Actores de Amenaza

Grupos detrás de los ataques — APTs estatales y operaciones de ransomware. Quiénes son, de dónde vienen y cómo operan. Fuente: MITRE ATT&CK y ransomware.live.

Abrahams_AxHacktivismo

Abraham's Ax é uma persona hacktivista de origem iraniana vinculada ao grupo Moses Staff, surgida em novembro de 2022. Suas operações têm como alvo principal instituições govername…

🇮🇷Irã
Sectores objetivo · inferido
government
abyssRansomware

Abyss, também conhecido como Abyss Locker, é uma operação de ransomware identificada pela primeira vez em março de 2023, derivada do código-fonte do Babuk, que tem como alvo sistem…

Sectores objetivo · inferido
healthmanufacturingfinancetechnology
againstthewestHacktivismo
aka APT49

AgainstTheWest (ATW) é um grupo hacktivista ativo desde outubro de 2021 que tem como alvo governos e corporações considerados autoritários, comprometendo organizações como Alibaba,…

Sectores objetivo · inferido
government
anubisRansomware

Anubis é um grupo de ransomware-as-a-service ativo desde dezembro de 2024 que tem como alvo os setores de saúde, engenharia, construção e serviços profissionais. O grupo oferece a …

Sectores objetivo · inferido
healthmanufacturinglegal
aposRansomware

Apos é um grupo de extorsão baseado em corretagem de dados que emergiu em abril de 2024, com atuação focada na exfiltração de informações e na ameaça de publicação ou venda dos dad…

Sectores objetivo · inferido
technologyhealthmanufacturingtelecom
arcusmediaRansomware

Arcus Media é uma operação de ransomware-as-a-service que surgiu em maio de 2024, adotando o modelo de dupla extorsão com criptografia ChaCha20 combinada a RSA-2048 e recrutando af…

Sectores objetivo · inferido
manufacturinghealthretail
argonautsRansomware

Argonauts é um grupo de ransomware surgido em setembro de 2024, que opera sob o modelo de dupla extorsão — combinando cifragem de dados com ameaça de vazamento público. O grupo tem…

Sectores objetivo · inferido
transportationhealthenergytelecom
arkanaRansomware

Arkana é uma operação de ransomware que emergiu no início de 2025 e ganhou notoriedade ao reivindicar um ataque contra a provedora norte-americana de banda larga WideOpenWest (WOW!…

Sectores objetivo · inferido
telecom
arvinclubHacktivismo

Arvin Club é um agente de ameaça com inclinações hacktivistas que surgiu em maio de 2021, atuando principalmente pela publicação de dados roubados por meio de um site na rede TOR e…

🇮🇷Irã
Sectores objetivo · inferido
governmenteducationbanking
AuditTeamRansomware

Operação de ransomware de pequeno porte, o AuditTeam conta com aproximadamente 5 vítimas conhecidas, concentradas em organizações dos setores de tecnologia e manufatura no Leste e …

Sectores objetivo · inferido
technologymanufacturing
avosRansomware

Avos é o grupo responsável pelo ransomware AvosLocker, operando sob o modelo de Ransomware-as-a-Service (RaaS) desde junho de 2021. O grupo recruta afiliados para implantar o ranso…

Sectores objetivo · inferido
critical-infrastructurefinancemanufacturinggovernment
avoslockerRansomware

AvosLocker é o payload de ransomware do grupo Avos, operando no modelo RaaS entre julho de 2021 e aproximadamente maio de 2023. O grupo atuou nos setores de educação, manufatura e …

Sectores objetivo · inferido
educationmanufacturinghealth
benzonaRansomware

Benzona é uma operação de ransomware com motivação financeira que surgiu no final de 2024, tendo como alvos organizações de pequeno e médio porte nos setores de manufatura, saúde, …

Sectores objetivo · inferido
manufacturinghealthtechnology
bertRansomware

Grupo de ransomware identificado pela primeira vez em meados de 2025, o BERT tem como alvo plataformas Windows e Linux nos setores de saúde, tecnologia e serviços de eventos em paí…

Sectores objetivo · inferido
healthtechnology
blacklockRansomware

BlackLock é uma versão rebatizada do grupo de ransomware conhecido como Eldorado, que passou a figurar entre as operações de extorsão mais ativas em 2025. O grupo tem concentrado s…

Sectores objetivo · inferido
technologymanufacturingfinanceretail
blacknevasRansomware

BlackNevas é um grupo de ransomware observado pela primeira vez em novembro de 2024, com origem atribuída à família de ransomware Trigona. O grupo opera com um esquema de dupla ext…

Sectores objetivo · inferido
telecommanufacturinghealthlegal
blackoutRansomware

Blackout é um grupo de ransomware que surgiu no início de 2024, tendo inicialmente direcionado seus ataques a entidades do setor de saúde no Canadá, França e Alemanha, antes de exp…

Sectores objetivo · inferido
healthtelecommanufacturing
blackshadowHacktivismo
aka AMERICIUM, Agonizing Serpens, Agrius

BlackShadow é um grupo iraniano de hack-and-leak associado ao APT Agrius, que atua com operações de ransomware como instrumento de disrupção geopolítica, e não apenas com motivação…

🇮🇷Irã
Sectores objetivo · inferido
healthtechnology
blackshrantacRansomware

BlackShrantac é um grupo de ransomware que emergiu no final de 2025, tendo como alvos organizações dos setores de manufatura, serviços financeiros, tecnologia e setor público em âm…

Sectores objetivo · inferido
manufacturingfinancetechnologygovernment
blackwaterRansomware

Blackwater é uma operação de ransomware que surgiu no início de 2026, combinando criptografia de arquivos com roubo de dados e direcionando ataques a organizações de saúde — tendo …

Sectores objetivo · inferido
health
bluelockerRansomware

Operação de ransomware de origem paquistanesa, o BlueLocker tem como alvo o setor de energia do Paquistão, com atuação direcionada especificamente contra a Pakistan Petroleum.…

🇵🇰Paquistão
Sectores objetivo · inferido
energy
bravoxRansomware

BravoX é uma operação de ransomware-as-a-service que emergiu publicamente em janeiro de 2026 após divulgação no fórum underground RAMP, com foco declarado em organizações dos setor…

