3AM
3AM, ThreeAM
.threeamtime
Ransomware · aktiv
Rust-Ransomware als Ausweich-Werkzeug erfahrener Angreifer.
3am
8Base
8Base
.8base (Format: .id[Opfer-ID].[E-Mail].8base)
Ransomware · KMU-Fokus
Phobos-Variante gegen KMU; 2025 teils zerschlagen.
8base
AiLock
AiLock (keine weiteren öffentlich dokumentierten Aliase)
.AiLock
RaaS · geschwächt
RaaS mit ChaCha20/NTRUEncrypt und Drohung, Opfer bei Behörden und Wettbewerbern zu melden; mehrere DACH-Opfer.
ailock
Akira
Akira Ransomware
.akira, .akiranew
Ransomware · aktiv
Bevorzugter Einstieg: VPN ohne MFA. Besonders gefährlich für KMU.
akira
ALPHV / BlackCat
BlackCat, Noberus, ALPHV
zufällige Endung je Opfer (z. B. .bleepin)
RaaS · Exit-Scam 2024
Führende RaaS-Gruppe bis zum Exit-Scam 2024.
alphv-blackcat
Anubis
Anubis; Entwicklungsname Sphinx; Personas superSonic/Anubis__media (nicht der Android-Trojaner)
.anubis
RaaS · Wiper
Optionaler Wiper zerstört Dateien unwiderruflich – selbst nach Zahlung.
anubis
APT10 / Stone Panda
Stone Panda, menuPass, Red Apollo, Cicada, Bronze Riverside
keine (Spionage, keine Ransomware)
China · MSS
„Cloud Hopper“: Angriff über IT-Dienstleister.
apt10-stone-panda
APT28 / Fancy Bear
Fancy Bear, Sofacy, Sednit, Pawn Storm, Forest Blizzard, Unit 26165
keine (Spionage, keine Ransomware)
Russland · GRU
Spearphishing gegen Politik, Verteidigung und Logistik.
apt28-fancy-bear
APT29 / Cozy Bear
Cozy Bear, Nobelium, Midnight Blizzard, The Dukes, Unit SVR
keine (Spionage, keine Ransomware)
Russland · SVR
Die Gruppe hinter SolarWinds; Cloud- und Lieferkettenangriffe.
apt29-cozy-bear
APT33 / Elfin
Elfin, Refined Kitten, HOLMIUM, Peach Sandstorm
keine (Spionage; Sabotage-Bezüge zu Shamoon-Wiper)
Iran · Energie/Aerospace
Luftfahrt und Energie; Spionage mit Sabotagepotenzial.
apt33-elfin
APT34 / OilRig
OilRig, Helix Kitten, Cobalt Gypsy, Hazel Sandstorm, Earth Simnavaz
keine (Spionage, keine Ransomware)
Iran · Naher Osten
Spionage mit getarnter C2-Kommunikation.
apt34-oilrig
APT35 / Charming Kitten
Charming Kitten, Phosphorus, Mint Sandstorm, TA453, Magic Hound
keine (Spionage, keine Ransomware)
Iran · Spionage
Zugangsdaten über geduldiges Social Engineering.
apt35-charming-kitten
APT41 / Winnti
Winnti, Barium, Wicked Panda, Bronze Atlas, Double Dragon
keine (Spionage); gelegentlich Ransomware/Krypto-Miner zur Bereicherung
China · Doppelrolle
Staatsspionage und Cybercrime zugleich; Supply-Chain.
apt41-winnti
APT73 / Bashe
Bashe; Eraleig; APT73
Öffentlich nicht dokumentiert – ein eigener Verschlüsseler der Gruppe ist bislang nicht analysiert.
Datenerpressung · geschwächt
Selbsternannte „APT“ aus dem LockBit-Umfeld; auffällig viele Einträge aus DE, AT und CH – Behauptungen prüfen.
apt73-bashe
Arcus Media
Arcus Media, ArcusMedia, Arcus; nicht zu verwechseln mit gleichnamigen Medien- und Werbeunternehmen
[Encrypted].Arcus
RaaS · aktiv
RaaS seit Mai 2024 mit 113 Opfern; verschlüsselt selektiv, löscht Backups – vier DACH-Opfer belegt.
