Threat Actors

The groups behind the attacks — state APTs and ransomware operations. Who they are, where they come from and how they operate. Source: MITRE ATT&CK and ransomware.live.

0aptRansomware

Operação de ransomware rastreada sob a designação **0apt**, classificada como agente de ameaça com motivação financeira típica desse modelo operacional.…

0day SyndicateRansomware

Operação de ransomware com ao menos uma vítima confirmada no Brasil, o 0day Syndicate integra o cenário de grupos cibercriminosos voltados à extorsão mediante cifragem de dados. Su…

0megaRansomware

Surgida em maio de 2022, a 0mega é uma operação de ransomware de dupla extorsão que atua contra empresas de múltiplos setores ao redor do mundo, combinando a criptografia de arquiv…

8baseRansomware

O grupo 8base surgiu em março de 2022 e, após um período de baixa atividade, registrou um aumento expressivo de operações entre maio e junho de 2023, quando listou 131 organizações…

Abrahams_AxRansomware
Origin: Irã

Abraham's Ax é uma persona hacktivista de origem iraniana vinculada ao grupo Moses Staff, surgida em novembro de 2022. Suas operações têm como alvo principal instituições govername…

abyssRansomware

Abyss, também conhecido como Abyss Locker, é uma operação de ransomware identificada pela primeira vez em março de 2023, derivada do código-fonte do Babuk, que tem como alvo sistem…

adminlockerRansomware

Operação de ransomware de perfil relativamente baixo, o AdminLocker foi observado pela primeira vez por volta de dezembro de 2021, cifrando arquivos de vítimas e exigindo resgate e…

againstthewestRansomware

AgainstTheWest (ATW) é um grupo hacktivista ativo desde outubro de 2021 que tem como alvo governos e corporações considerados autoritários, comprometendo organizações como Alibaba,…

aGl0bGVyCgRansomware

"aGl0bGVyCg" é a codificação em Base64 da palavra "hitler" e constitui uma referência ao Hitler-Ransomware (2016), uma prova de conceito de origem alemã que exibia uma imagem de Hi…

AiLockRansomware

AiLock é uma operação de ransomware surgida no início de 2025, que se apresenta ao mercado como um ransomware assistido por inteligência artificial. O grupo utiliza um esquema de c…

akoRansomware

Ako é uma operação de ransomware para Windows que executa uma série de tarefas para preparar o sistema alvo antes de iniciar a criptografia de arquivos. O grupo evita arquivos exec…

ALP-001Ransomware

ALP-001 é uma operação de ransomware com ao menos uma vítima confirmada no Brasil registrada nos dados disponíveis.…

alphalockerRansomware

AlphaLocker é uma operação de ransomware de baixo custo construída sobre o projeto de código aberto EDA2, que comercializa para afiliados um painel administrativo, um executável de…

alphvRansomware

ALPHV, também conhecido como BlackCat, é uma operação de ransomware cujos operadores iniciaram suas atividades em dezembro de 2021, divulgando seu programa de afiliados em fóruns d…

anubisRansomware

Anubis é um grupo de ransomware-as-a-service ativo desde dezembro de 2024 que tem como alvo os setores de saúde, engenharia, construção e serviços profissionais. O grupo oferece a …

aposRansomware

Apos é um grupo de extorsão baseado em corretagem de dados que emergiu em abril de 2024, com atuação focada na exfiltração de informações e na ameaça de publicação ou venda dos dad…

apt73Ransomware

APT73 é uma operação de ransomware que teria surgido em meados de abril de 2024, adotando a autodenominação de APT (*Advanced Persistent Threat*) — uma designação incomum para grup…

arcusmediaRansomware

Arcus Media é uma operação de ransomware-as-a-service que surgiu em maio de 2024, adotando o modelo de dupla extorsão com criptografia ChaCha20 combinada a RSA-2048 e recrutando af…

argonautsRansomware

Argonauts é um grupo de ransomware surgido em setembro de 2024, que opera sob o modelo de dupla extorsão — combinando cifragem de dados com ameaça de vazamento público. O grupo tem…

arkanaRansomware

Arkana é uma operação de ransomware que emergiu no início de 2025 e ganhou notoriedade ao reivindicar um ataque contra a provedora norte-americana de banda larga WideOpenWest (WOW!…

arvinclubRansomware
Origin: Irã

Arvin Club é um agente de ameaça com inclinações hacktivistas que surgiu em maio de 2021, atuando principalmente pela publicação de dados roubados por meio de um site na rede TOR e…

atomsiloRansomware
Origin: China

AtomSilo é uma operação de ransomware de dupla extorsão surgida em setembro de 2021, atribuída ao agente de ameaça de origem chinesa BRONZE STARLIGHT. O grupo ficou conhecido pela …

