de 50 víctimas dentro de los días de lanzamiento de su sitio de fugas en septiembre de 2023, se cree que es un remarcado de la banda MetaEncryptor, principalmente contra sectores manufactureros, profesionales, construcción y educación con 71% de las víctimas conocidas en el US.
Añadido al registro de la fuente: 2023-09-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: LunaLock surgió en septiembre de 2025, dirigida a plataformas creativas y digitales, que violan notablemente un mercado ilustrador y un mexicano ISP, y es notable por amenazar con enviar obras de arte robadas a AI empresas para su formación si el rescate no se paga.
Añadido al registro de la fuente: 2025-09-02 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: LV ransomware
LV históricamente discutido como línea de extorsión tipo REvil o LockBit y es especialmente relevante por reclamaciones de sitios de fuga
Añadido al registro de la fuente: 2021-11-22 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Lynx ransomware
Lynx es un grupo moderno de dobleextorsión que es principalmente relevante debido al crecimiento rápido de la reclamación, diarios de datos y similitudes con código ransomware más antiguo o patrones de operador.
Añadido al registro de la fuente: 2024-07-29 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: M3rx es un pequeño grupo de ransomware que se observó por primera vez en 2025, utilizando AES-CTR/AES-GCM y organizaciones de selección en Inglaterra, el US, Australia, Alemania, Italia y Suiza, con alrededor de ocho víctimas reclamadas incluyendo una empresa de propiedades basada en Sydney.
Añadido al registro de la fuente: 2026-04-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: MadCat es una operación fraudulenta de ransomware que apareció brevemente a finales del 2023, aparentemente vinculada con estafadores dirigidos contra otros criminales en la web oscura con ofertas falsas de pasaporte robado; su sitio de fuga aparecía muerto poco después del anuncio, poniendo en duda si alguna vez operaba como un grupo auténtico de ransomware.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: MadLiberator es un grupo de ransomware que surgió a mediados del año 2024, conocido por comportamiento errático incluyendo demandas de rescate al azar y patrones de cifrado impredecibles, dirigidos a entidades gubernamentales, incluido el Ministerio de Cultura italiano, y utilizando un sitio de filtración de datos para publicar archivos exfiltrados.
Añadido al registro de la fuente: 2024-07-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
majinahanashi se añadió a Ransomware.live el 2026-08-12. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Malas es un grupo de ransomware menos documentado que mantiene una presencia web oscura activa; información detallada sobre sus objetivos, víctimas o modelo operativo se limita en la presentación pública.
Añadido al registro de la fuente: 2023-04-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Malek Team es un actor de amenaza relacionado con Irán que surgió el 8 de octubre de 2023 (el día después del ataque de Hamás contra Israel), que se creía vinculado a la inteligencia militar iraní, principalmente dirigida a organizaciones israelíes que utilizan exfiltración y extorsión de datos, con ataques notables contra Ziv Medical Center y Ono Academic College.
Añadido al registro de la fuente: 2023-12-24 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Mallox ransomware, TargetCompany
Mallox es una familia ransomware que a menudo está vinculada con servidores expuestos MS-SQL, fuerza brutal y extorsión de empresas oportunistas en público CTI.
Añadido al registro de la fuente: 2022-11-04 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Mamona fue un remarcador de ransomware de corta duración intentado por el operador detrás BlackLock RaaS en marzo 2025 que falló antes de la reversión; como una cepa independiente funciona totalmente fuera de línea sin comunicación C2, utiliza cifrado personalizado, y se dirige a sistemas Windows.
Añadido al registro de la fuente: 2025-03-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Marketo, lanzado en abril de 2021, es un mercado de extorsión de robos de datos que roba y vende datos a terceros o de vuelta a las víctimas sin cifrar archivos, aplicando presión agresiva por correo electrónico a los competidores de las víctimas con paquetes de datos de muestra.
Añadido al registro de la fuente: 2021-12-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Maze ransomware
Maze fue un grupo de dobleextorsión temprana que publicó datos para presionar y así co-formuló el modelo moderno ransomware.
Añadido al registro de la fuente: 2019-10-21 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: MBC es un grupo de ransomware muy oscuro con documentación pública mínima y no hay informes significativos de inteligencia sobre amenazas disponibles por los proveedores principales de seguridad.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Medusa ransomware, Medusa RaaS
Medusa es una operación RaaS con doble extorsión,IAB- uso,Rclone -exfiltración, gaze.exe implementación y un sitio de fuga de cuenta atrás.
Añadido al registro de la fuente: 2023-01-11 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: MedusaLocker ransomware
esta familia ha estado regresando en incidentes durante años y no debe confundirse con la operación separada Medusa RaaS
Añadido al registro de la fuente: 2022-11-15 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Meow surgió en 2022 (resurfacing aggressionly in 2024), inicialmente operando como RaaS utilizando la base de código Conti v2 antes de pasar a un modelo solo de revisión de datos — vendiendo datos robados en lugar de cifrar archivos— con un enfoque pesado en US organizaciones sanitarias y de investigación médica.
Añadido al registro de la fuente: 2023-11-24 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Meowciety403 se añadió a Ransomware.live el 2026-08-27. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-27 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: MetaEncryptor ransomware
MetaEncryptor especialmente si el nombre moderno de alimentación y la doble expresión se produce con asesoramiento técnico duro limitado
Añadido al registro de la fuente: 2023-08-16 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Este malware escrito en C# es una variante de la familia Thanos ransomware y surgió en octubre 2021 y está obfuscado usando SmartAssembly. En 2022, ThreatLabz analizó un informe de Midas ransomware fue desplegado lentamente durante un período de dos meses (ZScaler).
Añadido al registro de la fuente: 2021-11-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Ransomware, potencial remarcación de win.sfile.
Añadido al registro de la fuente: 2022-05-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: MintEye es un grupo de ransomware con actividad concentrada en América del Norte, dirigido a servicios profesionales, construcción, ingeniería, arquitectura y logística, con víctimas documentadas en los US y Chile; se dispone de análisis técnicos públicos limitados.