Sectores objetivo · inferido
healthretail
brotherhoodRansomware

Brotherhood é um grupo de ransomware que surgiu no final de 2025, atuando contra organizações nos Estados Unidos, Canadá e Austrália nos setores de manufatura, comunicações e const…

Sectores objetivo · inferido
manufacturingtelecom
cephalusRansomware

Cephalus é uma operação de ransomware ativa desde meados de 2025 que utiliza credenciais RDP roubadas para implantar um payload de ransomware desenvolvido em Go por meio de DLL sid…

Sectores objetivo · inferido
legalhealthfinancetechnology
chilelockerRansomware

ChileLocker, também conhecido como ARCrypter, surgiu em agosto de 2022 após atacar uma agência governamental chilena e rapidamente expandiu suas operações globalmente. O grupo oper…

Sectores objetivo · inferido
government
chortRansomware

Chort é uma operação de ransomware de dupla extorsão — cujo nome significa "Diabo" em russo — surgida em outubro de 2024, com origem na Rússia. O grupo atuou principalmente contra …

🇷🇺Rússia
Sectores objetivo · inferido
educationgovernmentfinance
cipherforceRansomware

Operação de ransomware de origem chinesa detectada no início de 2026, o CipherForce mantém um site de vazamento na dark web e direciona suas atividades contra empresas dos setores …

🇨🇳China
Sectores objetivo · inferido
technologytransportation
cloakRansomware

Cloak é uma operação de ransomware-as-a-service ativa desde o final de 2022, com foco inicial em pequenas e médias empresas na Europa — especialmente na Alemanha — nos setores de m…

Sectores objetivo · inferido
manufacturinghealtheducationgovernment
crazyhunterRansomware

CrazyHunter é um grupo de ransomware baseado em Go, surgido no início de 2025 e derivado do encriptador de código aberto Prince, que atua exclusivamente contra organizações taiwane…

Sectores objetivo · inferido
healtheducationmanufacturing
crosslockRansomware

CrossLock é uma operação de ransomware de origem brasileira, desenvolvida em Go, que esteve ativa entre abril e julho de 2023. O grupo utilizava criptografia baseada em Curve25519 …

🇧🇷Brasil
Sectores objetivo · inferido
technology
crypto24Ransomware

Crypto24 é uma operação de ransomware como serviço (RaaS) de dupla extorsão originária do Vietnã, que emergiu no fórum RAMP em meados de 2024. O grupo tem como alvo grandes organiz…

🇻🇳Vietnã
Sectores objetivo · inferido
financehealthmanufacturingtechnology
d4rk4rmyRansomware

Operação de ransomware e extorsão de dados ativa desde pelo menos 2025, o d4rk4rmy atua sob um modelo de Ransomware-as-a-Service (RaaS), com alvos nos setores de serviços financeir…

Sectores objetivo · inferido
financetechnologytransportation
daixinRansomware

Daixin Team é uma operação de ransomware e extorsão de dados ativa desde pelo menos junho de 2022, com atuação voltada exclusivamente ao setor de Saúde e Saúde Pública dos Estados …

Sectores objetivo · inferido
health
darkbitRansomware

DarkBit é um grupo de ransomware de motivação ideológica que surgiu em fevereiro de 2023, tendo como alvo principal entidades israelenses — com destaque para o Instituto Technion —…

🇮🇷Irã
Sectores objetivo · inferido
education
darkpowerRansomware

Dark Power surgiu em janeiro de 2023 como um grupo de ransomware desenvolvido na linguagem de programação Nim, reivindicando 10 vítimas em oito países já em seu primeiro mês de ati…

Sectores objetivo · inferido
educationhealthtechnologymanufacturing
darksideRansomware

Operação de ransomware ativa desde agosto de 2020, o DarkSide adotou o modelo de Ransomware-as-a-Service (RaaS) e ficou conhecido por visar grandes organizações com capacidade de p…

Sectores objetivo · inferido
energymanufacturing
darkvaultRansomware

DarkVault é uma operação de ransomware de dupla extorsão e exfiltração de dados, identificada pela primeira vez no final de 2023. O grupo tem como alvo organizações de médio e gran…

Sectores objetivo · inferido
financelegaltechnology
datacarryRansomware

DataCarry é uma operação de ransomware e extorsão de dados observada pela primeira vez em maio de 2025, que adota o modelo de dupla extorsão com um portal de vazamento hospedado na…

Sectores objetivo · inferido
healthaerospacelegalretail
desolatorRansomware

Desolator é um grupo de ransomware surgido em maio de 2025, com atuação direcionada a empresas de construção e engenharia na América Latina e na Europa, além de companhias de tecno…

Sectores objetivo · inferido
manufacturingtechnology
direwolfRansomware

Dire Wolf é um grupo de ransomware operado por humanos, documentado pela primeira vez em maio de 2025, cujo malware é desenvolvido em Golang e utiliza criptografia Curve25519/ChaCh…

Sectores objetivo · inferido
manufacturingtechnology
donutleaksRansomware

Donut Leaks (também conhecido como D0nut) é um grupo de extorsão de dados ativo desde agosto de 2022, que desenvolveu seu próprio encriptador de ransomware. O grupo foi associado a…

Sectores objetivo · inferido
energymanufacturing
dragonforceRansomware

DragonForce é uma operação de ransomware como serviço (RaaS) observada pela primeira vez em agosto de 2023, que lançou um programa formal de afiliados oferecendo 80% de participaçã…

Sectores objetivo · inferido
retail
dunghillRansomware

Dunghill Leak é o site de extorsão de dados operado pelo grupo de ransomware Dark Angels, ativo desde o início de 2023 e voltado a grandes empresas dos setores de saúde, finanças, …

Sectores objetivo · inferido
healthfinancemanufacturingtechnology
embargoRansomware

Embargo é um grupo de ransomware-as-a-service baseado em Rust que emergiu em abril de 2024, tendo como alvos principais organizações norte-americanas dos setores de saúde, manufatu…

Sectores objetivo · inferido
healthmanufacturing
everestRansomware

Everest é uma operação de ransomware especializada em coletar e analisar informações sensíveis de suas vítimas, incluindo dados de privacidade de clientes, informações financeiras,…