AuditTeamRansomware

Operação de ransomware de pequeno porte, o AuditTeam conta com aproximadamente 5 vítimas conhecidas, concentradas em organizações dos setores de tecnologia e manufatura no Leste e …

auroraRansomware

Aurora é um grupo de ransomware associado a um malware multipropósito desenvolvido em Go, distribuído por múltiplas equipes criminosas a partir de meados de 2022. O mesmo malware é…

avaddonRansomware

Avaddon é uma operação de ransomware direcionada a sistemas Windows, frequentemente distribuída por meio de spam malicioso. O primeiro ataque registrado com distribuição desse rans…

avosRansomware

Avos é o grupo responsável pelo ransomware AvosLocker, operando sob o modelo de Ransomware-as-a-Service (RaaS) desde junho de 2021. O grupo recruta afiliados para implantar o ranso…

avoslockerRansomware

AvosLocker é o payload de ransomware do grupo Avos, operando no modelo RaaS entre julho de 2021 e aproximadamente maio de 2023. O grupo atuou nos setores de educação, manufatura e …

awareRansomware

Aware é uma operação de ransomware recentemente identificada que mantém um site de vazamento de dados baseado na rede Tor. O grupo possui documentação pública muito limitada e não …

aztroteamRansomware

AztroTeam é um grupo de ransomware com documentação pública extremamente limitada e sem vítimas confirmadas, sendo listado como inativo nas plataformas de monitoramento de ransomwa…

babukRansomware

Babuk é uma operação de ransomware com compilações desenvolvidas para múltiplas plataformas, sendo as versões para Windows e ARM/Linux as mais observadas em campo, embora variantes…

babuk2Ransomware

Babuk2, também conhecido como Bjorka ou SkyWave, é uma operação de ransomware que, após não obter lucro com a venda de bases de dados públicas em fóruns, passou a se passar pelo gr…

babyduckRansomware

BabyDuck é um grupo de ransomware monitorado na plataforma ransomware.live, com aproximadamente 180 vítimas reivindicadas. O grupo appenda a extensão `.babyduck` aos arquivos cript…

beastRansomware

Beast é uma operação de ransomware operada no modelo Ransomware-as-a-Service (RaaS) que oferece recursos como varredura SMB, criptografia de arquivos, inicialização e interrupção d…

benzonaRansomware

Benzona é uma operação de ransomware com motivação financeira que surgiu no final de 2024, tendo como alvos organizações de pequeno e médio porte nos setores de manufatura, saúde, …

bertRansomware

Grupo de ransomware identificado pela primeira vez em meados de 2025, o BERT tem como alvo plataformas Windows e Linux nos setores de saúde, tecnologia e serviços de eventos em paí…

bianlianRansomware

Operação de ransomware ativa desde o final de 2021, o BianLian adota extorsão em múltiplos vetores, exigindo pagamento tanto pelo descriptografador quanto pela não divulgação dos d…

blackbastaRansomware

Black Basta é uma operação de ransomware identificada em abril de 2022, com indícios de desenvolvimento desde pelo menos o início de fevereiro do mesmo ano. Pela velocidade com que…

BlackfieldRansomware

Blackfield é uma operação de ransomware cujos detalhes de origem, afiliações e campanhas documentadas permanecem limitados nos registros públicos disponíveis. O grupo opera no mode…

blacklockRansomware

BlackLock é uma versão rebatizada do grupo de ransomware conhecido como Eldorado, que passou a figurar entre as operações de extorsão mais ativas em 2025. O grupo tem concentrado s…

blackmatterRansomware

BlackMatter é uma operação de ransomware-as-a-service (RaaS), modelo no qual a infraestrutura e o código malicioso são disponibilizados a afiliados que conduzem os ataques em troca…

blacknevasRansomware

BlackNevas é um grupo de ransomware observado pela primeira vez em novembro de 2024, com origem atribuída à família de ransomware Trigona. O grupo opera com um esquema de dupla ext…

blackoutRansomware

Blackout é um grupo de ransomware que surgiu no início de 2024, tendo inicialmente direcionado seus ataques a entidades do setor de saúde no Canadá, França e Alemanha, antes de exp…

blackshadowRansomware
Origin: Irã

BlackShadow é um grupo iraniano de hack-and-leak associado ao APT Agrius, que atua com operações de ransomware como instrumento de disrupção geopolítica, e não apenas com motivação…

blackshrantacRansomware

BlackShrantac é um grupo de ransomware que emergiu no final de 2025, tendo como alvos organizações dos setores de manufatura, serviços financeiros, tecnologia e setor público em âm…

blacksuitRansomware

BlackSuit é uma operação de ransomware que apresenta sobreposição significativa de código com o Royal Ransomware, conforme análise da Trend Micro. O grupo possui uma vítima confirm…

blacktorRansomware

Blacktor é uma operação de ransomware e extorsão de baixo perfil, ativa por volta de 2021, que mantinha um site de vazamento hospedado na rede Tor. O grupo reivindicou vítimas na I…

blackwaterRansomware

Blackwater é uma operação de ransomware que surgiu no início de 2026, combinando criptografia de arquivos com roubo de dados e direcionando ataques a organizações de saúde — tendo …