arcus-media
AuditTeam
AuditTeam, Auditteam, „Audit Team“ – der Name leitet sich aus der Erpressernotiz ab, die als „Audit Log“ formuliert ist
Keine belastbare öffentliche Angabe – die Erpressernotiz bietet keine Entschlüsselung an, eine Verschlüsselung ist nicht belegt
Datenerpressung · aktiv
Erpresst mit einer „Audit-Gebühr“ statt Entschlüsselung: 34 Opfer seit 2026, auffällig viele in Russland, zwei in Deutschland.
auditteam
Aurora
Aur0ra, Aur0ra Blog (Leak-Site)
keine – verschlüsselte Dateien behalten Name und Endung unverändert bei
Ransomware · aktiv
Verschlüsselt ohne Endungsänderung; Industrieopfer in Deutschland und Österreich.
aurora
BianLian
BianLian
keine (reine Datenerpressung; früh .bianlian)
Datenerpressung · historisch
Reine Datenerpressung ohne Verschlüsselung.
bianlian
Black Basta
BlackBasta
.basta
RaaS · Conti-Umfeld
Schlagkräftig aus dem Conti-Umfeld; 2025 durch Leak geschwächt.
black-basta
BlackNevas
BlackNevas, Black Nevas, Trial Recovery (nach dem Dateinamen-Präfix trial-recovery)
.-encrypted bzw. .ENCRYPTED (Muster: zufallsname.zufallsname.-encrypted; bei Dokumenten und Bildern mit Präfix trial-recovery.); mit /erase-Parameter .-erased
Ransomware · aktiv
Trigona-Abkömmling „Trial Recovery“: erpresst per E-Mail und Telegram, veröffentlicht über Partner-Leak-Sites; Opfer in Deutschland.
blacknevas
BlackSuit
BlackSuit (Vorgänger: Royal; Nachfolger: Chaos)
.blacksuit
Ransomware · historisch
Callback-Phishing; Rebranding von Royal, Conti-Wurzeln.
blacksuit
Booba Project
Booba Project, Booba Team, Booba; auf Tracking-Portalen „booba project“
keine belastbare Angabe – eine Malware-Analyse liegt nicht vor
Datenerpressung · aktiv
Junge Erpressergruppe seit Juni 2026; 31 Opfer, zuletzt eine Serie von Arztpraxen und Kliniken in Nordamerika.
booba-project
Brain Cipher
Brain Cipher, BrainCipher; auf Tracking-Portalen „braincipher“
zufällige neunstellige Zeichenfolge je Kampagne – keine feste Endung; zusätzlich wird der Dateiname selbst verschlüsselt
Ransomware · aktiv
LockBit-3.0-Codebasis; verschlüsselt auch Dateinamen, Endung wechselt je Kampagne.
brain-cipher
BravoX
BravoX; auf Tracking-Portalen auch „bravox“ und „bravox2“
Öffentlich nicht eindeutig dokumentiert
RaaS · aktiv
Selektives Partnerprogramm mit DACH-Fokus; Einstieg über gestohlene VPN-Zugänge.
bravox
Cactus
Cactus Ransomware
.cts1 (bzw. .CTS[N])
Ransomware · historisch
Selbstverschlüsselnde Payload, Einstieg über VPN-Lücken.
cactus
Chaos
Chaos RaaS (nicht zu verwechseln mit dem „Chaos Ransomware Builder“ von 2021)
.chaos
RaaS · aktiv
BlackSuit-/Royal-Nachfolger; Fernzugriff per gefälschtem IT-Support-Anruf, verschlüsselt auch ESXi.
chaos
Cl0p
Clop; verwandt mit TA505/FIN11
.clop, .C_L0P
Extortion · aktiv
Massen-Erpressung über Zero-Days in Datei-Transfer-Software.
cl0p
Cloak
Cloak, CloAk; enge Verwandtschaft zu Good Day und zur ARCrypter-Familie (gemeinsame Infrastruktur beziehungsweise Codebasis)
.crYptA, .crYptB, .crYptC, .crYptD, .crYptE – die Endung wird alphabetisch fortgezählt
RaaS · historisch
38 der 166 Opfer in Deutschland – Kanzleien, Steuerbüros, Kliniken, Kommunen. Seit Juni 2026 ohne neue Einträge.
cloak
Coinbase Cartel
CoinbaseCartel
keine – die Gruppe verschlüsselt keine Dateien
Datenerpressung · geschwächt
Erpressung ohne Verschlüsselung; 187 Opfer, darunter bekannte deutsche Unternehmen.
coinbase-cartel
Conti
Conti, Wizard Spider, TrickBot Group
.CONTI (Windows) / .conti (Linux/ESXi)
Ransomware · aufgelöst 2022
Ransomware-Kartell; DNA von Black Basta und BlackSuit.
conti
CRPxO
crpx0
Öffentlich nicht dokumentiert – eine Analyse des Verschlüsselers liegt bislang nicht vor.