Añadido al registro de la fuente: 2025-12-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: MNT6 es un grupo de ransomware de menor importancia que reclama a las víctimas en los sectores jurídico, manufacturero, construcción, sanitario y logístico de US, Canadá, Nueva Zelanda y España, con objetivos notables como Silfab Solar; algunos listados de víctimas han sido marcados como potencialmente no verificados.
Añadido al registro de la fuente: 2026-04-30 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Mogilevich apareció en febrero de 2024, reclamando rápidamente violaciones de alto perfil de los juegos épicos, DJI, Shein y Kick.com, pero fue expuesto rápidamente como un fraude — el operador del grupo admitió que eran "fraudes profesionales" quienes vendían datos falsos de incumplimiento y acceso a un panel RaaS inexistente.
Añadido al registro de la fuente: 2024-02-20 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Money Message ransomware
Money Message es una variante ransomware que Sophos examinó paso a paso; la versión Windows fue vista como windows.exe y escribe entre otros C:\money_message.log.
Añadido al registro de la fuente: 2023-03-29 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Montage se añadió a Ransomware.live el 2026-08-13. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Monti ransomware
Monti es un grupo ransomware que se discute a menudo por similitudes con Conti y posteriores desviaciones en la herramienta de cifrado.
Añadido al registro de la fuente: 2022-12-07 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Morpheus surgió a finales de 2024 como una operación RaaS semi-privada cuyos afiliados comparten cargas idénticas con el grupo ransomware HellCat, dirigida a entornos farmacéuticos, manufactureros, legales e italianos ESXi con demandas de rescate alcanzando hasta 32 BTC (~$3M USD).
Añadido al registro de la fuente: 2025-01-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
mortar se añadió a Ransomware.live el Fecha desconocida. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: MosesStaff, Moses Staff
Moses Staff presión más destructiva/hacktivística utilizada que ransomware con motivación financiera clásica
Añadido al registro de la fuente: 2021-12-18 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: MountLocker ransomware
MountLocker históricamente una operación RaaS que más tarde volvió en múltiples remarcaciones / ecosistemas
Añadido al registro de la fuente: 2021-02-07 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: MS13089 es un grupo de ransomware recién surgido (primero observado diciembre 2025) que se nombró a sí mismo después de un Microsoft Security Bulletin 2013, reclamando un puñado de víctimas incluyendo una firma de abogados, operando principalmente como actor de doble expresión.
Añadido al registro de la fuente: 2025-12-18 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: MyDecryptor es un grupo de ransomware de bajo perfil con documentación pública mínima, que aparece en plataformas de seguimiento de ransomware pero no el tema de la información de inteligencia de amenazas mayores, sugiriendo que es una operación pequeña o relativamente inactiva.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: N3tw0rm ransomware group está vinculado a Irán por muchos investigadores de seguridad especialmente por el hecho de que el grupo se dirige sólo a las compañías israelíes. Al igual que otros grupos ransomware, N3tw0rm tiene un sitio de filtración de datos en la red oscura.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Nasir Security es un actor pro-Iraniano de amenazas que surgió alrededor del 2025 de octubre, principalmente contra organizaciones del sector energético en el Oriente Medio (UAE, Omán, Arabia Saudita, Iraq) e Israel IT empresas de cadena de suministro, utilizando el filo de lanza, BEC, y la explotación de aplicaciones públicas.
Añadido al registro de la fuente: 2025-10-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
nblock se añadió a Ransomware.live el Fecha desconocida. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Nefilim ransomware, Nephilim
Nefilim fue una operación de ransomware vinculada a los principales ataques corporativos;DOJ /FBI- contexto alrededor de LockerGoga/MegaCortex/Nefilim subraya el impacto empresarial.
Añadido al registro de la fuente: 2020-05-05 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Nemty ransomware
Nemty históricamente relevantes como familia RaaS/ransomware del período de doble expresión pre-moderno
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: NetRunner es un grupo de ransomware activo desde al menos 2025 dirigidos a diversos sectores, incluyendo la salud, telecomunicaciones, fabricación y agricultura en todo Japón, Italia, US y Jordania, que reclaman un rescate de $100M del Hospital Nippon Medical School Musashi Kosugi.
Añadido al registro de la fuente: 2026-04-03 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: NetWalker ransomware, Mailto
NetWalker fue una operación RaaS que vinculó FBI/CISA a ataques contra la educación, el cuidado y el sector público, con phishing, COVID-19-teme raptures y doble extorsión.
Añadido al registro de la fuente: 2020-01-31 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Nevada ransomware
Nevada si se anunció ransomware basado en Rust como servicio y es especialmente relevante como riesgo de servidor multiplataforma
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: NightSky ransomware, Night Sky
Night Sky fue conocido por la doble extorsión y análisis públicos sobre ransomware operado por humanos
Añadido al registro de la fuente: 2022-01-04 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: NightSpire es un grupo de ransomware que surgió por primera vez en marzo de 2025 y rápidamente reclamó más de 250 víctimas en los sectores minorista, manufacturero, sanitario, financiero y educativo en los US, Francia, India, Taiwán y Japón, utilizando agresivas doble-extorsión con plazos de rescate tan corto como dos días.
Añadido al registro de la fuente: 2025-03-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Nitrogen ransomware, Nitrogen campaign
Nitrogen es particularmente relevante como la campaña de acceso inicial que puede resultar en ransomware como BlackCat, Black Basta u otros payloads a través de la malversación, SEO-poisoning e imitación del software.
Añadido al registro de la fuente: 2024-09-30 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: NoEscape ransomware
NoEscape es una operación de 2023 RaaS con Windows y Linux cargas, multiextorsión e infraestructura de filiales y fugas basadas en TOR.
Añadido al registro de la fuente: 2023-06-12 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Nokoyawa ransomware
Nokoyawa aparecieron en 2022 y fueron comparados por investigadores a Hive; más tarde Nokoyawa se asoció con cadenas de explotación de cero días como CVE-2023-28252.
Añadido al registro de la fuente: 2022-12-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: NoName ransomware, NoName057(16) context
NoName reclamaciones a veces son hacktivist o DDoS-like y por lo tanto necesitan ser leídos de manera diferente que los RaaS financieros
Añadido al registro de la fuente: 2024-01-16 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
NotPetya se añadió a Ransomware.live el 2017-01-01. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2017-01-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Nova (antes RALord) es un grupo de ransomware-as-a-servicio que encripta los archivos de las víctimas y utiliza tácticas de dobleextorsión para presionar a las organizaciones a pagar por la descifración y no divulgación de datos.