Sectores objetivo · inferido
financebanking
exitiumRansomware

Exitium é uma operação de extorsão de dados observada pela primeira vez no início de 2026, que mantém um site de vazamentos na rede Tor e adota a tática de dupla extorsão — exfiltr…

🇧🇷Brasil
Sectores objetivo · inferido
manufacturinggovernment
fletchenRansomware

Fletchen é documentado principalmente como um infostealer-as-a-service sofisticado, escrito em Rust, voltado para o roubo de credenciais de navegadores, carteiras de criptomoedas e…

Sectores objetivo · inferido
financebanking
fragRansomware

Frag é um grupo de ransomware que surgiu no final de 2024, explorando a vulnerabilidade crítica CVE-2024-40711 no Veeam Backup & Replication para comprometer alvos em setores indus…

Sectores objetivo · inferido
manufacturing
freecivilianRansomware

FreeCivilian é um grupo de extorsão de dados com suspeitas de vínculos com a inteligência militar russa GRU, conhecido por ter como alvo sites governamentais ucranianos — incluindo…

🇷🇺Rússia
Sectores objetivo · inferido
government
fulcrumsecRansomware

Operação de extorsão de dados ativa desde aproximadamente setembro de 2025, o FulcrumSec se especializa em exfiltração acelerada de bancos de dados hospedados em nuvem, explorando …

Sectores objetivo · inferido
financelegal
funksecRansomware

Operação de ransomware-as-a-service com assistência de inteligência artificial, o FunkSec lançou seu site de vazamento de dados em dezembro de 2024 e rapidamente acumulou mais de 8…

Sectores objetivo · inferido
governmenttechnologyfinanceeducation
genesisRansomware

Operação de ransomware identificada pela primeira vez no final de 2025, o Genesis tem como alvo organizações de pequeno e médio porte nos Estados Unidos, atuando nos setores de saú…

Sectores objetivo · inferido
healthretailfinancelegal
globalRansomware

Operação de ransomware como serviço de origem russa, o Global Group surgiu em junho de 2025 com a participação de um agente de ameaça russófono já conhecido no ecossistema criminos…

🇷🇺Rússia
Sectores objetivo · inferido
healthenergymanufacturing
grooveRansomware

Groove emergiu em meados de 2021 como um coletivo criminoso informal associado a ex-membros do grupo Babuk, tendo se notabilizado pela divulgação pública de credenciais de VPN Fort…

Sectores objetivo · inferido
governmentfinance
gunraRansomware

Gunra é uma operação de ransomware com motivação financeira que surgiu em abril de 2025, adotando táticas de dupla extorsão contra os setores imobiliário, farmacêutico e manufature…

Sectores objetivo · inferido
manufacturinghealth
hellcatRansomware

HellCat é uma operação de ransomware-as-a-service surgida no quarto trimestre de 2024 que ganhou notoriedade rapidamente por ataques de alto perfil contra a Schneider Electric, a T…

Sectores objetivo · inferido
critical-infrastructuregovernmenttelecommanufacturing
helldownRansomware

Helldown é uma operação de ransomware documentada pela primeira vez em agosto de 2024, conhecida por explorar vulnerabilidades em firewalls Zyxel para obter acesso inicial e realiz…

Sectores objetivo · inferido
technologytelecommanufacturinghealth
hiveRansomware

Hive é uma operação de ransomware identificada pela primeira vez em junho de 2021, estruturada no modelo Ransomware-as-a-Service (RaaS) para permitir que agentes menos experientes …

Sectores objetivo · inferido
healthenergyretail
holyghostRansomware

HolyGhost, rastreado pela Microsoft como DEV-0530, é um grupo de ransomware vinculado ao estado norte-coreano, ativo desde junho de 2021 e associado ao grupo de ameaça Andariel. Su…

🇰🇵Coreia do Norte
Sectores objetivo · inferido
bankingmanufacturingeducation
hotarusRansomware

Hotarus Corp é um grupo de ransomware que ganhou visibilidade no início de 2021 após ataques ao Ministério das Finanças do Equador e ao Banco Pichincha — o maior banco privado do p…

Sectores objetivo · inferido
governmentbankingfinance
icefireRansomware

Operação de ransomware iraniana observada pela primeira vez em 2022, o IceFire expandiu sua atuação para ambientes Linux no início de 2023, explorando a vulnerabilidade CVE-2022-47…

🇮🇷Irã
Sectores objetivo · inferido
media
IMNCrewRansomware

IMN Crew é um grupo de extorsão de dados e ransomware que surgiu no final de março de 2025, atuando principalmente contra organizações do setor de serviços financeiros nos Estados …

Sectores objetivo · inferido
financebanking
incransomRansomware

O INC Ransom é uma operação de ransomware-as-a-service ativa desde julho de 2023 que atua de forma sistemática contra os setores de saúde, governo, educação e manufatura na América…

Sectores objetivo · inferido
healthgovernmenteducationmanufacturing
insomniaRansomware

Insomnia é um grupo de roubo de dados e extorsão de origem russa que surgiu em outubro de 2025, atuando principalmente contra organizações de saúde nos Estados Unidos. Sua abordage…

🇷🇺Rússia
Sectores objetivo · inferido
health
interlockRansomware

Interlock é uma operação de ransomware observada pela primeira vez em setembro de 2024, que atua contra setores de infraestrutura crítica — incluindo saúde, governo, educação e tec…

Sectores objetivo · inferido
critical-infrastructurehealthgovernmenteducation
JRansomware

J é uma operação de ransomware emergente que lançou seu site de vazamentos em maio de 2025, acumulando mais de 41 vítimas reivindicadas até o final do mesmo ano, entre elas a FAI A…

Sectores objetivo · inferido
aerospacetransportation
kairosRansomware

Kairos é uma operação de ransomware ativa desde o final de 2024 que se concentra exclusivamente na extorsão por meio de roubo de dados, sem utilizar criptografia. O grupo tem como …

Sectores objetivo · inferido
healthmanufacturing
karmaRansomware

Karma é um grupo de ransomware observado pela primeira vez em meados de 2021, com linhagem que remonta às operações Nefilim e FiveHands. O grupo conduzia ataques de dupla extorsão …