Black XRansomware

Não há fatos suficientes fornecidos sobre o grupo Black X para compor um parágrafo com conteúdo verificável. Por favor, forneça os fatos reais sobre o grupo (descrição, aliases, té…

blueboxRansomware

Bluebox é um grupo de extorsão de dados que surgiu em dezembro de 2024, adotando táticas de dupla extorsão contra vítimas localizadas principalmente na França, na Suécia e no Carib…

bluelockerRansomware
Origin: Paquistão

Operação de ransomware de origem paquistanesa, o BlueLocker tem como alvo o setor de energia do Paquistão, com atuação direcionada especificamente contra a Pakistan Petroleum.…

blueskyRansomware
Origin: Rússia

BlueSky é uma operação de ransomware de motivação financeira, de origem russa, ativa entre meados de 2022 e início de 2023. O grupo utiliza criptografia multi-threaded com ChaCha20…

bonacigroupRansomware

Bonaci Group é uma operação de ransomware de pequeno porte e curta duração, ativa em 2021 com apenas três vítimas conhecidas antes de encerrar suas atividades. Há escassa documenta…

bqtlockRansomware

BQTLock é uma operação de ransomware-as-a-service surgida em 2025 que utiliza criptografia AES-256/RSA-4096 e exige pagamentos em Monero. O grupo é associado a redes hacktivistas p…

BrainCipherRansomware

BrainCipher é uma operação de ransomware surgida em julho de 2024, que opera com variantes para Windows e Linux construídas sobre o vazamento do LockBit Black. O grupo é suspeito d…

bravoxRansomware

BravoX é uma operação de ransomware-as-a-service que emergiu publicamente em janeiro de 2026 após divulgação no fórum underground RAMP, com foco declarado em organizações dos setor…

brotherhoodRansomware

Brotherhood é um grupo de ransomware que surgiu no final de 2025, atuando contra organizações nos Estados Unidos, Canadá e Austrália nos setores de manufatura, comunicações e const…

cactusRansomware

Operação de ransomware identificada por volta de março de 2023, o CACTUS ficou conhecido por explorar vulnerabilidades para obter acesso inicial e manter persistência na infraestru…

cephalusRansomware

Cephalus é uma operação de ransomware ativa desde meados de 2025 que utiliza credenciais RDP roubadas para implantar um payload de ransomware desenvolvido em Go por meio de DLL sid…

chaosRansomware

Chaos é uma operação de ransomware-as-a-service surgida no início de 2025, possivelmente formada por ex-membros dos grupos BlackSuit e Royal. A operação oferece ransomware multipla…

cheersRansomware

Cheers é um grupo de ransomware baseado em Linux que emergiu em 2022, construído sobre o código-fonte vazado do Babuk e especializado em ataques contra servidores VMware ESXi. O gr…

chilelockerRansomware

ChileLocker, também conhecido como ARCrypter, surgiu em agosto de 2022 após atacar uma agência governamental chilena e rapidamente expandiu suas operações globalmente. O grupo oper…

chortRansomware
Origin: Rússia

Chort é uma operação de ransomware de dupla extorsão — cujo nome significa "Diabo" em russo — surgida em outubro de 2024, com origem na Rússia. O grupo atuou principalmente contra …

cicada3301Ransomware

Cicada3301 é uma operação de ransomware-as-a-service — rastreada como Repellent Scorpius pela Palo Alto — que surgiu em meados de 2024 com um ransomware desenvolvido em Rust, capaz…

ciphbitRansomware

CiphBit é uma operação de ransomware-as-a-service ativa desde abril de 2023, com foco em pequenas e médias empresas no Reino Unido, Europa e América do Norte, acumulando 38 vítimas…

cipherforceRansomware
Origin: China

Operação de ransomware de origem chinesa detectada no início de 2026, o CipherForce mantém um site de vazamento na dark web e direciona suas atividades contra empresas dos setores …

cloakRansomware

Cloak é uma operação de ransomware-as-a-service ativa desde o final de 2022, com foco inicial em pequenas e médias empresas na Europa — especialmente na Alemanha — nos setores de m…

clopRansomware

O Cl0p é uma operação de ransomware derivada de uma cepa anteriormente conhecida como CryptoMix, com motivação exclusivamente financeira. O grupo foi identificado em 2019 como payl…

CMDOrganizationRansomware

CMDOrganization é uma operação de ransomware que se apresenta como uma empresa especializada em segurança de sistemas corporativos e na identificação de vulnerabilidades em softwar…

coinbasecartelRansomware

CoinbaseCartel é uma operação de ransomware especializada em aquisição de dados por meio de acesso a sistemas e parcerias estratégicas, com foco exclusivo em exfiltração de informa…

ContFRRansomware

Operação de ransomware do modelo RaaS (Ransomware-as-a-Service) que distribui seu payload embutido em arquivos PDF, projetado para execução em sistemas Windows e macOS — sem suport…

contiRansomware
Origin: Rússia

Conti é uma operação de ransomware de origem russa, notória pela velocidade com que criptografa dados e se propaga para outros sistemas. Observada pela primeira vez em 2020, acredi…

coomingRansomware

CoomingProject é um grupo de ransomware que emergiu por volta de 2021 e operou um esquema de dupla extorsão com múltiplos sites de vazamento baseados em Tor. Em fevereiro de 2022, …

crazyhunterRansomware

CrazyHunter é um grupo de ransomware baseado em Go, surgido no início de 2025 e derivado do encriptador de código aberto Prince, que atua exclusivamente contra organizações taiwane…

crosslockRansomware
Origin: Brasil

CrossLock é uma operação de ransomware de origem brasileira, desenvolvida em Go, que esteve ativa entre abril e julho de 2023. O grupo utilizava criptografia baseada em Curve25519 …

