LockBit
ΔιαλυμένηLockBit Black, LockBit 3.0
Ransomware-as-a-Service (οικονομικά υποκινούμενη)
Λειτουργία ransomware-as-a-service που ήταν, σε όγκο, η πιο ενεργή ομάδα ransomware παγκοσμίως πριν από διεθνή επιχείρηση επιβολής του νόμου τον Φεβρουάριο του 2024.
Το LockBit λειτουργούσε ένα μοντέλο συνεργατών που επέτρεπε σε ανεξάρτητες εγκληματικές ομάδες να χρησιμοποιούν το ransomware του έναντι ποσοστού από τις πληρωμές λύτρων, κάτι που του επέτρεψε να διεκδικήσει πάνω από 2.000 θύματα και να αποσπάσει πάνω από 120 εκατ. $. Τον Φεβρουάριο του 2024, το FBI, η βρετανική National Crime Agency, η Europol και διεθνείς εταίροι εκτέλεσαν την Operation Cronos, κατασχέτοντας τους διακομιστές, τη σελίδα διαρροών και τον πηγαίο κώδικα του LockBit.
Στοχευόμενοι ΤομείςΜεταποίηση, υγεία, χρηματοοικονομικές υπηρεσίες, δημόσιος τομέας και επαγγελματικές υπηρεσίες, σε μεγάλο βαθμό αδιακρίτως κλάδου.
Ανίχνευση & Απόκριση σε Ransomware →BlackCat / ALPHV
ΑνενεργήALPHV, Noberus
Ransomware-as-a-Service (οικονομικά υποκινούμενη)
Λειτουργία ransomware-as-a-service ενεργή από τα τέλη του 2021 που κατέρρευσε σε φαινομενική απάτη εξόδου τον Μάρτιο του 2024, κλέβοντας την πληρωμή λύτρων ενός συνεργάτη αντί να πληρώσει.
Το BlackCat ήταν γνωστό για το ότι ήταν γραμμένο στη γλώσσα προγραμματισμού Rust, ασυνήθιστο για ransomware εκείνη την εποχή, και για επιθετικές τακτικές διπλού εκβιασμού. Μέχρι τον Σεπτέμβριο του 2023, το FBI εκτιμούσε ότι είχε παραβιάσει πάνω από 1.000 θύματα και συγκεντρώσει σχεδόν 300 εκατ. $ σε πληρωμές λύτρων. Μετά από διακοπή υποδομής από τις αρχές των ΗΠΑ τον Δεκέμβριο του 2023, η λειτουργία έκανε απάτη εξόδου τον Μάρτιο του 2024.
Στοχευόμενοι ΤομείςΥγεία, χρηματοοικονομικές υπηρεσίες και άλλοι τομείς με δεδομένα υψηλής αξίας, στοχευμένοι ευκαιριακά.
Ανίχνευση & Απόκριση σε Ransomware →Akira
ΕνεργήRansomware-as-a-Service (οικονομικά υποκινούμενη)
Κλειστή λειτουργία ransomware-as-a-service ενεργή από τον Απρίλιο του 2023 που έγινε μία από τις πιο παραγωγικές ομάδες ransomware παγκοσμίως σε έσοδα λύτρων το 2025.
Το Akira χρησιμοποιεί το πρότυπο μοντέλο διπλού εκβιασμού, κρυπτογραφώντας συστήματα ενώ παράλληλα κλέβει δεδομένα για να πιέσει προς πληρωμή. Η ομάδα δημιούργησε εκτιμώμενα 150 εκατ. $ μόνο το 2025 και έχει επιδείξει σταθερή ικανότητα προσαρμογής των στόχων και εργαλείων της ως απάντηση σε πίεση επιβολής του νόμου.
Στοχευόμενοι ΤομείςΜεταποίηση, επαγγελματικές υπηρεσίες, υγεία και εκπαίδευση, με μοτίβο εκμετάλλευσης ευπαθειών VPN και απομακρυσμένης πρόσβασης.