RaaS · geschwächt
Schnellster Neuzugang des Sommers 2026: RaaS mit Fokus auf kleine Arzt- und Zahnarztpraxen; bislang ohne DACH-Bezug.
crpxo
Crypto24
Crypto24 (nicht der 2024er Infostealer-Scam)
.crypto24
Ransomware · geschwächt
Schaltet rund 30 EDR-/AV-Produkte per Custom-Tool aus.
crypto24
Cuba
Cuba, COLDDRAW, Fidel; Tropical Scorpius (Unit 42)
.cuba
Ransomware · historisch
Seit 2019 gegen Finanz-, Gesundheits- und KRITIS-Ziele.
cuba-ransomware
Dark Project
Dark Project; Schreibweise auf Tracking-Portalen: Dark Project. Keine Verbindung zur älteren Ransomware-Familie „Dark Power“ belegt.
keine belastbare öffentliche Angabe – eine Analyse des Verschlüsselers liegt nicht vor
Ransomware · aktiv
Seit August 2026 sichtbar: 25 Opfer in vier Wochen, darunter ein deutscher Pumpenhersteller.
dark-project
DarkSide
DarkSide, BlackMatter, Carbon Spider
zufällige 8-stellige Endung je Opfer
RaaS · inaktiv seit 2021
Colonial-Pipeline-Angriff; danach eingestellt.
darkside
Deadlock
DeadLock (Eigenschreibweise). Nicht zu verwechseln mit der unverwandten „DEADLOCK"-Ransomware aus dem Jahr 2022.
Noch nicht abschließend dokumentiert. Einzelne Vendor-Tracker (u. a. WatchGuard) nennen die Endung „.dlock" für verschlüsselte Dateien; diese Angabe ist bislang nicht unabhängig bestätigt.
Ransomware · aktiv
Rund 100 Opfer im Sommer 2026, nach fünf Wochen Pause wieder aktiv; Opfer in Deutschland und der Schweiz.
deadlock
Dire Wolf
Direwolf, DireWolf
.direwolf
Ransomware · aktiv
Kleines Kernteam mit eigener Go-Ransomware; über 90 Opfer, seit August 2026 auch in Deutschland.
dire-wolf
DragonForce
DragonForce Ransomware
wechselnd (Base32-kodierte Dateinamen)
RaaS-Kartell · aktiv
Ransomware-„Kartell“ mit Affiliate-Marken.
dragonforce
Emperador
Emperador, EMPERADOR; der Name (spanisch „Kaiser“) ist eine Selbstbezeichnung und lässt keinen Rückschluss auf die Herkunft zu
keine belastbare öffentliche Angabe – eine Malware-Analyse liegt nicht vor
Ransomware · aktiv
Seit August 2026 rasant wachsend: 24 Opfer in sechs Wochen, darunter Electrolux – bislang kein DACH-Fall.
emperador
Everest
Everest Ransomware
.everest
Datenerpressung · aktiv
Erpressung und Zugangsverkauf; Fokus Gesundheitswesen.
everest
FIN7
FIN7, Carbanak, Carbon Spider, Sangria Tempest
keine eigene (liefert/ermöglicht diverse Ransomware)
Cybercrime · finanziell
Professioneller Betrieb, heute mit Ransomware-Bezug.
fin7
Fog
Fog Ransomware
.FOG, .Fog, .FLOCKED
Ransomware · dormant
Einstieg über kompromittierte VPN-Zugänge; oft Bildung.
fog
Gamaredon
Gamaredon, Armageddon, Primitive Bear, Shuckworm, Aqua Blizzard
keine (Spionage, keine Ransomware)
Russland · FSB
Hochfrequente Phishing-Wellen, v. a. gegen die Ukraine.
gamaredon
Genesis
Genesis (Erpressergruppe seit 2025); Schreibweise auf Tracking-Portalen: genesis. Nicht zu verwechseln mit dem 2023 abgeschalteten Zugangsdaten-Marktplatz „Genesis Market“ – zwischen beiden ist keine Verbindung belegt.