cry0Ransomware

Cry0 é uma operação de ransomware-as-a-service que recruta afiliados por meio de fóruns clandestinos, utilizando um payload desenvolvido em Rust e uma infraestrutura de negociação …

crylockRansomware
Origin: Rússia

CryLock, originalmente conhecido como Cryakl e Fantomas desde 2014, é uma operação de ransomware de origem russa conduzida por um casal que acumulou cerca de 400 mil vítimas ao lon…

cryp70n1c0d3Ransomware

Cryp70n1c0d3 é uma operação de ransomware com baixa visibilidade pública, cujos alvos específicos, metodologia de ataque e modelo operacional permanecem pouco documentados em fonte…

cryptbbRansomware
Origin: Rússia

CryptBB é uma operação de ransomware com provável origem russa, ativa por volta de 2023. Seu payload acrescenta extensões aleatórias aos arquivos criptografados, e o site de vazame…

cryptnetRansomware

Operação de ransomware identificada pelo OALabs, o CryptNet utiliza criptografia AES CBC com chave e IV de 256 bits gerados dinamicamente para cifrar os arquivos das vítimas. As ch…

crypto24Ransomware
Origin: Vietnã

Crypto24 é uma operação de ransomware como serviço (RaaS) de dupla extorsão originária do Vietnã, que emergiu no fórum RAMP em meados de 2024. O grupo tem como alvo grandes organiz…

cubaRansomware
Origin: Rússia

Operação de ransomware de origem russa, o Cuba — também conhecido pelos aliases Colddraw e Fidel Ransomware — foi identificado pela primeira vez no cenário de ameaças em 2019, cons…

cyclopsRansomware

Cyclops surgiu em maio de 2023 como uma operação de ransomware como serviço (RaaS) multiplataforma, com capacidade de afetar sistemas Windows, macOS e Linux. Em agosto de 2023, o g…

d4rk4rmyRansomware

Operação de ransomware e extorsão de dados ativa desde pelo menos 2025, o d4rk4rmy atua sob um modelo de Ransomware-as-a-Service (RaaS), com alvos nos setores de serviços financeir…

dagonlockerRansomware

Dagonlocker é uma cepa de ransomware que surgiu no início de 2023, evoluída da linhagem MountLocker/Quantum, e utiliza o IcedID como vetor de acesso inicial antes de realizar ataqu…

daixinRansomware

Daixin Team é uma operação de ransomware e extorsão de dados ativa desde pelo menos junho de 2022, com atuação voltada exclusivamente ao setor de Saúde e Saúde Pública dos Estados …

dAn0nRansomware

Surgida no início de 2024 com modelo de Ransomware-as-a-Service (RaaS), a dAn0n registrou 13 vítimas reivindicadas apenas no mês de maio de 2024, com foco predominante em organizaç…

darkangelsRansomware

Dark Angels é um grupo de ransomware ativo desde abril de 2022, caracterizado por uma abordagem altamente seletiva que visa um número reduzido de grandes empresas, como a Johnson C…

darkbitRansomware
Origin: Irã

DarkBit é um grupo de ransomware de motivação ideológica que surgiu em fevereiro de 2023, tendo como alvo principal entidades israelenses — com destaque para o Instituto Technion —…

darkleakmarketRansomware

DarkLeakMarket é um marketplace de vazamento de dados na dark web, ativo desde pelo menos 2019, que comercializa dados roubados obtidos de grupos de ransomware e fóruns de hacking.…

darkpowerRansomware

Dark Power surgiu em janeiro de 2023 como um grupo de ransomware desenvolvido na linguagem de programação Nim, reivindicando 10 vítimas em oito países já em seu primeiro mês de ati…

darkraceRansomware

DarkRace é uma variante de ransomware que emergiu em meados de 2023, apresentando fortes semelhanças de código com o LockBit. O grupo opera sob o modelo de dupla extorsão, utilizan…

darksideRansomware

Operação de ransomware ativa desde agosto de 2020, o DarkSide adotou o modelo de Ransomware-as-a-Service (RaaS) e ficou conhecido por visar grandes organizações com capacidade de p…

darkvaultRansomware

DarkVault é uma operação de ransomware de dupla extorsão e exfiltração de dados, identificada pela primeira vez no final de 2023. O grupo tem como alvo organizações de médio e gran…

datacarryRansomware

DataCarry é uma operação de ransomware e extorsão de dados observada pela primeira vez em maio de 2025, que adota o modelo de dupla extorsão com um portal de vazamento hospedado na…

datakeeperRansomware

DataKeeper é uma operação de ransomware como serviço (RaaS) ativa desde pelo menos 2018, que promoveu um modelo de afiliados denominado "CrystalPartnership RaaS". O kit de ransomwa…

dataleakRansomware
Origin: Brasil

Operação de ransomware de baixo perfil originária do Brasil, o Dataleak possui aproximadamente seis vítimas conhecidas, incluindo entidades no país. As informações públicas disponí…