Añadido al registro de la fuente: 2025-04-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Obscura es una cepa ransomware observada en 2025, escrita en Go y dirigida específicamente a Windows controladores de dominio mediante la acción SYSVOL/NETLOGON, utilizando el cifrado Curve25519 + XCha20 con tácticas de doble extorsión y un plazo de pago de 10 días.
Añadido al registro de la fuente: 2025-09-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: OnePercent, OnePercent ransomware
FBI /CISA Este grupo estaba vinculado al acceso a largo plazo, Cobalt Strike y la extorsión de ransomware contra las organizaciones americanas
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Onyx ransomware
Onyx históricamente conocido como ransomware que podría destruir archivos en lugar de cifrado confiable
Añadido al registro de la fuente: 2022-04-29 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Orca es un grupo de ransomware que surgió en septiembre de 2024, identificado como una variante de la familia Zeppelin malware, dirigida a organizaciones en fabricación y logística en todo Taiwán, Túnez, Austria y Francia, afirmando evitar hospitales, instituciones gubernamentales y sin fines de lucro.
Añadido al registro de la fuente: 2024-09-16 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Orion es una operación ransomware observada por primera vez en octubre de 2025 que enumera 13 presuntas víctimas en un sitio web oscuro filtrado a través de servicios financieros, manufactura y salud, aunque los analistas determinaron su lista de víctimas fue reciclado desde antes LockBit y BlackCat revelaciones más bien que compromisos frescos.
Añadido al registro de la fuente: 2026-01-14 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Primera vista 2026-07-07
Añadido al registro de la fuente: 2026-07-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Osiris es una operación de ransomware como servicio que se observó por primera vez en noviembre 2025 que utiliza una técnica Bring Your Own Vulnerable Driver (BYOVD) para deshabilitar herramientas de detección de puntos finales antes de desplegar cifrado híbrido ECC + AES-128-CTR; investigadores Symantec vincularon a sus operadores con antiguos filiales del ransomware INC.
Añadido al registro de la fuente: 2025-12-18 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Pandora ransomware
Pandora especialmente si el nombre de dobleextorsión se produce en los piensos y requiere triaje de reclamación alrededor de la publicación del sitio de fuga
Añadido al registro de la fuente: 2022-03-17 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Panzer se añadió a Ransomware.live el 2026-08-05. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Pay2Key ransomware
Pay2Key fue vinculado por el punto de control a ataques dirigidos contra organizaciones israelíes con rápido movimiento lateral
Añadido al registro de la fuente: 2020-12-13 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Payday se añadió a Ransomware.live el Fecha desconocida. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Payload es un grupo de ransomware que surgió a principios del 2026, utilizando código fuente Babuk-derived dirigido tanto a sistemas Windows como ESXi con ataques multiplataformas de doble-extorsión contra sectores sanitarios, energéticos, inmobiliarios y agrícolas, reclamando 12 víctimas en siete países dentro de las horas de lanzamiento de su sitio de fuga.
Añadido al registro de la fuente: 2026-02-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: PayloadBIN ransomware
PayloadBIN es un nombre de ransomware Babuk que fue discutido en la presentación pública como sucesor/variante después de la fuga Babuk.
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: PayoutsKing es un grupo activo de ransomware observado a través de al menos 2026 que ha reclamado ataques contra una amplia gama de industrias internacionales, incluyendo Del Monte Foods y V. FRAAS, en el US, UK, Alemania e Irlanda usando tácticas estándar de doble-extorsión.
Añadido al registro de la fuente: 2025-07-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Pura Extracción y Ransom (PEAR) El equipo es la comunidad de miembros altamente responsables y estrictamente disciplinados. Somos un equipo privado y no tenemos nada común con ningún otro agente amenazante.
Añadido al registro de la fuente: 2025-08-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Play ransomware, PlayCrypt, Playcrypt
Play es un grupo de ransomware en el que son importantes cuentas válidas, aplicaciones públicas, vulnerabilidades de bordes, eliminación de troncos y binarios únicos por ataque.
Añadido al registro de la fuente: 2022-11-26 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: PlayBoy Locker es una operación ransomware-as-servicio que surgió en septiembre de 2024, dirigida a Windows, NAS, y ESXi sistemas en varios sectores sobre una división de ingresos del afiliado 85/15; su código fuente fue vendido bajo tierra a finales de 2024.
Añadido al registro de la fuente: 2024-10-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
PrinzEugen se añadió a Ransomware.live el 2026-05-04. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-05-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Project Relic surgió a mediados de 2022 como un ransomware basado en Golang dirigido a Windows y Linux anfitriones, operando con un sitio de filtración de datos basado en TOR- y utilizando tácticas de doble extorsión, con operadores que habitan en redes durante días o semanas antes del cifrado.
Añadido al registro de la fuente: 2022-11-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: ProLock ransomware
ProLock históricamente ligados al acceso a QakBot y da una fuerte lección sobre cadenas botnet-a-ransomware
Añadido al registro de la fuente: 2020-02-23 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Prometheus ransomware
Prometheus fue un grupo histórico de doble expresión que se presentó como socio Conti pero está documentado técnicamente en detalle limitado
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Primeramente conocidaAI- Powered ransomware. El malware PromptLock utiliza el modelo gpt-oss:20b de OpenAI localmente a través del OllamaAPI para generar scripts maliciosos Lua en la mosca
Añadido al registro de la fuente: 2025-08-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: PYSA, Mespinoza ransomware
PYSA/Mespinoza es conocido por ataques contra instituciones educativas y doble extorsión, con FBI advertencias sobre escuelas, educación superior y seminarios.
Añadido al registro de la fuente: 2020-07-01 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Agenda, Qilin ransomware, Agenda ransomware
Qilin, anteriormente también llamada Agenda, es una operación RaaS con fuerte énfasis en doble extorsión, impacto de cuidado, Linux/ESXi cargas de pago y evitación de defensa.