Sectores objetivo · inferido
healthmanufacturingtechnology
kawa4096Ransomware

Kawa4096 é uma operação de ransomware que surgiu em junho de 2025, direcionando seus ataques a corporações multinacionais nos setores financeiro, educacional e de serviços, com foc…

Sectores objetivo · inferido
financeeducation
kazuRansomware

Kazu é um grupo de ransomware em ascensão, ativo desde setembro de 2025, que adota táticas de dupla extorsão contra organizações governamentais, de saúde e financeiras, com foco pr…

Sectores objetivo · inferido
governmenthealthfinance
kelvinsecurityRansomware

KelvinSecurity é um grupo de motivação financeira ativo pelo menos desde 2015, dedicado principalmente ao roubo e venda de bases de dados de organizações dos setores de telecomunic…

Sectores objetivo · inferido
telecomhealth
killsecRansomware

KillSec surgiu como grupo hacktivista alinhado ao movimento Anonymous antes de migrar para operações de ransomware em outubro de 2023, lançando oficialmente uma plataforma de Ranso…

Sectores objetivo · inferido
healthfinancegovernment
kittykatkrewRansomware

KittyKatKrew é um grupo de ransomware identificado pela primeira vez no início de 2026, que opera também sob o alias KKK. O grupo utiliza métodos de extorsão direta e dupla extorsã…

Sectores objetivo · inferido
government
kryptosRansomware

Kryptos é um grupo de ransomware de pequeno porte cuja primeira atividade registrada ocorreu em outubro de 2025, quando realizou ataques simultâneos em sua estreia contra alvos na …

Sectores objetivo · inferido
legal
lamashtuRansomware

Lamashtu é uma operação de extorsão que surgiu em abril de 2026, reivindicando ataques contra organizações na França, na Romênia e na Tailândia nos setores de energia, farmacêutico…

Sectores objetivo · inferido
energyhealthmedia
lilithRansomware

Lilith é uma operação de ransomware baseada em C/C++ que surgiu em julho de 2022, voltada para sistemas Windows de 64 bits e com código compartilhado com a família de ransomware Ba…

Sectores objetivo · inferido
manufacturing
linkcRansomware

Linkc é um grupo de ransomware observado pela primeira vez em fevereiro de 2025, que opera um site de vazamento de dados baseado na rede Tor. O grupo utiliza táticas de dupla extor…

Sectores objetivo · inferido
technologyaerospacemanufacturing
losttrustRansomware

LostTrust é uma operação de ransomware de dupla extorsão surgida em março de 2023, que divulgou mais de 50 vítimas em poucos dias após o lançamento de seu site de vazamento em sete…

Sectores objetivo · inferido
manufacturingeducation
lunalockRansomware

Operação de ransomware surgida em setembro de 2025 com foco em plataformas criativas e digitais, o LunaLock ficou conhecido por ataques a um marketplace de ilustradores e a um prov…

Sectores objetivo · inferido
retailtelecom
lynxRansomware

Lynx é uma operação de ransomware como serviço (RaaS) surgida em meados de 2024, resultado da reformulação do INC Ransomware — cujo código-fonte foi vendido por US$ 300.000 no fóru…

Sectores objetivo · inferido
manufacturingtechnologytransportation
madliberatorRansomware

MadLiberator é um grupo de ransomware que surgiu em meados de 2024, conhecido por comportamento errático, incluindo demandas de resgate aleatórias e padrões de criptografia imprevi…

Sectores objetivo · inferido
government
malekteamRansomware

Malek Team é um agente de ameaça vinculado ao Irã que emergiu em 8 de outubro de 2023, acreditado ter ligação com a inteligência militar iraniana. O grupo atua principalmente com e…

🇮🇷Irã
Sectores objetivo · inferido
healtheducation
medusaRansomware

Operação de ransomware-as-a-service ativa desde junho de 2021, a Medusa já impactou mais de 300 vítimas em setores de infraestrutura crítica, incluindo saúde, educação, jurídico e …

Sectores objetivo · inferido
critical-infrastructurehealtheducationlegal
meowRansomware

Meow é uma operação de ransomware que emergiu em 2022, ressurgindo de forma agressiva em 2024, inicialmente operando como RaaS com base no código do Conti v2 antes de migrar para u…

Sectores objetivo · inferido
health
metaencryptorRansomware

MetaEncryptor é uma operação de ransomware identificada pela primeira vez em meados de 2023, com atuação voltada a empresas de médio e grande porte nos setores jurídico, tecnológic…

Sectores objetivo · inferido
legaltechnologymanufacturingfinance
mnt6Ransomware

Operação de ransomware de perfil relativamente baixo, o MNT6 reivindica vítimas nos setores jurídico, manufatura, construção, saúde e logística em países como Estados Unidos, Canad…

Sectores objetivo · inferido
legalmanufacturinghealthtransportation
moneymessageRansomware

Surgida em março de 2023, a Money Message é uma operação de ransomware que tem como alvo sistemas Windows e Linux nos setores bancário, de transportes e de serviços profissionais. …

Sectores objetivo · inferido
bankingtransportation
montiRansomware

Monti é um grupo de ransomware observado pela primeira vez em junho de 2022, que inicialmente copiou quase todo o código-fonte vazado do Conti, direcionando seus ataques a entidade…

Sectores objetivo · inferido
governmentlegalhealth
morpheusRansomware

Morpheus surgiu no final de 2024 como uma operação de ransomware como serviço (RaaS) semiprivada cujos afiliados compartilham payloads idênticos ao grupo de ransomware HellCat. Os …

Sectores objetivo · inferido
manufacturinglegalhealth
ms13089Ransomware

Grupo de ransomware surgido em dezembro de 2025, o MS13089 adotou como nome uma referência ao boletim de segurança da Microsoft de 2013 de mesmo identificador. O grupo opera sob o …

Sectores objetivo · inferido
legal
nasirsecurityRansomware

Nasirsecurity é um agente de ameaça pró-iraniano que surgiu por volta de outubro de 2025, atuando principalmente contra organizações do setor de energia no Oriente Médio — incluind…