DeadlockRansomware

Deadlock é uma operação de ransomware cujas atividades são monitoradas no contexto de ameaças a organizações. O grupo emprega táticas típicas de ransomware moderno, com foco na ext…

desolatorRansomware

Desolator é um grupo de ransomware surgido em maio de 2025, com atuação direcionada a empresas de construção e engenharia na América Latina e na Europa, além de companhias de tecno…

devmanRansomware

Operação de ransomware com histórico de atuação como afiliado dos grupos RansomHub e INC Ransom. O grupo possui seis vítimas conhecidas no Brasil, o que indica presença relevante n…

diavolRansomware

Diavol é uma operação de ransomware com possíveis vínculos ao grupo Wizard Spider.…

direwolfRansomware

Dire Wolf é um grupo de ransomware operado por humanos, documentado pela primeira vez em maio de 2025, cujo malware é desenvolvido em Golang e utiliza criptografia Curve25519/ChaCh…

dispossessorRansomware

Operação classificada como agente de vazamento de dados (*data broker*), o Dispossessor não atua como um grupo de ransomware tradicional, apesar de ser frequentemente categorizado …

donexRansomware

Donex é uma cepa de ransomware surgida em março de 2024, representando o mais recente rebranding de uma linhagem que teve início com o Muse (2022), seguido pelo DarkRace (2023). O …

donutleaksRansomware

Donut Leaks (também conhecido como D0nut) é um grupo de extorsão de dados ativo desde agosto de 2022, que desenvolveu seu próprio encriptador de ransomware. O grupo foi associado a…

doppelpaymerRansomware

DoppelPaymer é uma família de ransomware que cifra os dados das vítimas e exige pagamento de resgate para a restauração dos arquivos originais. Os arquivos criptografados recebem a…

dragonforceRansomware

DragonForce é uma operação de ransomware como serviço (RaaS) observada pela primeira vez em agosto de 2023, que lançou um programa formal de afiliados oferecendo 80% de participaçã…

dragonransomwareRansomware

Dragon Ransomware é uma operação de ransomware voltada para sistemas Windows que promete operações rápidas e customizáveis. Entre os recursos destacados estão um arquivo compacto d…

dreadRansomware

Dread é uma operação de ransomware registrada em bases de rastreamento de ameaças, porém sem ataques publicamente documentados ou TTPs confirmados por fornecedores de segurança de …

dunghillRansomware

Dunghill Leak é o site de extorsão de dados operado pelo grupo de ransomware Dark Angels, ativo desde o início de 2023 e voltado a grandes empresas dos setores de saúde, finanças, …

ech0raixRansomware

O ech0raix, também conhecido como QNAPCrypt, é uma operação de ransomware que cifra arquivos e entrega a nota de resgate exclusivamente como arquivo de texto — comportamento coeren…

ElDoradoRansomware

ElDorado é uma operação de ransomware que, em setembro, passou por rebranding, adotando o nome BlackLock. O grupo possui duas vítimas conhecidas no Brasil registradas em sua ativid…

embargoRansomware

Embargo é um grupo de ransomware-as-a-service baseado em Rust que emergiu em abril de 2024, tendo como alvos principais organizações norte-americanas dos setores de saúde, manufatu…

entropyRansomware

Entropy é uma operação de ransomware identificada pela primeira vez no primeiro trimestre de 2022, utilizada em conjunto com infecções pelo Dridex. O grupo emprega um packer custom…

ep918Ransomware

EP918 é uma operação de ransomware registrada em bases de rastreamento de grupos de ameaça, porém com baixo nível de atividade documentada. Até o momento, não há vítimas confirmada…

esxiargsRansomware

ESXiArgs é uma operação de ransomware identificada em fevereiro de 2023, direcionada a servidores VMware ESXi mediante a exploração da vulnerabilidade CVE-2021-21974. A campanha ci…

everestRansomware

Everest é uma operação de ransomware especializada em coletar e analisar informações sensíveis de suas vítimas, incluindo dados de privacidade de clientes, informações financeiras,…

exitiumRansomware
Origin: Brasil

Exitium é uma operação de extorsão de dados observada pela primeira vez no início de 2026, que mantém um site de vazamentos na rede Tor e adota a tática de dupla extorsão — exfiltr…

exorcistRansomware

Exorcist é uma operação de ransomware que cifra os dados dos sistemas comprometidos e exige resgate pela descriptografia. Durante o processo de cifragem, os arquivos afetados receb…

fletchenRansomware

Fletchen é documentado principalmente como um infostealer-as-a-service sofisticado, escrito em Rust, voltado para o roubo de credenciais de navegadores, carteiras de criptomoedas e…

flockerRansomware

Flocker, também associado à marca FSociety, é um grupo de ransomware-as-a-service ativo desde 2023–2024, voltado a sistemas Windows e Linux. O grupo opera por meio de phishing, com…

fogRansomware

Fog é uma operação de ransomware identificada pela extensão `.flocked` aplicada aos arquivos cifrados, observada pela primeira vez em campanhas conduzidas pelo ator de ameaça Storm…

fragRansomware

Frag é um grupo de ransomware que surgiu no final de 2024, explorando a vulnerabilidade crítica CVE-2024-40711 no Veeam Backup & Replication para comprometer alvos em setores indus…

freecivilianRansomware
Origin: Rússia

FreeCivilian é um grupo de extorsão de dados com suspeitas de vínculos com a inteligência militar russa GRU, conhecido por ter como alvo sites governamentais ucranianos — incluindo…

fsteamRansomware

Possível site de vazamento associado ao nome fsteam foi identificado em um fórum em 20 de novembro de 2022, sem vítimas registradas até então. A natureza exata da operação permanec…

fulcrumsecRansomware

Operação de extorsão de dados ativa desde aproximadamente setembro de 2025, o FulcrumSec se especializa em exfiltração acelerada de bancos de dados hospedados em nuvem, explorando …

funksecRansomware

Operação de ransomware-as-a-service com assistência de inteligência artificial, o FunkSec lançou seu site de vazamento de dados em dezembro de 2024 e rapidamente acumulou mais de 8…