keine – eine Verschlüsselungsfähigkeit ist nicht belegt
Datenerpressung · aktiv
Kleines geschlossenes Team, reine Datenerpressung – über 110 Opfer seit Oktober 2025, fast alle in den USA.
genesis
Gunra
Gunra
.ENCRT
Ransomware · geschwächt
Auf Conti-Code basierende Ransomware mit dokumentiertem Opfer in Deutschland; seit September ohne neue Einträge.
gunra
Hive
Hive Ransomware
zufällige Endung (v2); .key-Dateien im Laufwerks-Root
RaaS · zerschlagen 2023
2023 vom FBI abgeschaltet; Nachfolger Hunters International.
hive
Hunters International
Hunters International (Nachfolger: World Leaks)
wechselnd; frühe Versionen .locked (v6 ohne Endung)
RaaS · Hive-Nachfolge
Mutmaßlicher Hive-Nachfolger; hohe Schlagzahl.
hunters-international
INC Ransom
INC Ransom
.INC (auch .inc)
Ransomware · aktiv
Ziele mit geringer Ausfalltoleranz: Kliniken, Industrie, Verwaltung.
inc-ransom
Interlock
Interlock; Leak-Site „Worldwide Secrets Blog“; Malware Interlock RAT / NodeSnake RAT
.interlock, .1nt3rlock
Ransomware · aktiv
ClickFix/Fake-Updates plus Zero-Days; Fokus Gesundheitswesen und KRITIS.
interlock
Kairos
Kairos, Kairos Group; nicht zu verwechseln mit gleichnamigen legitimen Unternehmen und Softwareprodukten
keine (reine Datenerpressung, kein Encryptor bekannt)
Datenerpressung · aktiv
Stiehlt Daten, verschlüsselt nichts: 95 Opfer seit 2024, eine US-Behörde zahlte 1 Mio. USD; zwei Opfer in Deutschland.
kairos
Kazu
Kazu; Schreibweise auf Tracking-Portalen: kazu
keine – eine Verschlüsselung ist nicht belegt
Datenerpressung · aktiv
Nimmt gezielt Gesundheitsplattformen ins Visier und erpresst mit gestohlenen Patientendaten.
kazu
KillSec
KillSec, Kill Security, KillSecurity, KillSec3; nicht zu verwechseln mit der älteren Hacktivisten-Marke „Killnet“
nicht verlässlich belegt; in Sekundärquellen wird .killsec genannt, ohne öffentlich analysierte Probe
RaaS · aktiv
Ex-Hacktivisten, seit 2024 RaaS mit 286 Opfern und sechs in DACH – viele Einträge alt, Aktivität 2026 stark rückläufig.
killsec
Kimsuky
Kimsuky, Velvet Chollima, Thallium, Emerald Sleet, APT43, Black Banshee
keine (Spionage, keine Ransomware)
Nordkorea · Spionage
Gezielte Spionage gegen Politik, Think Tanks, Forschung.
kimsuky
Kraken
Kraken (nicht „Kraken Cryptor“ 2018 oder das gleichnamige Botnet); HelloKitty-Linie
.zpsc
Ransomware · dormant
HelloKitty-Nachfolge (Windows/Linux/ESXi); seit Mitte 2025 verstummt.
kraken
Krybit
KryBit; KRYBIT
.KRYBIT (öffentlich berichtet; die Leak-Site-Erpressernotiz bestätigt eine neu angehängte Endung, benennt sie jedoch selbst nicht)
Ransomware · aktiv
Junges RaaS mit Windows-, Linux-, ESXi- und NAS-Verschlüsselung; Opfer in Deutschland, Österreich und der Schweiz.
krybit
Lamashtu
nicht öffentlich dokumentiert (Auftritt ausschließlich unter dem Namen „Lamashtu“)
keine (reine Datenerpressung)
Datenerpressung · aktiv
Reine Datenerpressung ohne Verschlüsselung; nach drei Monaten Pause zurück – sechs neue Opfer in Deutschland.
lamashtu
Lazarus Group
Lazarus, Hidden Cobra, Diamond Sleet, ZINC; APT38 (Finanzarm)
keine eigene (WannaCry historisch: .WNCRY)
Nordkorea
Milliarden-Krypto-Diebstähle und Fake-Job-Kampagnen.