🇮🇷Irã
Sectores objetivo · inferido
energytechnology
netrunnerRansomware

Operação de ransomware ativa desde pelo menos 2025, o NetRunner tem como alvos setores variados, incluindo saúde, telecomunicações, manufatura e agricultura, com vítimas identifica…

Sectores objetivo · inferido
healthtelecommanufacturing
netwalkerRansomware

Operação de ransomware identificada pelo nome de agente ameaça "CIRCUS SPIDER", o NetWalker foi descoberto em 2019 com foco principal na região da Ásia-Pacífico, embora tenha reali…

Sectores objetivo · inferido
health
nightskyRansomware

NightSky é uma operação de ransomware vinculada à China, atribuída ao cluster denominado "Emperor Dragonfly", que surgiu no final de 2021 e ganhou notoriedade no início de 2022 ao …

🇨🇳China
Sectores objetivo · inferido
healthfinancegovernmentmanufacturing
nightspireRansomware

NightSpire é uma operação de ransomware de origem indiana que surgiu em março de 2025 e rapidamente acumulou mais de 250 vítimas nos setores de varejo, manufatura, saúde, finanças …

🇮🇳Índia
Sectores objetivo · inferido
retailmanufacturinghealthfinance
noescapeRansomware

NoEscape foi uma operação de ransomware como serviço (RaaS) ativa entre maio e dezembro de 2023, considerada uma reformulação do grupo Avaddon, encerrado anteriormente. O grupo atu…

Sectores objetivo · inferido
manufacturinghealthlegal
nokoyawaRansomware

Nokoyawa é uma operação de ransomware com modelo de dupla extorsão que lançou um programa de RaaS em 2022, operado pelo agente de ameaça conhecido como "farnetwork". O grupo atuou …

Sectores objetivo · inferido
healthfinancegovernmentmanufacturing
orcaRansomware

Orca é um grupo de ransomware que surgiu em setembro de 2024, identificado como uma variante da família de malware Zeppelin. O grupo tem como alvos organizações dos setores de manu…

Sectores objetivo · inferido
manufacturingtransportation
orionRansomware

Orion é uma operação de ransomware observada pela primeira vez em outubro de 2025, que listou 13 supostas vítimas em um site de vazamentos na dark web abrangendo os setores de serv…

Sectores objetivo · inferido
financemanufacturinghealth
pay2keyRansomware

Pay2Key é um ransomware operado pelo agente de ameaças Fox Kitten, com atividade registrada desde julho de 2020 e atuação voltada principalmente a empresas israelenses. O grupo man…

Sectores objetivo · inferido
technologyaerospace
payloadRansomware

Payload é uma operação de ransomware surgida no início de 2026 que utiliza código derivado do Babuk para atacar sistemas Windows e ESXi, adotando a tática de dupla extorsão em plat…

Sectores objetivo · inferido
healthenergy
prolockRansomware

Operação de ransomware rastreada inicialmente sob o nome PwndLocker, observada a partir do final de 2019 com ataques direcionados a empresas e governos locais. Os valores de resgat…

Sectores objetivo · inferido
government
radarRansomware

Radar, também conhecido como Dispossessor, é um grupo de ransomware como serviço (RaaS) ativo desde agosto de 2023, liderado por um agente identificado como "Brain". O grupo tinha …

Sectores objetivo · inferido
healtheducationfinancetransportation
radiantRansomware

Radiant é uma operação de ransomware com motivação financeira que emergiu em setembro de 2025, conduzindo ataques de dupla e simples extorsão sem o uso de afiliados. O grupo gerou …

Sectores objetivo · inferido
education
ragnarlockerRansomware

Ragnar Locker foi uma operação de ransomware ativa de dezembro de 2019 a outubro de 2023, voltada a grandes empresas e infraestruturas críticas — com vítimas confirmadas como Capco…

Sectores objetivo · inferido
critical-infrastructure
ralordRansomware

RALord é uma operação de ransomware identificada em março de 2025, que atua dentro da plataforma RaaS NOVA e tem como alvos os setores de saúde, educação, hotelaria e tecnologia da…

Sectores objetivo · inferido
healtheducationtechnology
ransomcortexRansomware

RansomCortex é uma operação de ransomware de origem brasileira surgida em julho de 2024, com atuação direcionada especificamente ao setor de saúde. O grupo ganhou notoriedade ao re…

🇧🇷Brasil
Sectores objetivo · inferido
health
ransomhouseRansomware

RansomHouse é uma operação de ransomware como serviço (RaaS) com dupla extorsão, ativa desde o final de 2021 e atribuída ao agente de ameaça conhecido como "Jolly Scorpius". A oper…

Sectores objetivo · inferido
healthfinancetransportationgovernment
redransomwareRansomware

Surgida no início de 2024, a Red Ransomware (também conhecida como Red CryptoApp) é uma operação de ransomware que estreou seu site de vazamento de dados, denominado "Wall of Shame…

Sectores objetivo · inferido
technologylegalmanufacturingeducation
revilRansomware

O REvil (Ransomware Evil), também conhecido como Sodinokibi, opera sob o modelo de ransomware como serviço (RaaS). Após comprometer suas vítimas, o grupo ameaçava publicar dados se…

Sectores objetivo · inferido
technology
robinhoodRansomware

RobbinHood é uma operação de ransomware observada pela primeira vez entre abril e maio de 2019, conhecida por ataques de alto impacto contra municípios norte-americanos, incluindo …

Sectores objetivo · inferido
government
RunSomeWaresRansomware

Operação de ransomware que emergiu em fevereiro de 2025, o RunSomeWares registrou vítimas iniciais nos setores de serviços de cadeia de suprimentos, serviços financeiros, contabili…

Sectores objetivo · inferido
manufacturingfinance
sabbathRansomware

Sabbath, também conhecido como 54BB47h e operado pelo cluster UNC2190, é um grupo de ransomware de origem russa ativo desde meados de 2021, surgido como uma reformulação da operaçã…

🇷🇺Rússia
Sectores objetivo · inferido
critical-infrastructurehealtheducation
safepayRansomware

Surgida em setembro de 2024, a SafePay é uma operação de ransomware de crescimento acelerado que rejeita explicitamente o modelo de Ransomware-as-a-Service (RaaS), conduzindo todas…