Ανίχνευση & Απόκριση σε Ransomware →Cl0p
ΕνεργήClop, TA505
Εκβιασμός δεδομένων (οικονομικά υποκινούμενη)
Ομάδα γνωστή για μαζική εκμετάλλευση ευπαθειών σε λογισμικό μεταφοράς αρχείων και επιχειρήσεων για κλοπή δεδομένων σε κλίμακα, συχνά χωρίς καθόλου κρυπτογράφηση.
Η χαρακτηριστική προσέγγιση του Cl0p είναι η εκμετάλλευση μίας ευπάθειας σε ευρέως χρησιμοποιούμενο επιχειρηματικό λογισμικό για παραβίαση δεκάδων ή εκατοντάδων οργανισμών σε μία εκστρατεία. Η μαζική εκμετάλλευση ευπάθειας MOVEit Transfer το 2023 επηρέασε χιλιάδες οργανισμούς. Το 2026, το Cl0p έτρεξε ανάλογη εκστρατεία εκμεταλλευόμενο ευπάθεια στο λογισμικό PTC Windchill και FlexPLM.
Στοχευόμενοι ΤομείςΚάθε οργανισμός που χρησιμοποιεί το συγκεκριμένο επιχειρηματικό λογισμικό που εκμεταλλεύεται μαζικά σε μια εκστρατεία, σε μεταποίηση, χρηματοοικονομικά και επαγγελματικές υπηρεσίες.
Παρακολούθηση SOC 24/7 & MDR →FIN7
ΕνεργήCarbon Spider, Sangria Tempest
Οικονομικά υποκινούμενη
Οικονομικά υποκινούμενη ομάδα ενεργή από περίπου το 2013, ιστορικά γνωστή για στόχευση συστημάτων point-of-sale και, πιο πρόσφατα, για συνδέσεις με πολλαπλές λειτουργίες συνεργατών ransomware.
Το FIN7 αρχικά εστίαζε στην κλοπή δεδομένων καρτών πληρωμής από συστήματα point-of-sale λιανικής και φιλοξενίας χρησιμοποιώντας spear-phishing. Στη μακρά επιχειρησιακή του ιστορία έχει αναδιοργανωθεί επανειλημμένα υπό διαφορετικές ταυτότητες εταιρειών-προκάλυμμα και έχει συνδεθεί από ερευνητές με ανάπτυξη ransomware μέσω συνεργασιών με πολλαπλά brands ransomware-as-a-service.
Στοχευόμενοι ΤομείςΛιανικό εμπόριο, φιλοξενία, εστιατόρια, και όλο και περισσότερο ευρύτερο φάσμα τομέων.
Εκπαίδευση Phishing →Scattered Spider
ΕνεργήUNC3944, Octo Tempest, Muddled Libra
Οικονομικά υποκινούμενη / εκβιασμός
Οικονομικά υποκινούμενη ομάδα γνωστή για εξελιγμένη κοινωνική μηχανική, ιδίως προσποίηση τμήματος τεχνικής υποστήριξης και SIM swapping, που έχει εξελιχθεί σε άμεση ανάπτυξη ransomware.
Σε αντίθεση με τους περισσότερους χειριστές ransomware, η βασική δεξιότητα του Scattered Spider είναι η χειραγώγηση ανθρώπων, όχι η εκμετάλλευση λογισμικού: τηλεφωνήματα σε τμήματα τεχνικής υποστήριξης υποδυόμενοι εργαζομένους για επαναφορά διαπιστευτηρίων. Κοινή συμβουλευτική FBI/CISA (ενημερωμένη τον Ιούλιο του 2025) τεκμηρίωσε τη στροφή της ομάδας προς ανάπτυξη ransomware DragonForce.
Στοχευόμενοι ΤομείςΤεχνολογία, τηλεπικοινωνίες, χρηματοοικονομικές υπηρεσίες, και όλο και περισσότερο κρίσιμες υποδομές και λιανικό εμπόριο.
Εκπαίδευση Phishing →