Añadido al registro de la fuente: 2022-10-08 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Qiulong es un grupo de ransomware que surgió alrededor del 2024, principalmente dirigido a organizaciones brasileñas usando doble extorsión y tácticas únicas como publicar documentos de identidad de miembros de la familia de las víctimas para presionar el pago.
Añadido al registro de la fuente: 2024-04-22 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Qlocker ransomware, QNAP Qlocker
Qlocker masivo QNAP NAS-sistemas alcanzados por conectar archivos a archivos 7z protegidos por contraseña
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Quantum ransomware
Quantum es conocido de DFIR-cases en los que el acceso IcedID rápidamente resultó en ransomware, a menudo dentro de poco tiempo de residencia.
Añadido al registro de la fuente: 2021-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: RA Group, RA World ransomware
RA World, anteriormente denominado RA Group, es una operación de dobleextorsión que se aplica principalmente a objetivos empresariales, excavaciones de datos y publicación mediante infraestructuras de fuga.
Añadido al registro de la fuente: 2023-05-06 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: RabbitHole es un grupo de ransomware de bajo perfil con inteligencia limitada de amenazas públicamente disponible, sin aparecer prominentemente en los informes principales de inteligencia de amenaza, sugiriendo que opera a una pequeña escala o bajo visibilidad limitada.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Radar (también conocido como Dispossor), activo desde agosto de 2023 y liderado por un actor llamado "Brain", fue un grupo RaaS dirigido a pequeñas empresas en tamaño a través de la salud, educación, finanzas y transporte en más de 14 países; fue desmantelado por una operación internacional de FBI-led en agosto de 2024 que incautó 24 servidores y 9 dominios criminales.
Añadido al registro de la fuente: 2025-09-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Radiant es un grupo de ransomware con motivación financiera que surgió en septiembre de 2025, realizando ataques de doble y una sola extorsión sin afiliados, haciendo una condena generalizada después de atacar a UK proveedores de cuidado infantil Kido International y publicando fotografías, nombres y direcciones de más de 8.000 niños.
Añadido al registro de la fuente: 2025-10-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: RagnarLocker, Ragnar Locker ransomware
Ragnar Locker es un grupo de ransomware de gran juego que estuvo vinculado a la infraestructura crítica para FBI/CISA-alerts y posteriormente perturbado por acciones internacionales.
Añadido al registro de la fuente: 2020-04-01 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Ragnarok ransomware
Ragnarok históricamente fue un grupo ransomware que más tarde lanzó claves de desencriptación y por lo tanto tiene mayormente valor histórico y recuperación
Añadido al registro de la fuente: 2021-03-31 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: RALord es un grupo de ransomware identificado en marzo 2025 operando dentro de la plataforma NOVA RaaS, dirigido a sectores sanitarios, educativos, hospitalarios y IT en varios continentes, utilizando una carga útil basada en Rust con una división de ingresos del 85/15 afiliado; más tarde remarcada como "Nova".
Añadido al registro de la fuente: 2025-03-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: RAMP ransomware forum, RAMP ecosystem
RAMP más un foro de ransomware / nombre del ecosistema es que un casillero, pero es relevante para el contexto de afiliación y amenaza
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Rancoz es una cepa de ransomware Windows que apunta primero observada en noviembre 2022 que anexa la extensión ".rec_rans" para archivos cifrados, considerada un imitador Vice Society, implementada contra un pequeño número de organizaciones usando doble extorsión y vinculada al mismo desarrollador como el ransomware "Buddy".
Añadido al registro de la fuente: 2023-05-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Ranion es una operación ransomware-como-servicio que se observó por primera vez en abril de 2017 que ofrece un modelo bajo-barrera, pago-frente donde los afiliados mantienen el 100% de pagos de rescate, con paquetes que van desde $150 hasta $1,900, lo que hace que sea un punto de entrada popular para los atacantes menos experimentados.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: RansomCartel
Ransom Cartel es un grupo ransomware que a menudo se discuten por similitudes con ecosistemas similares a REvil y doble extorsión.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Lanzado el 24 de abril de 2025 RansomBay es un nuevo proyecto que opera bajo la iniciativa DragonForce
Añadido al registro de la fuente: 2025-05-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: RansomCortex surgió en julio de 2024 con un enfoque estrecho en las instalaciones sanitarias, reclamando cuatro víctimas dentro de los días de su primera aparición incluyendo hospitales en Brasil y Canadá, operando como grupo relativamente pequeño y nicho.
Añadido al registro de la fuente: 2024-07-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: RansomedVC fue un grupo de extorsión de corta duración activo entre agosto y noviembre de 2023 que afirmó víctimas de alto perfil, incluyendo Sony, innovando al amenazar GDPR multas regulatorias como una palanca adicional de extorsión; operaba brevemente como RaaS antes de cerrar en una aparente estafa de salida después de la denuncia de arrestos de seis miembros.
Añadido al registro de la fuente: 2023-08-21 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: RansomEXX, Defray777
RansomEXX es una familia de ransomware dirigida conocida por Windows- y Linux variantes para grandes organizaciones.
Añadido al registro de la fuente: 2020-05-14 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: RansomHouse
RansomHouse es principalmente un grupo de extorsión de datos que se desvía del ransomware clásico enfatizando la ditadestal de datos en lugar de cifrado.
Añadido al registro de la fuente: 2021-06-01 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: RansomHub ransomware, RansomHub RaaS
RansomHub es un ecosistema activo de RaaS con ataques impulsados por afiliados, reclamaciones amplias de las víctimas, excavaciones de datos y fuerte presión de publicación.
Añadido al registro de la fuente: 2024-02-10 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Ranstreet
Ranstreet es un nombre de alimentación de baja confianza. Hay poca información técnica pública confiable, que esencialmente ayuda con la validación fuente, interpretación de las víctimas y triaje defensivo.
Añadido al registro de la fuente: 2023-12-21 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Ranzy Locker, Ranzy
Ranzy Locker originados históricamente desde la línea ThunderX/Ranzy y tiene un valor especial como caso de doble extorsión
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Raznatovic
Raznatovic es un nombre de alimentación ransomware de baja confianza con poca explicación técnica confiable. Tratar las afirmaciones como señales que primero necesitan la verificación de fuente y víctima.