Sectores objetivo · inferido
transportation
sarcomaRansomware

Sarcoma é uma operação de ransomware que surgiu em outubro de 2024 e rapidamente se posicionou entre os três grupos mais ativos globalmente, acumulando mais de 116 vítimas document…

Sectores objetivo · inferido
manufacturingretailhealthlegal
sicariiRansomware

Sicarii é uma operação de ransomware-as-a-service de orientação pró-israelense/judaica que emergiu no final de 2025, declaradamente voltada a organizações de maioria árabe e muçulm…

Sectores objetivo · inferido
governmenttechnology
skiraRansomware

Skira é uma operação de ransomware de origem indiana que emergiu no final de 2024, assumindo responsabilidade pela violação da Carruth Compliance Consulting — incidente que expôs n…

🇮🇳Índia
Sectores objetivo · inferido
educationfinance
slugRansomware

Slug é uma operação de ransomware de perfil bastante obscuro, com apenas uma vítima documentada nas plataformas de rastreamento de ransomware: a AerCap, empresa de arrendamento de …

Sectores objetivo · inferido
aerospace
spacebearsRansomware

SpaceBears é uma operação de ransomware de dupla extorsão que surgiu em abril de 2024, notável pela estética "corporativa" adotada em seu site de vazamentos. O grupo opera sobre a …

Sectores objetivo · inferido
manufacturingtechnologyhealth
spookRansomware

Spook é uma operação de ransomware que atuou brevemente entre setembro e outubro de 2021, funcionando como um rebranding do grupo Prometheus — construído sobre o builder Thanos. O …

Sectores objetivo · inferido
manufacturing
teamxxxRansomware

Operação de ransomware surgida em junho de 2025, quando lançou seu site de vazamento de dados, o TeamXXX passou a reivindicar vítimas nos setores de saúde, agricultura, hotelaria, …

Sectores objetivo · inferido
healthfinancetransportation
tenguRansomware

Tengu é uma operação de ransomware como serviço (RaaS) observada pela primeira vez em outubro de 2025, que adota o modelo de dupla extorsão e utiliza Living Off The Land Binaries (…

Sectores objetivo · inferido
retailhealthtechnologymanufacturing
termiteRansomware

Termite é uma operação de ransomware identificada pela primeira vez no final de 2024, que utiliza uma versão modificada do código do ransomware Babuk. Seu ataque de maior repercuss…

Sectores objetivo · inferido
manufacturingretailtechnology
TiMcRansomware

TiMc é um grupo de ransomware surgido no início de 2026, tendo reivindicado ataques de alto impacto contra a empresa espanhola de serviços de TI Seidor, com mais de 1 TB de dados c…

Sectores objetivo · inferido
healthtechnology
tridentlockerRansomware

TridentLocker é uma operação de ransomware surgida em meados de 2025 que tem como alvo organizações que gerenciam grandes volumes de dados regulamentados ou de terceiros, incluindo…

Sectores objetivo · inferido
governmenttelecom
trinityRansomware

Trinity é uma operação de ransomware identificada pela primeira vez em maio de 2024, considerada um rebrand das variantes Venus/2023Lock, que utiliza criptografia ChaCha20 e aplica…

Sectores objetivo · inferido
health
ValenciaLeaksRansomware

ValenciaLeaks é um grupo de extorsão de dados que emergiu entre agosto e setembro de 2024, com atuação voltada à exfiltração de grandes volumes de dados e posterior publicação em u…

Sectores objetivo · inferido
governmenthealth
walockerRansomware

WALocker é um grupo de ransomware emergente que ganhou notoriedade em 2025, com atuação direcionada a organizações no Sudeste Asiático e entidades governamentais. Entre suas ações …

Sectores objetivo · inferido
government
weyhroRansomware

Weyhro é uma operação de extorsão de dados que, ao contrário de grupos tradicionais de ransomware, não realiza cifragem de arquivos — baseando sua pressão sobre as vítimas na ameaç…

Sectores objetivo · inferido
manufacturingfinance
xp95Ransomware

XP95 é um grupo de extorsão cibernética surgido em março de 2026, que opera sob um modelo de roubo de dados e extorsão sem uso de ransomware para criptografia de arquivos. O grupo …

Sectores objetivo · inferido
government
yanluowangRansomware

Yanluowang é uma operação de ransomware que cifra e renomeia arquivos, encerrando processos em execução e serviços ativos, além de criar um arquivo README.txt com a nota de resgate…

Sectores objetivo · inferido
finance
yureiRansomware

Yurei é uma operação de ransomware observada pela primeira vez em setembro de 2025, cujo payload consiste em um fork minimamente modificado do Prince-Ransomware, projeto de código …

Sectores objetivo · inferido
manufacturingtransportationtechnology
0aptRansomware

Operação de ransomware rastreada sob a designação 0apt, classificada como agente de ameaça com motivação financeira típica desse modelo operacional.…

0day SyndicateRansomware

Operação de ransomware com ao menos uma vítima confirmada no Brasil, o 0day Syndicate integra o cenário de grupos cibercriminosos voltados à extorsão mediante cifragem de dados. Su…

0megaRansomware

Surgida em maio de 2022, a 0mega é uma operação de ransomware de dupla extorsão que atua contra empresas de múltiplos setores ao redor do mundo, combinando a criptografia de arquiv…

8baseRansomware

O grupo 8base surgiu em março de 2022 e, após um período de baixa atividade, registrou um aumento expressivo de operações entre maio e junho de 2023, quando listou 131 organizações…

adminlockerRansomware

Operação de ransomware de perfil relativamente baixo, o AdminLocker foi observado pela primeira vez por volta de dezembro de 2021, cifrando arquivos de vítimas e exigindo resgate e…

aGl0bGVyCgRansomware

"aGl0bGVyCg" é a codificação em Base64 da palavra "hitler" e constitui uma referência ao Hitler-Ransomware (2016), uma prova de conceito de origem alemã que exibia uma imagem de Hi…