lazarus-group
LockBit
LockBit 2.0, LockBit 3.0 (Black), LockBit 4.0, LockBit 5.0
.abcd (v1), .lockbit (v2), zufällige Zeichenkette (v3+)
RaaS · zerschlagen 2024
Einst dominierend; 2024 durch Operation Cronos zerschlagen.
lockbit
Lynx
Lynx Ransomware (INC-Ransom-Nachfolger)
.lynx
RaaS · geschwächt
Code-verwandt mit INC Ransom; KMU-Fokus.
lynx
M3rx
M3RX; m3rx
.8hmlsewu
Ransomware · aktiv
Go-Verschlüsseler (.8hmlsewu) gegen kleine IT-Dienstleister; mehrere Opfer in Deutschland und der Schweiz.
m3rx
Majinahanashi
Majinahanashi; MAJINAHANASHI; auf Tracking-Portalen „majinahanashi“. Der Blog-Titel der Leak-Site lautet „魔人“ (majin, japanisch für Dämon).
.MAJIN
Ransomware · geschwächt
Junger Verschlüsseler mit Endung .MAJIN; 22 Opfer, darunter in Deutschland und der Schweiz – seit September still.
majinahanashi
Maze
Maze, ChaCha Ransomware, Twisted Spider, TA2101
zufällige Endung je Opfer
Ransomware · eingestellt 2020
Pionier der Double Extortion.
maze
Medusa
Medusa (nicht verwandt mit MedusaLocker)
.medusa
RaaS · historisch
Erpressung mit öffentlichem Countdown; CISA/FBI-Warnung.
medusa
MedusaLocker
MedusaLocker, Medusa Locker; Varianten unter anderem AsRock, DeadFilesGr, Marlock, Matlock, ReadTheInstructions
wechselnd je Variante – unter anderem .encrypted, .marlock, .matlock20, .deadfilesgr, .datalock, .bec
RaaS · aktiv
Seit 2019 aktiv, Einstieg über offene RDP-Zugänge – nicht mit Medusa zu verwechseln.
medusalocker
MetaEncryptor
MetaEncryptor; Metaencryptor; auf Tracking-Portalen „metaencryptor“
.metaenc
Ransomware · aktiv
Seit 2023 aktiv, arbeitet in Wellen: nach Monaten der Stille sieben neue Opfer in einer Woche, darunter erstmals ein deutsches.
metaencryptor
MuddyWater
MuddyWater, Static Kitten, Mercury, Seedworm, Mango Sandstorm
keine (Spionage, keine Ransomware)
Iran · MOIS
Missbrauch legitimer Fernwartungssoftware.
muddywater
Mustang Panda
Mustang Panda, Bronze President, RedDelta, Earth Preta, Stately Taurus, TA416
keine (Spionage, keine Ransomware)
China · Spionage
Regierungen und NGOs via PlugX und USB, auch Europa.
mustang-panda
NightSpire
NightSpire, Night Spire
.nspire
RaaS · aktiv
Über 300 Opfer, Einstieg über ungepatchte Firewalls; Zwei-Tages-Frist gegen den Mittelstand.
nightspire
Nova
RALord; RAlord
.ralord (aus der RALord-Linie beibehalten)
RaaS · geschwächt
Aus RALord hervorgegangenes RaaS mit 85 % Partneranteil; rund 178 Opfer, darunter Deutschland und Österreich.
nova
Orova
OROVA; Leak-Site „Orova“
.orova
Datenerpressung · aktiv
Neu und schnell gewachsen; veröffentlicht Opfer gebündelt Wochen nach dem Angriff.
orova
Panzer
PANZER, Panzer Ransomware Group
keine belastbare öffentliche Angabe
Ransomware · aktiv
Junge Gruppe mit doppelter Erpressung; Opfer in Deutschland und der Schweiz.
panzer
Payload
Keine weiteren Aliasnamen öffentlich dokumentiert (benannt nach der Dateiendung .payload).