Añadido al registro de la fuente: 2023-12-17 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Reborn VC, RebornVC
RebornVC es un nombre limitado de alimentación documentada. El perfil está dirigido a validar reclamaciones y defensa contra la extorsión de datos generales.
Añadido al registro de la fuente: 2025-07-08 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: RedRansomware, Red ransomware
Red Ransomware es un nombre que debe interpretarse con cautela: hay información limitada de detalle técnico público, pero se ajusta al patrón más amplio de extorsión mediante el acceso, datos e impresión de publicaciones.
Añadido al registro de la fuente: 2024-03-28 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Redact se añadió a Ransomware.live el 2026-06-28. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: RedAlert ransomware, N13V
RedAlert/N13V es conocido por Linux/VMware ESXi-like ransomware context y consecuentemente golpea capas servidor
Añadido al registro de la fuente: 2022-07-14 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: REvil, Sodinokibi, Sodin
REvil/Sodinokibi fue una operación de RaaS importante conocida por la doble extorsión, MSP / impactos de alta velocidad y la campaña Kaseya VSA-.
Añadido al registro de la fuente: 2019-08-26 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Reynolds ransomware
Reynolds es un nombre limitado de alimentación documentado del ransomware. El valor de perfil está en validación estructurada de reclamaciones y búsquedas prácticas sobre acceso, datos y recuperación.
Añadido al registro de la fuente: 2026-02-11 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Rhysida ransomware
Rhysida es una operación RaaS que alcanza objetivos de oportunidad y a menudo utiliza el acceso VPN con credenciales válidas, RDP, PowerShell y la eliminación de registros.
Añadido al registro de la fuente: 2023-06-05 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: RobbinHood ransomware, RobinHood ransomware
El caso de Baltimore de RobbinHood mostró cómo el ransomware puede interrumpir los servicios municipales durante meses
Añadido al registro de la fuente: 2021-12-06 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Rook ransomware
Rook fue un grupo de ransomware que se hizo visible a finales de 2021 y estaba vinculado con la superposición del código con Babuk. El perfil es especialmente útil para las lecciones sobre el código de ransomware reutilizado e impacto empresarial.
Añadido al registro de la fuente: 2021-12-07 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Royal ransomware, BlackSuit, Royal ransomware group
Royal, más tarde vinculado públicamente a BlackSuit, es una operación de dobleextorsión que combina phishing, acceso remoto, herramientas legítimas y encriptación dirigida.
Añadido al registro de la fuente: 2022-11-04 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Rransom
Rransom es un nombre de alimentación de baja confianza sin archivo técnico público sólido. El perfil monitorea principalmente la validación fuente y el valor genérico de defensa.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Runsomewares
Runsomewares es un nombre limitado de alimentación documentada. Usar las reclamaciones bajo este nombre para triage, historia de víctimas y controles defensivos contra diodo de datos y encriptación.
Añadido al registro de la fuente: 2025-02-27 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Sabbath ransomware, UNC2190, Arcane
Sabbath es una operación de ransomware/extorsión que está vinculada a UNC2190 y actividades similares a Arcane en análisis público. El perfil es relevante mediante intrusiones prácticas, diarios de datos e impresión por publicación.
Añadido al registro de la fuente: 2021-11-22 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: SafePay ransomware
SafePay es un grupo de dobleextorsión que crece rápidamente y afecta a las organizaciones mediante el acceso, el diario de datos, la interrupción y la presión por medio de un sitio de fugas.
Añadido al registro de la fuente: 2024-11-19 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Sarcoma ransomware
Sarcoma es un grupo de dobleextorsión en el que se centralizan los datos diarios, las reclamaciones por fuga y la presión sobre organizaciones con datos sensibles.
Añadido al registro de la fuente: 2024-10-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: SatanLock es un grupo de ransomware de corta duración que apareció por primera vez en abril de 2025 y se cerró abruptamente en julio de 2025 después de reclamar ataques contra aproximadamente 67 organizaciones — aunque más del 65% de las víctimas enumeradas fueron duplicados de otros grupos— filtrando todos los datos robados públicamente al cierre.
Añadido al registro de la fuente: 2025-07-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Ampliación cifrada: .vanhelsing, .vanlocker. Targets Windows Platform only
Añadido al registro de la fuente: 2025-03-14 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Alternativa Este es un grupo falso con víctimas falsas.
Añadido al registro de la fuente: 2026-07-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Securotrop es un grupo de ransomware establecido a principios del 2025 que opera dentro de la red de afiliados Qilin manteniendo al mismo tiempo una identidad pública independiente, centrándose exclusivamente en objetivos comerciales y evitando deliberadamente entidades sanitarias y gubernamentales, con aproximadamente 32 víctimas documentadas.
Añadido al registro de la fuente: 2025-07-22 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: SenSayQ es un actor emergente de ransomware que apareció a mediados de 2024 utilizando un acumulador filtrado LockBit 3.0 para ataques de dobleextorsión; Group-IB lo vincula operacionalmente con el grupo Brain Cipher y sus hermanos EstateRansomware y "Noname", sugiriendo un operador compartido.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
settra se añadió a Ransomware.live el 2026-06-28. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Extorsión directa Doble Extorsión
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Shadow es un grupo de ransomware de bajo perfil rastreado en plataformas de monitoreo de ransomware con documentación pública limitada; detalles específicos sobre sus objetivos, origen o escala siguen siendo escasas en informes publicados de inteligencia de amenazas.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: ShadowByt3$ es un grupo de ransomware-as-servicio que se observó por primera vez en octubre de 2025, utilizando extorsión multimétodo y comunicando vía Telegram y Tox, con una lista de víctimas confirmada muy pequeña sugiriendo que permanece en operación temprana.
Añadido al registro de la fuente: 2026-02-25 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: SHAOleaks es un grupo de filtraciones y extorsión de datos de bajo perfil con documentación pública mínima, que opera un sitio de fuga pero sin análisis detallado por las principales empresas de inteligencia de amenazas, lo que sugiere una operación muy limitada o de corta duración.
Añadido al registro de la fuente: 2022-11-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Shiba se añadió a Ransomware.live el 2026-07-27. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-07-27 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: UNC6040, UNC6240, Scattered Lapsus$ Hunters
ShinyHunters no es un grupo clásico de cifrado, sino una marca de diodos y extorsión de datos que se apoya en gran medida en SaaS, ingeniería social, fichas y datos de nube.