AiLockRansomware

AiLock é uma operação de ransomware surgida no início de 2025, que se apresenta ao mercado como um ransomware assistido por inteligência artificial. O grupo utiliza um esquema de c…

akoRansomware

Ako é uma operação de ransomware para Windows que executa uma série de tarefas para preparar o sistema alvo antes de iniciar a criptografia de arquivos. O grupo evita arquivos exec…

ALP-001Ransomware

ALP-001 é uma operação de ransomware com ao menos uma vítima confirmada no Brasil registrada nos dados disponíveis.…

alphalockerRansomware

AlphaLocker é uma operação de ransomware de baixo custo construída sobre o projeto de código aberto EDA2, que comercializa para afiliados um painel administrativo, um executável de…

alphvRansomware

ALPHV, também conhecido como BlackCat, é uma operação de ransomware cujos operadores iniciaram suas atividades em dezembro de 2021, divulgando seu programa de afiliados em fóruns d…

apt73Ransomware
aka Eraleig

APT73 é uma operação de ransomware que teria surgido em meados de abril de 2024, adotando a autodenominação de APT (*Advanced Persistent Threat*) — uma designação incomum para grup…

AptlockRansomware

Operación de ransomware monitoreada vía ransomware.live. Perfil detallado pronto.

atomsiloRansomware

AtomSilo é uma operação de ransomware de dupla extorsão surgida em setembro de 2021, atribuída ao agente de ameaça de origem chinesa BRONZE STARLIGHT. O grupo ficou conhecido pela …

🇨🇳China
auroraRansomware

Aurora é um grupo de ransomware associado a um malware multipropósito desenvolvido em Go, distribuído por múltiplas equipes criminosas a partir de meados de 2022. O mesmo malware é…

avaddonRansomware

Avaddon é uma operação de ransomware direcionada a sistemas Windows, frequentemente distribuída por meio de spam malicioso. O primeiro ataque registrado com distribuição desse rans…

awareRansomware

Aware é uma operação de ransomware recentemente identificada que mantém um site de vazamento de dados baseado na rede Tor. O grupo possui documentação pública muito limitada e não …

aztroteamRansomware

AztroTeam é um grupo de ransomware com documentação pública extremamente limitada e sem vítimas confirmadas, sendo listado como inativo nas plataformas de monitoramento de ransomwa…

babukRansomware

Babuk é uma operação de ransomware com compilações desenvolvidas para múltiplas plataformas, sendo as versões para Windows e ARM/Linux as mais observadas em campo, embora variantes…

babuk2Ransomware

Babuk2, também conhecido como Bjorka ou SkyWave, é uma operação de ransomware que, após não obter lucro com a venda de bases de dados públicas em fóruns, passou a se passar pelo gr…

babyduckRansomware

BabyDuck é um grupo de ransomware monitorado na plataforma ransomware.live, com aproximadamente 180 vítimas reivindicadas. O grupo appenda a extensão `.babyduck` aos arquivos cript…

BarracudaRansomware

Operación de ransomware monitoreada vía ransomware.live. Perfil detallado pronto.

beastRansomware

Beast é uma operação de ransomware operada no modelo Ransomware-as-a-Service (RaaS) que oferece recursos como varredura SMB, criptografia de arquivos, inicialização e interrupção d…

bianlianRansomware

Operação de ransomware ativa desde o final de 2021, o BianLian adota extorsão em múltiplos vetores, exigindo pagamento tanto pelo descriptografador quanto pela não divulgação dos d…

blackbastaRansomware

Black Basta é uma operação de ransomware identificada em abril de 2022, com indícios de desenvolvimento desde pelo menos o início de fevereiro do mesmo ano. Pela velocidade com que…

BlackfieldRansomware

Blackfield é uma operação de ransomware cujos detalhes de origem, afiliações e campanhas documentadas permanecem limitados nos registros públicos disponíveis. O grupo opera no mode…

blackmatterRansomware

BlackMatter é uma operação de ransomware-as-a-service (RaaS), modelo no qual a infraestrutura e o código malicioso são disponibilizados a afiliados que conduzem os ataques em troca…

blacksuitRansomware

BlackSuit é uma operação de ransomware que apresenta sobreposição significativa de código com o Royal Ransomware, conforme análise da Trend Micro. O grupo possui uma vítima confirm…

blacktorRansomware

Blacktor é uma operação de ransomware e extorsão de baixo perfil, ativa por volta de 2021, que mantinha um site de vazamento hospedado na rede Tor. O grupo reivindicou vítimas na I…

Black XRansomware

Não há fatos suficientes fornecidos sobre o grupo Black X para compor um parágrafo com conteúdo verificável. Por favor, forneça os fatos reais sobre o grupo (descrição, aliases, té…

blueboxRansomware

Bluebox é um grupo de extorsão de dados que surgiu em dezembro de 2024, adotando táticas de dupla extorsão contra vítimas localizadas principalmente na França, na Suécia e no Carib…

blueskyRansomware

BlueSky é uma operação de ransomware de motivação financeira, de origem russa, ativa entre meados de 2022 e início de 2023. O grupo utiliza criptografia multi-threaded com ChaCha20…

🇷🇺Rússia
BlueWhaleRansomware

Operación de ransomware monitoreada vía ransomware.live. Perfil detallado pronto.

bonacigroupRansomware

Bonaci Group é uma operação de ransomware de pequeno porte e curta duração, ativa em 2021 com apenas três vítimas conhecidas antes de encerrar suas atividades. Há escassa documenta…

Booba ProjectRansomware

Booba…

bqtlockRansomware

BQTLock é uma operação de ransomware-as-a-service surgida em 2025 que utiliza criptografia AES-256/RSA-4096 e exige pagamentos em Monero. O grupo é associado a redes hacktivistas p…

