Λογότυπο THREAT‑WATCH

THREAT‑WATCH

Φορείς Απειλής

Ransomware & Ομάδες με Οικονομικά Κίνητρα

Αυτές είναι οι ομάδες που ρεαλιστικά θα συναντήσει μια ελληνική μεσαία επιχείρηση. Είναι επιχειρήσεις: επιλέγουν στόχους με βάση την αναμενόμενη απόδοση και όχι την ιδεολογία, που σημαίνει ότι το κόστος διακοπής και η ικανότητα πληρωμής τους ενδιαφέρουν περισσότερο από τη στρατηγική σημασία του κλάδου σας. Οι περισσότερες λειτουργούν με μοντέλο συνεργατών, όπου η ομάδα φτιάχνει το ransomware και το νοικιάζει σε ανεξάρτητους δράστες που κάνουν την πραγματική διείσδυση. Αυτή η δομή είναι ο λόγος που οι εξαρθρώσεις σπάνια τελειώνουν κάτι οριστικά: η διάλυση της μάρκας αφήνει τους συνεργάτες, που επανεμφανίζονται με νέο όνομα μέσα σε μήνες. Σημαίνει επίσης ότι η τεχνική διείσδυσης που αντιμετωπίζετε είναι ό,τι τυχαίνει να ξέρει καλά ο συνεργάτης, και όχι ένα ενιαίο σταθερό playbook.

Η απόδοση ευθύνης σε αυτόν τον τομέα σπάνια αποτελεί ζήτημα δικαστικής απόδειξης· οι παρακάτω περιλήψεις αντικατοπτρίζουν ό,τι έχει αποδοθεί δημόσια από κυβερνητικές υπηρεσίες, αρχές επιβολής νόμου και καθιερωμένους ερευνητές ασφαλείας, όχι ανεξάρτητους ισχυρισμούς του THREAT‑WATCH. Η κατάσταση (ενεργή/διαλυμένη/ανενεργή) αντικατοπτρίζει τα πιο πρόσφατα διαθέσιμα δημόσια στοιχεία και μπορεί να αλλάξει.

LockBit

Διαλυμένη

LockBit Black, LockBit 3.0

Ransomware-as-a-Service (οικονομικά υποκινούμενη)

Λειτουργία ransomware-as-a-service που ήταν, σε όγκο, η πιο ενεργή ομάδα ransomware παγκοσμίως πριν από διεθνή επιχείρηση επιβολής του νόμου τον Φεβρουάριο του 2024.

Το LockBit λειτουργούσε ένα μοντέλο συνεργατών που επέτρεπε σε ανεξάρτητες εγκληματικές ομάδες να χρησιμοποιούν το ransomware του έναντι ποσοστού από τις πληρωμές λύτρων, κάτι που του επέτρεψε να διεκδικήσει πάνω από 2.000 θύματα και να αποσπάσει πάνω από 120 εκατ. $. Τον Φεβρουάριο του 2024, το FBI, η βρετανική National Crime Agency, η Europol και διεθνείς εταίροι εκτέλεσαν την Operation Cronos, κατασχέτοντας τους διακομιστές, τη σελίδα διαρροών και τον πηγαίο κώδικα του LockBit.

Στοχευόμενοι ΤομείςΜεταποίηση, υγεία, χρηματοοικονομικές υπηρεσίες, δημόσιος τομέας και επαγγελματικές υπηρεσίες, σε μεγάλο βαθμό αδιακρίτως κλάδου.

Ανίχνευση & Απόκριση σε Ransomware

BlackCat / ALPHV

Ανενεργή

ALPHV, Noberus

Ransomware-as-a-Service (οικονομικά υποκινούμενη)

Λειτουργία ransomware-as-a-service ενεργή από τα τέλη του 2021 που κατέρρευσε σε φαινομενική απάτη εξόδου τον Μάρτιο του 2024, κλέβοντας την πληρωμή λύτρων ενός συνεργάτη αντί να πληρώσει.

Το BlackCat ήταν γνωστό για το ότι ήταν γραμμένο στη γλώσσα προγραμματισμού Rust, ασυνήθιστο για ransomware εκείνη την εποχή, και για επιθετικές τακτικές διπλού εκβιασμού. Μέχρι τον Σεπτέμβριο του 2023, το FBI εκτιμούσε ότι είχε παραβιάσει πάνω από 1.000 θύματα και συγκεντρώσει σχεδόν 300 εκατ. $ σε πληρωμές λύτρων. Μετά από διακοπή υποδομής από τις αρχές των ΗΠΑ τον Δεκέμβριο του 2023, η λειτουργία έκανε απάτη εξόδου τον Μάρτιο του 2024.

Στοχευόμενοι ΤομείςΥγεία, χρηματοοικονομικές υπηρεσίες και άλλοι τομείς με δεδομένα υψηλής αξίας, στοχευμένοι ευκαιριακά.