Añadido al registro de la fuente: 2025-10-03 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Asombroso asociado con el grupo cibercrimen BlingLibra (ShinyHunters)
Añadido al registro de la fuente: 2025-11-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Sicarii es una operación pro-israelí/judía de ransomware como servicio que surgió a finales de 2025, dirigida explícitamente a organizaciones árabes y musulmanas de mayoría mientras evitan los sistemas israelíes, explotando servicios expuestos RDP y dispositivos Fortinet, con su administrador más tarde instruyendo a operadores para migrar a la plataforma BQTLock.
Añadido al registro de la fuente: 2025-12-30 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: No un grupo de ransomware sino un grupo hacktivista que apareció casualmente días antes de la invasión rusa de Ucrania
Añadido al registro de la fuente: 2023-12-08 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: A diferencia de muchos otros grupos, Silent afirma operar con un alto nivel de anonimato y discreción. Según su propia declaración, evitan las negociaciones públicas y encriptan datos mínimos.
Añadido al registro de la fuente: 2025-04-23 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: SRG, Luna Moth, Chatty Spider, UNC3753
Silent Ransom Group utiliza principalmente phishing callback e ingeniería social para abusar de las relaciones de apoyo o gestión y robar datos sin cifrado clásico.
Añadido al registro de la fuente: 2025-05-06 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Sinobi es un grupo privado afiliado a antecedentes que surgió a mediados de 2025, considerado como una remarcación del linaje ransomware Lynx/INC, reclamando 176 víctimas a finales de 2025 mediante ataques de doble extorsión principalmente contra organizaciones de mitad del mercado US mediante credenciales comprometidas SonicWall VPN.
Añadido al registro de la fuente: 2025-07-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Skira es un pequeño grupo de ransomware que surgió a finales del 2024, reclamando la responsabilidad por el incumplimiento de Carruth Compliance Consulting que expusieron SSNs, W-2s y registros financieros de empleados en 36 US distritos escolares, con cinco víctimas totales reclamadas en todo el US, Turquía e India.
Añadido al registro de la fuente: 2025-03-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Slug es un grupo de ransomware o extorsión muy oscuro con sólo una víctima documentada (AerCap, la compañía de arrendamiento aéreo) registrada en plataformas de seguimiento de ransomware; no existen informes detallados sobre inteligencia de amenazas para este grupo.
Añadido al registro de la fuente: 2024-01-18 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Snatch ransomware, Team Truniger
Snatch es una operación RaaS conocida por RDP- abuso, tiempo de residencia largo, exfiltración y cifrado de datos del modo seguro Windows.
Añadido al registro de la fuente: 2021-11-29 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Ransomware, escrito en .NET.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Sovcali se añadió a Ransomware.live el 2026-08-09. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Space Bears ransomware
Space Bears es un nombre de doble expresión con reclamaciones públicas de víctimas pero publicaciones técnicas limitadas; tratar las afirmaciones como información de extorsión que debe ser validada técnicamente.
Añadido al registro de la fuente: 2024-04-29 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Sparta es un grupo de ransomware de corta duración que se observó por primera vez en septiembre de 2022, que realizó ataques de doble extorsión principalmente contra organizaciones españolas antes de ceder la actividad, obteniendo acceso inicial mediante el phishing y explotación de sistemas no apachados.
Añadido al registro de la fuente: 2022-09-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Spirals es nuevo en el feed de ransomware. Este perfil se creo automaticamente y debe enriquecerse manualmente antes de usarse como perfil completo del actor.
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Spook ransomware operaba brevemente en septiembre–octubre 2021 como una nueva marca del grupo de rescate Prometheus (construido sobre el constructor Thanos), realizando ataques de doble extorsión contra objetivos globales con concentración en la fabricación y publicación inusual de todos los nombres de las víctimas, independientemente del pago por rescate.
Añadido al registro de la fuente: 2021-10-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Storm se añadió a Ransomware.live el 2026-08-07. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-07 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: STORMOUS, Stormous ransomware
Stormous es una extorsión de color político y nombre ransomware conocido principalmente por reclamaciones, impresión de publicación y comunicación de incumplimiento de datos oportunistas.
Añadido al registro de la fuente: 2022-03-22 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Ransomware, escrito en Delphi.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: SunCrypt ransomware
SunCrypt fue un grupo de ransomware conocido por doble extorsión, diarios de datos e medios de impresión como la publicación y a veces amenaza DDoS.
Añadido al registro de la fuente: 2020-08-24 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: SynAck es una operación de ransomware sofisticada que se detectó por primera vez en 2017, conocida por usar el cifrado híbrido ECIES y la técnica de inyección del proceso Doppelganging para evitar la detección; en agosto 2021 el grupo remarca como El_Cometa, pasando a un modelo RaaS completo y liberando claves maestras de desencriptación para las víctimas anteriores.
Añadido al registro de la fuente: 2021-03-21 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: TeamXXX es un grupo emergente de ransomware que lanzó su sitio de fugas en junio de 2025, reclamando víctimas en los sectores sanitario, agrícola, hospitalario, servicios financieros y marítimos en los US, UK, Noruega, Irlanda y Europa en sus primeros meses.
Añadido al registro de la fuente: 2025-06-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Tengu es una operación RaaS que se observó por primera vez en octubre de 2025, siguiendo un modelo de doble extorsión y utilizando Living Off The Land Binaries (LOLBins) para combinar actividad maliciosa con el tráfico normal de administración, principalmente contra bienes de consumo, bienes raíces, automoción, salud y IT sectores.
Añadido al registro de la fuente: 2025-10-23 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Termite ransomware
Termite es un grupo de ransomware que se hizo visible a finales de 2024/2025 y está vinculado con código Babuk-como, impacto en cadena de suministro y reclamaciones de gran número de datos.
Añadido al registro de la fuente: 2024-11-17 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Alias: Gentlemen ransomware, TheGentlemen
The Gentlemen es una operación de RaaS rápida en el punto desde 2025/2026 que es particularmente relevante debido a la velocidad, infraestructura proxy y reclamaciones de víctimas industriales.