GDLockerSecRansomware
Origin: Coreia do Norte

GDLockerSec é uma operação de ransomware com origem atribuída à Coreia do Norte. O grupo declara ser composto por membros de diferentes países e afirma atuar exclusivamente com mot…

genesisRansomware

Operação de ransomware identificada pela primeira vez no final de 2025, o Genesis tem como alvo organizações de pequeno e médio porte nos Estados Unidos, atuando nos setores de saú…

globalRansomware
Origin: Rússia

Operação de ransomware como serviço de origem russa, o Global Group surgiu em junho de 2025 com a participação de um agente de ameaça russófono já conhecido no ecossistema criminos…

griefRansomware

Grief é uma operação de ransomware associada à família DoppelPaymer, que cifra os dados das vítimas e exige pagamento de resgate para a restauração dos arquivos originais. Os arqui…

grooveRansomware

Groove emergiu em meados de 2021 como um coletivo criminoso informal associado a ex-membros do grupo Babuk, tendo se notabilizado pela divulgação pública de credenciais de VPN Fort…

gunraRansomware

Gunra é uma operação de ransomware com motivação financeira que surgiu em abril de 2025, adotando táticas de dupla extorsão contra os setores imobiliário, farmacêutico e manufature…

hadesRansomware

Hades Locker é uma operação de ransomware identificada como uma versão atualizada do WildFire Locker, que se infiltra em sistemas e cifra diversos tipos de dados utilizando criptog…

handalaRansomware

Handala não é um grupo de ransomware, apesar de frequentemente classificado como tal.…

haronRansomware

Haron surgiu em julho de 2021 como uma operação de ransomware-as-a-service que reaproveitou amplamente elementos do ransomware Avaddon — então já encerrado —, copiando suas notas d…

hellcatRansomware

HellCat é uma operação de ransomware-as-a-service surgida no quarto trimestre de 2024 que ganhou notoriedade rapidamente por ataques de alto perfil contra a Schneider Electric, a T…

helldownRansomware

Helldown é uma operação de ransomware documentada pela primeira vez em agosto de 2024, conhecida por explorar vulnerabilidades em firewalls Zyxel para obter acesso inicial e realiz…

hellogookieRansomware

HelloGookie é uma reformulação do grupo de ransomware HelloKitty, anunciada em abril de 2024, quando foram divulgados dados previamente roubados da CD Projekt Red e da Cisco. O gru…

hellokittyRansomware

HelloKitty é uma família de ransomware identificada pela Unit42 que surgiu no final de 2020, visando primariamente sistemas Windows. O nome do grupo deriva do uso de um mutex denom…

hiveRansomware

Hive é uma operação de ransomware identificada pela primeira vez em junho de 2021, estruturada no modelo Ransomware-as-a-Service (RaaS) para permitir que agentes menos experientes …

holyghostRansomware
Origin: Coreia do Norte

HolyGhost, rastreado pela Microsoft como DEV-0530, é um grupo de ransomware vinculado ao estado norte-coreano, ativo desde junho de 2021 e associado ao grupo de ameaça Andariel. Su…

hotarusRansomware

Hotarus Corp é um grupo de ransomware que ganhou visibilidade no início de 2021 após ataques ao Ministério das Finanças do Equador e ao Banco Pichincha — o maior banco privado do p…

huntersRansomware

Operação de ransomware surgida em meados de outubro de 2023, o grupo Hunters International afirma ter adquirido o código-fonte do Ransomware Hive — incluindo seu site e versões ant…

IcarusRansomware

Icarus é uma operação de ransomware cujos detalhes de origem, afiliações e histórico de campanhas permanecem limitados nas fontes públicas disponíveis. O grupo atua no modelo típic…

icefireRansomware
Origin: Irã

Operação de ransomware iraniana observada pela primeira vez em 2022, o IceFire expandiu sua atuação para ambientes Linux no início de 2023, explorando a vulnerabilidade CVE-2022-47…

IMNCrewRansomware

IMN Crew é um grupo de extorsão de dados e ransomware que surgiu no final de março de 2025, atuando principalmente contra organizações do setor de serviços financeiros nos Estados …

incransomRansomware

O INC Ransom é uma operação de ransomware-as-a-service ativa desde julho de 2023 que atua de forma sistemática contra os setores de saúde, governo, educação e manufatura na América…

insaneRansomware

Grupo de ransomware de curta duração que emergiu no início de 2024, o Insane registrou atividade mínima documentada antes de cessar suas operações, com apenas uma vítima reivindica…

insomniaRansomware
Origin: Rússia

Insomnia é um grupo de roubo de dados e extorsão de origem russa que surgiu em outubro de 2025, atuando principalmente contra organizações de saúde nos Estados Unidos. Sua abordage…

interlockRansomware

Interlock é uma operação de ransomware observada pela primeira vez em setembro de 2024, que atua contra setores de infraestrutura crítica — incluindo saúde, governo, educação e tec…