Ανίχνευση & Απόκριση σε Ransomware

Akira

Ενεργή

Ransomware-as-a-Service (οικονομικά υποκινούμενη)

Κλειστή λειτουργία ransomware-as-a-service ενεργή από τον Απρίλιο του 2023 που έγινε μία από τις πιο παραγωγικές ομάδες ransomware παγκοσμίως σε έσοδα λύτρων το 2025.

Το Akira χρησιμοποιεί το πρότυπο μοντέλο διπλού εκβιασμού, κρυπτογραφώντας συστήματα ενώ παράλληλα κλέβει δεδομένα για να πιέσει προς πληρωμή. Η ομάδα δημιούργησε εκτιμώμενα 150 εκατ. $ μόνο το 2025 και έχει επιδείξει σταθερή ικανότητα προσαρμογής των στόχων και εργαλείων της ως απάντηση σε πίεση επιβολής του νόμου.

Στοχευόμενοι ΤομείςΜεταποίηση, επαγγελματικές υπηρεσίες, υγεία και εκπαίδευση, με μοτίβο εκμετάλλευσης ευπαθειών VPN και απομακρυσμένης πρόσβασης.

Ανίχνευση & Απόκριση σε Ransomware

Cl0p

Ενεργή

Clop, TA505

Εκβιασμός δεδομένων (οικονομικά υποκινούμενη)

Ομάδα γνωστή για μαζική εκμετάλλευση ευπαθειών σε λογισμικό μεταφοράς αρχείων και επιχειρήσεων για κλοπή δεδομένων σε κλίμακα, συχνά χωρίς καθόλου κρυπτογράφηση.

Η χαρακτηριστική προσέγγιση του Cl0p είναι η εκμετάλλευση μίας ευπάθειας σε ευρέως χρησιμοποιούμενο επιχειρηματικό λογισμικό για παραβίαση δεκάδων ή εκατοντάδων οργανισμών σε μία εκστρατεία. Η μαζική εκμετάλλευση ευπάθειας MOVEit Transfer το 2023 επηρέασε χιλιάδες οργανισμούς. Το 2026, το Cl0p έτρεξε ανάλογη εκστρατεία εκμεταλλευόμενο ευπάθεια στο λογισμικό PTC Windchill και FlexPLM.

Στοχευόμενοι ΤομείςΚάθε οργανισμός που χρησιμοποιεί το συγκεκριμένο επιχειρηματικό λογισμικό που εκμεταλλεύεται μαζικά σε μια εκστρατεία, σε μεταποίηση, χρηματοοικονομικά και επαγγελματικές υπηρεσίες.

Παρακολούθηση SOC 24/7 & MDR

FIN7

Ενεργή

Carbon Spider, Sangria Tempest

Οικονομικά υποκινούμενη

Οικονομικά υποκινούμενη ομάδα ενεργή από περίπου το 2013, ιστορικά γνωστή για στόχευση συστημάτων point-of-sale και, πιο πρόσφατα, για συνδέσεις με πολλαπλές λειτουργίες συνεργατών ransomware.

Το FIN7 αρχικά εστίαζε στην κλοπή δεδομένων καρτών πληρωμής από συστήματα point-of-sale λιανικής και φιλοξενίας χρησιμοποιώντας spear-phishing. Στη μακρά επιχειρησιακή του ιστορία έχει αναδιοργανωθεί επανειλημμένα υπό διαφορετικές ταυτότητες εταιρειών-προκάλυμμα και έχει συνδεθεί από ερευνητές με ανάπτυξη ransomware μέσω συνεργασιών με πολλαπλά brands ransomware-as-a-service.

Στοχευόμενοι ΤομείςΛιανικό εμπόριο, φιλοξενία, εστιατόρια, και όλο και περισσότερο ευρύτερο φάσμα τομέων.

Εκπαίδευση Phishing

Scattered Spider

Ενεργή

UNC3944, Octo Tempest, Muddled Libra

Οικονομικά υποκινούμενη / εκβιασμός

Οικονομικά υποκινούμενη ομάδα γνωστή για εξελιγμένη κοινωνική μηχανική, ιδίως προσποίηση τμήματος τεχνικής υποστήριξης και SIM swapping, που έχει εξελιχθεί σε άμεση ανάπτυξη ransomware.

Σε αντίθεση με τους περισσότερους χειριστές ransomware, η βασική δεξιότητα του Scattered Spider είναι η χειραγώγηση ανθρώπων, όχι η εκμετάλλευση λογισμικού: τηλεφωνήματα σε τμήματα τεχνικής υποστήριξης υποδυόμενοι εργαζομένους για επαναφορά διαπιστευτηρίων. Κοινή συμβουλευτική FBI/CISA (ενημερωμένη τον Ιούλιο του 2025) τεκμηρίωσε τη στροφή της ομάδας προς ανάπτυξη ransomware DragonForce.

Στοχευόμενοι ΤομείςΤεχνολογία, τηλεπικοινωνίες, χρηματοοικονομικές υπηρεσίες, και όλο και περισσότερο κρίσιμες υποδομές και λιανικό εμπόριο.

Εκπαίδευση Phishing