Añadido al registro de la fuente: 2025-09-09 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
The Green Blood Group se añadió a Ransomware.live el 2026-02-04. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-02-04 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Data Broker
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: El Grupo Green Blood es una operación de ransomware emergente identificada por primera vez a principios del 2026, cuyo volumen de pago Go-based Windows utiliza el encriptado ChaCha8 y destruye agresivamente opciones de respaldo y recuperación, dirigidas a organizaciones en India, Senegal, Egipto, Colombia y Bélgica.
Añadido al registro de la fuente: 2026-01-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: TiMc es un grupo de ransomware que surgió a principios del 2026, alegando ataques de alto impacto contra el líder español de servicios IT Seidor (1 TB+ datos) y la organización oncología Oncologica (100 GB+), dirigido a los sectores de Servicios Empresarios, Salud y IT con enfoque en blancos hispanohablantes y europeos.
Añadido al registro de la fuente: 2026-04-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Fundada 4 de abril de 2026
Añadido al registro de la fuente: 2026-05-18 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Tommyleaks se añadió a Ransomware.live el Fecha desconocida. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Pro-Palestinian Group
Añadido al registro de la fuente: 2023-12-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: TridentLocker es un grupo de ransomware recién surgido (superficie a mediados de 2025) dirigido a organizaciones que gestionan altos volúmenes de datos regulados o externos, incluyendo servicios gubernamentales, telecomunicaciones y empresas de ingeniería, en los US, Canadá, UK, y Asia utilizando tácticas de doble expresión.
Añadido al registro de la fuente: 2025-11-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Según PCrisk, Trigona es ransomware que encripta archivos y anexa la extensión ._locked a los nombres de archivo. Además, se deja caer el archivo how_to_decrypt.hta que abre una nota de rescate.
Añadido al registro de la fuente: 2023-04-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: El ransomware de Trinidad fue descubierto por primera vez en mayo de 2024, que se cree un remarcado de las variantes Venus/2023Lock, utilizando el cifrado ChaCha20 y la dobleextorsión a través de un sitio de filtración Tor; el US HHS lo insignificó como una amenaza específica para el sector sanitario después de ataques confirmados contra organizaciones sanitarias.
Añadido al registro de la fuente: 2024-06-11 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Triple X se añadió a Ransomware.live el 2026-06-13. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-13 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Trisec es un grupo de ransomware que surgió en febrero de 2024, alegando su afiliación al gobierno tunecino y operando como grupo mercenario patrocinado por motivos financieros y estatales, reclutando exclusivamente miembros tunecinos e informando a nueve víctimas en la primera mitad de 2024.
Añadido al registro de la fuente: 2024-02-16 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: U-Bomb es una operación de ransomware de bajo perfil que se descubrió en marzo 2023 que llega a través de correos electrónicos phishing y utiliza marcos ofensivos externos (BRC4, Sliver, Cobalt Strike) para el movimiento lateral antes de desplegar su cifrador, probablemente inactivo en la segunda mitad de 2023.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
ULose se añadió a Ransomware.live el 2026-06-09. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: El ransomware subterráneo está desplegado por el grupo RomCom (Storm-0978) con sede en Rusia y ha victimizado a empresas de varias industrias desde julio de 2023 explotando CVE-2023-36884, cifrando archivos sin cambiar extensiones ni eliminar Volume Shadow Copies y Windows registros de eventos en campañas de doble extorsión.
Añadido al registro de la fuente: 2024-05-01 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: "Unknown" es una etiqueta de seguimiento que se utiliza en plataformas de monitoreo ransomware para ataques donde el actor responsable de la amenaza no ha sido atribuido positivamente a un grupo conocido llamado, sirviendo como titular de los incidentes no distribuidos.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Un grupo que parece reciclar fuga de otros grupos ransomware
Añadido al registro de la fuente: 2022-12-21 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: ValenciaLeaks es un grupo de información que se extendió en agosto–septiembre 2024, centrado en la exfiltración de grandes volúmenes de datos y publicarlo en un sitio dedicado a las fugas, con víctimas documentadas como Ciudad de Pleasanton, CA (283 GB exfiltradas) y la empresa farmacéutica Duo Pharma Biotech.
Añadido al registro de la fuente: 2024-09-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: VanHelsing es una operación RaaS multiplataforma que lanzó el 7 de marzo de 2025, que requiere un depósito afiliado de $5,000 y rescates divididos 80/20, apoyando Windows, Linux, BSD, ARM, y ESXi objetivos, alcanzando al menos cinco víctimas en los US, Francia, Italia y Australia dentro de sus primeros dos meses.
Añadido al registro de la fuente: 2025-03-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: VanirGroup es un grupo de ransomware de Europa oriental compuesto por antiguos afiliados de Karakurt, LockBit, y Knight ransomware que surgieron a mediados de 2024, antes de la aplicación de la ley alemana (Oficina Fiscal General de Kerlsruhe) confiscaron su sitio de fuga.
Añadido al registro de la fuente: 2024-07-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: VECT es un grupo RaaS que lanzó su programa de afiliados en diciembre 2025 con un modelo de participación de ingresos de cinco niveles y una asociación formal con BreachForums; su carga útil VECT 2.0 contiene una falla crítica de cifrado que destruye irreversiblemente archivos mayores a 128 KB en lugar de cifrarlos.
Añadido al registro de la fuente: 2026-01-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Ransomware, que parece ser una remarcación de win.cuba.
Añadido al registro de la fuente: 2023-02-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Vexy Ransomware se añadió a Ransomware.live el 2026-09-03. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-09-03 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: VFOKX es un grupo de ransomware de bajo perfil, rastreado en plataformas de monitoreo de ransomware con documentación pública muy limitada y sin análisis detallados ni llamadas víctimas publicadas por los principales proveedores de inteligencia de amenazas.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Alias: Vice Society, DEV-0832
Vice Society es un actor de chantaje que fue más conocido por los ataques contra la educación y el sector público, utilizando las variantes existentes del ransomware en lugar de tener un casillero completamente privado.