.payload
Ransomware · geschwächt
Babuk-basierte Gruppe mit auffällig starkem DACH-Fokus – seit dem 20. August 2026 ohne neue Einträge.
payload
PayoutsKing
Payouts King, Payoutsking
.ZWIAAW
Ransomware · aktiv
Ex-Black-Basta-Partner; Teams-Support-Masche und Quick Assist, 15 deutsche Opfer.
payoutsking
PEAR
PEAR; „Pure Extraction And Ransom“ (Eigenbezeichnung); Schreibweise auf Tracking-Portalen: pear
keine (reine Datenerpressung ohne Verschlüsselung)
Datenerpressung · aktiv
Stiehlt Daten, verschlüsselt nichts – und leitet die Lösegeldhöhe aus erbeuteten Bilanzen ab.
pear
Play
PlayCrypt
.play
Ransomware · aktiv
Hunderte Opfer über ungepatchte Randsysteme – auch in DACH.
play
Prinz Eugen
Prinz Eugen; Betreiber-Handle „ROOTBOY“ (zuvor „avtokz“)
Öffentlich nicht eindeutig dokumentiert
Ransomware · historisch
Deutschsprachiger Solo-Erpresser; missbraucht Fernwartungs-Tools und verschlüsselt gezielt frische Dateien.
prinz-eugen
Qilin
Agenda
zufällige Endung je Kampagne (Agenda/Qilin)
RaaS · aktiv
Aktivste RaaS-Gruppe nach dem LockBit-Ende; Fokus Mittelstand und Produktion.
qilin
RansomHouse
RansomHouse, Ransom House; die eingesetzten Verschlüsseler laufen unter den Namen Mario und Mario ESXi, die frühe Linie als White Rabbit. Sicherheitsforscher führen den Betreiber als „Jolly Scorpius“.
.scrypt (dokumentiert für die frühe White-Rabbit-Linie); für den Mario-Verschlüsseler ist keine einheitliche öffentliche Endungsangabe belegt
RaaS · aktiv
Seit 2021 aktiv, über 200 Opfer: übernimmt VMware-ESXi-Hosts und verschlüsselt alle virtuellen Maschinen auf einmal.
ransomhouse
RansomHub
RansomHub (RaaS)
zufällige 6-stellige Endung je Opfer
RaaS · historisch
Auffangbecken für Affiliates von LockBit und ALPHV.
ransomhub
REvil / Sodinokibi
REvil, Sodinokibi, Pinchy Spider
zufällige 5–10-stellige Endung je Opfer
RaaS · zerschlagen 2022
Kaseya und JBS; 2022 Festnahmen in Russland.
revil-sodinokibi
Rhysida
Rhysida Ransomware Group
.rhysida
RaaS · aktiv
Kliniken, Schulen, Behörden; Vice-Society-Wurzeln.
rhysida
Royal
Royal Ransomware (→ BlackSuit)
.royal (auch .royal_w, .royal_u)
Ransomware · → BlackSuit
2023 in BlackSuit umbenannt; Conti-Umfeld.
royal
SafePay
SafePay Ransomware
.safepay
RaaS · aufkommend
2024 gestartet, 2025 rasant in die Spitzengruppe gewachsen.
safepay
Salt Typhoon
Salt Typhoon, GhostEmperor, FamousSparrow, Earth Estries, UNC2286
keine (Spionage, keine Ransomware)
China · Telekommunikation
Tiefe Eindringungen in Telekommunikationsnetze.
salt-typhoon
Sandworm
Sandworm, Voodoo Bear, Seashell Blizzard, Unit 74455, Telebots
keine eigene (Wiper/gefakte Ransomware, z. B. NotPetya)
Russland · Sabotage
Stromausfälle, NotPetya, Wiper – Maßstab für OT-Bedrohungen.
sandworm
Sarcoma
Sarcoma, Sarcoma Group
Berichtet wird .sarcoma; in einzelnen Proben wurde stattdessen eine zufällige Zeichenfolge angehängt – die Endung ist also kein verlässliches Alleinstellungsmerkmal
RaaS · historisch
141 Opfer zwischen Oktober 2024 und März 2026, davon 17 im DACH-Raum; auffällig langer Zeitversatz bis zur Veröffentlichung.
sarcoma
Scattered Spider
UNC3944, Muddled Libra, Octo Tempest, 0ktapus, „The Com“
keine eigene (Payload: DragonForce bzw. früher ALPHV/BlackCat)
Cybercrime · aktiv
Social Engineering: Vishing, SIM-Swapping, Helpdesk-Betrug.
scattered-spider
Settra
SETTRA
Öffentlich nicht dokumentiert – eine Analyse des Verschlüsselers liegt bislang nicht vor.