BrainCipherRansomware

BrainCipher é uma operação de ransomware surgida em julho de 2024, que opera com variantes para Windows e Linux construídas sobre o vazamento do LockBit Black. O grupo é suspeito d…

cactusRansomware

Operação de ransomware identificada por volta de março de 2023, o CACTUS ficou conhecido por explorar vulnerabilidades para obter acesso inicial e manter persistência na infraestru…

chaosRansomware

Chaos é uma operação de ransomware-as-a-service surgida no início de 2025, possivelmente formada por ex-membros dos grupos BlackSuit e Royal. A operação oferece ransomware multipla…

cheersRansomware

Cheers é um grupo de ransomware baseado em Linux que emergiu em 2022, construído sobre o código-fonte vazado do Babuk e especializado em ataques contra servidores VMware ESXi. O gr…

cicada3301Ransomware

Cicada3301 é uma operação de ransomware-as-a-service — rastreada como Repellent Scorpius pela Palo Alto — que surgiu em meados de 2024 com um ransomware desenvolvido em Rust, capaz…

ciphbitRansomware

CiphBit é uma operação de ransomware-as-a-service ativa desde abril de 2023, com foco em pequenas e médias empresas no Reino Unido, Europa e América do Norte, acumulando 38 vítimas…

clopRansomware

O Cl0p é uma operação de ransomware derivada de uma cepa anteriormente conhecida como CryptoMix, com motivação exclusivamente financeira. O grupo foi identificado em 2019 como payl…

CMDOrganizationRansomware

CMDOrganization é uma operação de ransomware que se apresenta como uma empresa especializada em segurança de sistemas corporativos e na identificação de vulnerabilidades em softwar…

coinbasecartelRansomware

CoinbaseCartel é uma operação de ransomware especializada em aquisição de dados por meio de acesso a sistemas e parcerias estratégicas, com foco exclusivo em exfiltração de informa…

ContFRRansomware

Operação de ransomware do modelo RaaS (Ransomware-as-a-Service) que distribui seu payload embutido em arquivos PDF, projetado para execução em sistemas Windows e macOS — sem suport…

contiRansomware

Conti é uma operação de ransomware de origem russa, notória pela velocidade com que criptografa dados e se propaga para outros sistemas. Observada pela primeira vez em 2020, acredi…

🇷🇺Rússia
coomingRansomware

CoomingProject é um grupo de ransomware que emergiu por volta de 2021 e operou um esquema de dupla extorsão com múltiplos sites de vazamento baseados em Tor. Em fevereiro de 2022, …

CRPxORansomware

CRPxO is actively recruiting affiliates, offering: 🔹 70% revenue share 🔹 XMR/BTC payouts 🔹 Claimed payouts within 24 hours 🔹 $333 one-time affiliate access…

cry0Ransomware

Cry0 é uma operação de ransomware-as-a-service que recruta afiliados por meio de fóruns clandestinos, utilizando um payload desenvolvido em Rust e uma infraestrutura de negociação …

crylockRansomware

CryLock, originalmente conhecido como Cryakl e Fantomas desde 2014, é uma operação de ransomware de origem russa conduzida por um casal que acumulou cerca de 400 mil vítimas ao lon…

🇷🇺Rússia
cryp70n1c0d3Ransomware

Cryp70n1c0d3 é uma operação de ransomware com baixa visibilidade pública, cujos alvos específicos, metodologia de ataque e modelo operacional permanecem pouco documentados em fonte…

cryptbbRansomware

CryptBB é uma operação de ransomware com provável origem russa, ativa por volta de 2023. Seu payload acrescenta extensões aleatórias aos arquivos criptografados, e o site de vazame…

🇷🇺Rússia
cryptnetRansomware

Operação de ransomware identificada pelo OALabs, o CryptNet utiliza criptografia AES CBC com chave e IV de 256 bits gerados dinamicamente para cifrar os arquivos das vítimas. As ch…

cubaRansomware

Operação de ransomware de origem russa, o Cuba — também conhecido pelos aliases Colddraw e Fidel Ransomware — foi identificado pela primeira vez no cenário de ameaças em 2019, cons…

🇷🇺Rússia
cyclopsRansomware

Cyclops surgiu em maio de 2023 como uma operação de ransomware como serviço (RaaS) multiplataforma, com capacidade de afetar sistemas Windows, macOS e Linux. Em agosto de 2023, o g…

D1RRansomware

D1R Claims Synopsys and Bosch Breaches, but Synopsys Disputes Intrusion…

dagonlockerRansomware

Dagonlocker é uma cepa de ransomware que surgiu no início de 2023, evoluída da linhagem MountLocker/Quantum, e utiliza o IcedID como vetor de acesso inicial antes de realizar ataqu…

dAn0nRansomware

Surgida no início de 2024 com modelo de Ransomware-as-a-Service (RaaS), a dAn0n registrou 13 vítimas reivindicadas apenas no mês de maio de 2024, com foco predominante em organizaç…

darkangelsRansomware

Dark Angels é um grupo de ransomware ativo desde abril de 2022, caracterizado por uma abordagem altamente seletiva que visa um número reduzido de grandes empresas, como a Johnson C…

darkleakmarketRansomware

DarkLeakMarket é um marketplace de vazamento de dados na dark web, ativo desde pelo menos 2019, que comercializa dados roubados obtidos de grupos de ransomware e fóruns de hacking.…

DarkMatterRansomware

Operación de ransomware monitoreada vía ransomware.live. Perfil detallado pronto.

Dark ProjectRansomware

Dark Project is a newly emerged ransomware leak operation active as of August 2026. The group utilizes a double extortion model (stealing sensitive data before encrypting local sys…

darkraceRansomware

DarkRace é uma variante de ransomware que emergiu em meados de 2023, apresentando fortes semelhanças de código com o LockBit. O grupo opera sob o modelo de dupla extorsão, utilizan…

datakeeperRansomware

DataKeeper é uma operação de ransomware como serviço (RaaS) ativa desde pelo menos 2018, que promoveu um modelo de afiliados denominado "CrystalPartnership RaaS". O kit de ransomwa…

dataleakRansomware

Operação de ransomware de baixo perfil originária do Brasil, o Dataleak possui aproximadamente seis vítimas conhecidas, incluindo entidades no país. As informações públicas disponí…

🇧🇷Brasil
DeadlockRansomware

Deadlock é uma operação de ransomware cujas atividades são monitoradas no contexto de ameaças a organizações. O grupo emprega táticas típicas de ransomware moderno, com foco na ext…

devmanRansomware

Operação de ransomware com histórico de atuação como afiliado dos grupos RansomHub e INC Ransom. O grupo possui seis vítimas conhecidas no Brasil, o que indica presença relevante n…