Añadido al registro de la fuente: 2021-05-31 · Instantánea de la fuente: 2026-09-15
Cargando reivindicaciones guardadas…
Wallstreet se añadió a Ransomware.live el 2026-06-26. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-06-26 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: WALocker es un grupo emergente de ransomware que llegó a la atención en 2025, dirigido a organizaciones del sudeste asiático y entidades gubernamentales, con un ataque notable violando el Consejo de Administración Pública de la Unión de Myanmar y exponiendo datos sobre aproximadamente 200.000 funcionarios gubernamentales.
Añadido al registro de la fuente: 2025-06-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: WannaCry ransomware es un ciberataque que se propaga explotando vulnerabilidades en el sistema operativo Windows. En su pico de mayo de 2017, WannaCry se convirtió en una amenaza global.
Añadido al registro de la fuente: 2017-05-12 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Se cree que el ransomware y operador(s) de Warlock se atribuyen a Storm-2603, un actor amenazador con base en China que también es conocido por haber desplegado LockBit ransomware. También hay una cruzada entre las víctimas con Black Basta.
Añadido al registro de la fuente: 2025-06-10 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: WereWolves es un grupo de ransomware que surgió en mayo de 2023, utilizando un cifrador modificado de LockBit 3 (Black), operando una página web pública inusual que recluta activamente nuevos miembros y ofrece un programa de bonificación con recompensas hasta $1 millón, con al menos 26 víctimas a través de Rusia, el US, y Europa.
Añadido al registro de la fuente: 2023-12-20 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Weyhro es un grupo de información (que se basa en amenazas de robo y fuga de datos sin cifrado) que lanzó una página de filtración Tor en marzo de 2025, centrándose en sectores manufactureros, financieros y inmobiliarios con víctimas en los US, Italia y Canadá.
Añadido al registro de la fuente: 2025-03-06 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Los Líderes Mundiales surgieron en enero de 2025 como una nueva marca de la operación del ransomware Hunters International, desplazando su enfoque de la cifración de archivos a solamente robar datos sensibles y amenazar con filtrarlo a menos que se pague un rescate
Añadido al registro de la fuente: 2025-05-16 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: X001xs es un grupo de ransomware de bajo perfil, rastreado en plataformas de monitoreo con documentación pública mínima, empleando tácticas estándar de dobleextorsión sin análisis técnico detallado publicado por los principales proveedores.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: XingLocker es un grupo de ransomware que surgió en mayo 2021 como parte de un modelo RaaS de estilo franquicia construido sobre una carga útil personalizada MountLocker, utilizando IcedID para el acceso inicial y Windows APIs Active Directory para el movimiento lateral al estilo gusano a través de redes.
Añadido al registro de la fuente: 2021-04-29 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: XINOF (también conocido como Fonix/FonixCrypter) es una operación RaaS que comenzó en junio de 2020 sin costo inicial y cuatro métodos de cifrado por archivo; los operadores cerraron el servicio y liberaron la clave de desciframiento maestro en enero de 2021, permitiendo la descifración gratuita para todas las víctimas.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: XP95 es un grupo de ciberextorsión que surgió en marzo de 2026, utilizando un modelo puro de robo y extorsión de datos con un sitio de fugas Windows XP/95-temizado, con objetivos notables como Estadísticas Sudáfrica (154 GB exfiltrados) y el Gobierno Provincial de Gauteng.
Añadido al registro de la fuente: 2026-03-17 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
xpl0itrs se añadió a Ransomware.live el 2026-08-15. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-15 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Según PCrisk, Yanluowang es ransomware que encripta (y renombra) archivos, termina todos los procesos de ejecución, detiene servicios y crea el archivo README.txt con una nota de rescate. Apende la extensión .yanluowang a nombres de archivo.
Añadido al registro de la fuente: 2022-07-02 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Yurei es un grupo de ransomware que se observa por primera vez en septiembre de 2025, cuya carga útil es una tinta mínimamente modificada del Prince-Ransomware de código abierto, utilizando el cifrado ChaCha20 y propagando a través de SMB acciones, principalmente dirigidas a la fabricación de alimentos, transporte y IT sectores en Sri Lanka y Nigeria.
Añadido al registro de la fuente: 2025-09-05 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
ZaWoo se añadió a Ransomware.live el 2026-08-30. Los metadatos del grupo consultados no contienen una descripción técnica sustantiva.
Añadido al registro de la fuente: 2026-08-30 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: Zeon fue la identidad precursora utilizada por el grupo que remarcaba como Real en septiembre de 2022, compuesto principalmente por antiguos Conti "Team One", evitando deliberadamente el modelo RaaS y manteniendo su código e infraestructura privada.
Añadido al registro de la fuente: Fecha desconocida · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: ZeroLockerSec es un pequeño grupo de ransomware con documentación pública muy limitada que se inactivo en Q2 2025 sin puestos registrados de fuga, sugiriendo un breve período operativo antes de ir a la habitación.
Añadido al registro de la fuente: 2025-04-28 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Evaluación de la fuente Ransomware.live: ZeroTolerance es un grupo de ransomware de bajo perfil rastreado en plataformas de monitoreo sin perfiles detallados de actores amenaza, análisis técnico o reportes de víctimas publicados por los principales proveedores de inteligencia de amenazas.
Añadido al registro de la fuente: 2024-05-09 · Instantánea de la fuente: 2026-09-15
Evidencia técnica pública limitada sobre este actor.
Cargando reivindicaciones guardadas…
Elija vista diaria o semanal. El correo deja claro que son reclamaciones de feeds, no incidentes confirmados.
We link this email preference to your account, so you can later choose daily, weekly or off yourself.
Not because these are the only relevant actors, but because they show how different motivation, access and impact can be.
Double extortion, supply chain pressure and rapid impact on production and healthcare environments.
Longer dwell time, quiet cloud abuse scenarios and high-value targets.
Social engineering, helpdesk abuse and cloud access through identity bypass.
The live version should show a clear pattern not only per actor, but also per actor family.
The highest visibility is often around ransomware groups, but the real value of actor profiling lies in access patterns, brokers, tooling and the pace at which business pressure is created.
This is less about visible disruption and more about quiet access, long-term presence and targeted information advantage. Executive relevance sits mainly in provability, governance and confidentiality.
Not every actor is the final attacker. Brokers, stealer ecosystems and access resellers create the fuel other campaigns build on. That layer is critical for early warning.