JRansomware

J é uma operação de ransomware emergente que lançou seu site de vazamentos em maio de 2025, acumulando mais de 41 vítimas reivindicadas até o final do mesmo ano, entre elas a FAI A…

kairosRansomware

Kairos é uma operação de ransomware ativa desde o final de 2024 que se concentra exclusivamente na extorsão por meio de roubo de dados, sem utilizar criptografia. O grupo tem como …

karakurtRansomware

Karakurt é um grupo dedicado exclusivamente à extorsão de dados — sem criptografia de arquivos —, avaliado com alto grau de confiança como o braço extorsivo do grupo de ransomware …

karmaRansomware

Karma é um grupo de ransomware observado pela primeira vez em meados de 2021, com linhagem que remonta às operações Nefilim e FiveHands. O grupo conduzia ataques de dupla extorsão …

kawa4096Ransomware

Kawa4096 é uma operação de ransomware que surgiu em junho de 2025, direcionando seus ataques a corporações multinacionais nos setores financeiro, educacional e de serviços, com foc…

kazuRansomware

Kazu é um grupo de ransomware em ascensão, ativo desde setembro de 2025, que adota táticas de dupla extorsão contra organizações governamentais, de saúde e financeiras, com foco pr…

kelvinsecurityRansomware

KelvinSecurity é um grupo de motivação financeira ativo pelo menos desde 2015, dedicado principalmente ao roubo e venda de bases de dados de organizações dos setores de telecomunic…

killsecRansomware

KillSec surgiu como grupo hacktivista alinhado ao movimento Anonymous antes de migrar para operações de ransomware em outubro de 2023, lançando oficialmente uma plataforma de Ranso…

kittykatkrewRansomware

KittyKatKrew é um grupo de ransomware identificado pela primeira vez no início de 2026, que opera também sob o alias KKK. O grupo utiliza métodos de extorsão direta e dupla extorsã…

knightRansomware

Knight é uma operação de ransomware que representa o rebranding do grupo Cyclops. Foram identificadas 6 vítimas conhecidas no Brasil associadas a essa operação.…

krakenRansomware
Origin: Rússia

Operação de ransomware de origem russa, o Kraken surgiu em fevereiro de 2025 e é apontado como tendo vínculos com a operação HelloKitty. O grupo adota o modelo de Ransomware-as-a-S…

krybitRansomware

Krybit é uma operação de ransomware como serviço (RaaS) surgida no final de março de 2026, que oferece a afiliados uma divisão de receita de 80/20 com suporte a criptografia em amb…

kryptosRansomware

Kryptos é um grupo de ransomware de pequeno porte cuja primeira atividade registrada ocorreu em outubro de 2025, quando realizou ataques simultâneos em sua estreia contra alvos na …

kyberRansomware

Kyber é um grupo de ransomware identificado recentemente, em 2025, por meio do monitoramento de fóruns underground. O grupo utiliza criptografia híbrida sofisticada — combinando AE…

lamashtuRansomware

Lamashtu é uma operação de extorsão que surgiu em abril de 2026, reivindicando ataques contra organizações na França, na Romênia e na Tailândia nos setores de energia, farmacêutico…

la_piovraRansomware

La Piovra é uma operação de ransomware criada como exercício pela empresa Offensive Security, também conhecida como OffSec.…

LeakBazaarRansomware

Operação de ransomware identificada sob o nome **LeakBazaar**, atuando com modelo típico de dupla extorsão — comprometimento, exfiltração e ameaça de publicação de dados. --- *No…

leaktheanalystRansomware

LeakTheAnalyst é um grupo de extorsão por roubo de dados que opera um site de vazamentos na dark web, com aproximadamente 20 vítimas reivindicadas. O grupo é notável por uma operaç…

lilithRansomware

Lilith é uma operação de ransomware baseada em C/C++ que surgiu em julho de 2022, voltada para sistemas Windows de 64 bits e com código compartilhado com a família de ransomware Ba…

linkcRansomware

Linkc é um grupo de ransomware observado pela primeira vez em fevereiro de 2025, que opera um site de vazamento de dados baseado na rede Tor. O grupo utiliza táticas de dupla extor…

lockbitRansomware

LockBit é uma operação de ransomware no modelo RaaS (Ransomware-as-a-Service), na qual os desenvolvedores mantêm a infraestrutura enquanto afiliados conduzem as intrusões. No auge …

lockbit2Ransomware

LockBit 2.0 é a segunda versão principal da plataforma de ransomware-as-a-service LockBit, lançada em meados de 2021, que introduziu criptografia automatizada em todo o domínio por…

lockbit3Ransomware

LockBit, também conhecido como LockBit Black ou LockBit 3.0, é uma das maiores operações de ransomware do mundo, responsável por ataques cibernéticos extensivos em diversos setores…

lockbit3_fsRansomware

LockBit 3.0, também conhecido como "LockBit Black", é a terceira iteração da plataforma de ransomware como serviço (RaaS) LockBit, ativa desde junho de 2022. Incorpora código prove…

lockbit5Ransomware

Operação de ransomware ressurgida em setembro de 2025, o LockBit 5.0 — também conhecido como "ChuongDong" — representa o retorno do grupo após a ação de autoridades policiais que d…

lockdataRansomware

LockData Auction é um marketplace na dark web surgido por volta de maio de 2021, operando como um portal de leilões de dados corporativos roubados com acesso restrito a convidados.…