Ransomware · aktiv
Neu seit Juni 2026: Einstieg über VPN-Zugangsdaten, EDR-Abschaltung per verwundbarem Treiber; Deutschland auf Platz zwei.
settra
ShinyHunters
ShinyHunters; Teil des Verbunds „Scattered LAPSUS$ Hunters“ (mit Scattered Spider und LAPSUS$); eigener Ransomware-Dienst ShinySp1d3r; in der Herstellerliteratur teils als UNC6040/UNC6240 geführt
keine – die Gruppe verschlüsselt in der Regel nicht (der eigene Verschlüsseler ShinySp1d3r wurde bislang nur im Entwicklungsstadium beobachtet)
Datenerpressung · aktiv
Stiehlt Kundendaten aus Cloud-Plattformen und erpresst ohne Verschlüsselung; Einstieg per Anruf beim Service-Desk. Schweizer Opfer 2026.
shinyhunters
Silent Ransom Group
Luna Moth, UNC3753, Chatty Spider
keine (reine Datenerpressung, es wird nicht verschlüsselt)
Datenerpressung · aktiv
Luna Moth: gefälschte IT-Helpdesk-Anrufe statt Verschlüsselung; Kanzleien im Visier, FBI-Warnung.
silent-ransom-group
Sinobi
Sinobi; Linie Lynx → INC Ransom
.SINOBI
RaaS · historisch
Lynx-/INC-Ableger; SonicWall-VPN-Einstieg gegen den Mittelstand.
sinobi
SpaceBears
Space Bears
Phobos-Linie – verschlüsselte Dateien tragen je nach Variante Endungen wie .phobos, .8base, .elbie, .faust oder .LIZARD. Eine exklusiv SpaceBears zugeordnete Endung ist öffentlich nicht dokumentiert.
Ransomware · aktiv
Phobos-Umfeld mit betont seriöser „Corporate“-Leak-Site; Deutschland unter den Top-3-Zielländern.
spacebears
Star Blizzard
Star Blizzard, Callisto, SEABORGIUM, ColdRiver, TA446
keine (Spionage, keine Ransomware)
Russland · FSB
Gezieltes Credential-Phishing gegen Politik und NGOs.
star-blizzard
Storm
Storm (Selbstbezeichnung auf der eigenen Leak-Site „Storm Blog“)
keine belastbare öffentliche Angabe – eine unabhängige Malware-Analyse liegt noch nicht vor
RaaS · aktiv
Neu seit August 2026: 35 Opfer in drei Wochen, nur rund zwei Tage zwischen Angriff und Veröffentlichung. Noch kein DACH-Opfer.
storm
Stormous
Stormous, STORMOUS, StormousRansomware, STMX; Partnerprojekt STMX_GhostLocker; nicht zu verwechseln mit der Gruppe „Storm“ (RaaS seit August 2026) oder Microsofts Storm-XXXX-Kennungen
.ghost (GhostLocker 2.0)
RaaS · eingestellt 2026
Hacktivismus trifft Erpressung: 188 Opfer seit 2022, GhostLocker-RaaS, viele recycelte Daten – Betrieb am 1. Juli 2026 eingestellt.
stormous
TA505
TA505, Graceful Spider, Hive0065; Betreiber von Cl0p
über Cl0p: .clop / .C_L_O_P
Cybercrime · Cl0p-nah
Großvolumige Malware-Kampagnen, eng mit Cl0p verwoben.
ta505
Termite
Termite, Termite Ransomware; nicht zu verwechseln mit dem gleichnamigen Tunneling-Werkzeug „Termite“ oder Schädlingsbekämpfern
.termite
Ransomware · aktiv
Babuk-Ableger hinter dem Blue-Yonder-Angriff; 53 Einträge, zwei deutsche Opfer – seit September 2026 wieder aktiv.
termite
The Gentlemen
The Gentlemen; Betreiber-Handles zeta88, hastalamuerte
zufällige 6-Zeichen-Endung je Build (z. B. .7mtzhh); interner Marker „gentlemen_system“
RaaS · aktiv
Rasant gewachsen; überdurchschnittlich viele DACH-Opfer, worm-artige Verbreitung.
the-gentlemen
Turla
Turla, Snake, Venomous Bear, Waterbug, Secret Blizzard
keine (Spionage, keine Ransomware)
Russland · FSB
Hochentwickelte Spionage, bis zu Satelliten-C2.
turla
Vice Society
Vice Society, DEV-0832 / Vanilla Tempest (Microsoft)
.vice / .v-society (PolyVice)
Ransomware · → Rhysida
Schulen und Kliniken; ging ins Rhysida-Umfeld über.
vice-society