LokiRansomware

Loki é uma operação de ransomware documentada na base de dados de grupos de ameaça. Não há aliases públicos confirmados associados ao nome.…

lolnekRansomware

Lolnek, também conhecido como Lolkek e GlobeImposter, é uma variante de ransomware do tipo commodity associada à família TZW, cujo perfil de atuação se concentra em pequenas e médi…

lorenzRansomware

Lorenz é uma operação de ransomware que apresenta falhas de design e implementação, resultando na impossibilidade de descriptografar arquivos afetados mesmo com as ferramentas forn…

losttrustRansomware

LostTrust é uma operação de ransomware de dupla extorsão surgida em março de 2023, que divulgou mais de 50 vítimas em poucos dias após o lançamento de seu site de vazamento em sete…

lunalockRansomware

Operação de ransomware surgida em setembro de 2025 com foco em plataformas criativas e digitais, o LunaLock ficou conhecido por ataques a um marketplace de ilustradores e a um prov…

lvRansomware

O LV é uma operação de ransomware cujo discurso público responsabiliza as vítimas por supostamente negligenciar a proteção de dados de clientes e funcionários. Pesquisadores de seg…

lynxRansomware

Lynx é uma operação de ransomware como serviço (RaaS) surgida em meados de 2024, resultado da reformulação do INC Ransomware — cujo código-fonte foi vendido por US$ 300.000 no fóru…

m3rxRansomware

Operação de ransomware observada pela primeira vez em 2025, o M3rx é um grupo de pequeno porte que utiliza criptografia AES-CTR/AES-GCM em seus ataques. O grupo tem como alvos orga…

madcatRansomware

Operação de ransomware surgida brevemente no final de 2023, a MadCat é suspeita de ser uma iniciativa fraudulenta, aparentemente vinculada a golpistas que miravam outros criminosos…

madliberatorRansomware

MadLiberator é um grupo de ransomware que surgiu em meados de 2024, conhecido por comportamento errático, incluindo demandas de resgate aleatórias e padrões de criptografia imprevi…

malasRansomware

Malas é um grupo de ransomware com presença ativa na dark web, porém com documentação pública ainda limitada. Informações detalhadas sobre seus alvos, vítimas e modelo operacional …

malekteamRansomware
Origin: Irã

Malek Team é um agente de ameaça vinculado ao Irã que emergiu em 8 de outubro de 2023, acreditado ter ligação com a inteligência militar iraniana. O grupo atua principalmente com e…

malloxRansomware

Mallox é uma operação de ransomware cuja atividade remonta a meados de junho de 2021. O grupo emprega uma combinação de algoritmos criptográficos — ChaCha20, AES-128 e Curve25519 —…

mamonaRansomware

Mamona é uma tentativa de rebranding do ransomware BlackLock RaaS, surgida em março de 2025 e abandonada em curto período antes que o operador revertesse a mudança. Como variante i…

marketoRansomware

Marketo é um marketplace de extorsão baseado em roubo de dados, lançado em abril de 2021, que comercializa informações roubadas para terceiros ou as oferece de volta às próprias ví…

mazeRansomware

Maze é uma operação de ransomware conhecida por ter sido uma das pioneiras no modelo de "dupla extorsão", no qual, além de cifrar os dados das vítimas, o grupo ameaçava publicar as…

mbcRansomware

Operação de ransomware com documentação pública extremamente escassa, o MBC conta com registros mínimos disponíveis e não possui relatórios significativos publicados pelos principa…

medusaRansomware

Operação de ransomware-as-a-service ativa desde junho de 2021, a Medusa já impactou mais de 300 vítimas em setores de infraestrutura crítica, incluindo saúde, educação, jurídico e …

medusalockerRansomware

Operação de ransomware rastreada sob o nome MedusaLocker, com duas vítimas confirmadas no Brasil. A infraestrutura da ameaça é baseada em um bot escrito em .NET 2.0, utilizando HTT…

meowRansomware

Meow é uma operação de ransomware que emergiu em 2022, ressurgindo de forma agressiva em 2024, inicialmente operando como RaaS com base no código do Conti v2 antes de migrar para u…

metaencryptorRansomware

MetaEncryptor é uma operação de ransomware identificada pela primeira vez em meados de 2023, com atuação voltada a empresas de médio e grande porte nos setores jurídico, tecnológic…

midasRansomware

Midas é uma variante da família de ransomware Thanos, escrita em C# e ofuscada com SmartAssembly, que surgiu em outubro de 2021. Em 2022, a ThreatLabz (Zscaler) analisou um caso em…

mindwareRansomware

MindWare é uma operação de ransomware com indícios de ser um rebranding do win.sfile.…

minteyeRansomware

MintEye é um grupo de ransomware com atividade concentrada na América do Norte, tendo como alvos os setores de serviços profissionais, construção, engenharia, arquitetura e logísti…

These groups use real techniques and exploit real flaws. TrueHacking's AI-driven Autonomous Pentest simulates these attacks against your infrastructure and shows where you would give in.

Explore the AI Autonomous Pentest →