Threat Intelligence

Threat Actor Hub: Hackergruppen, die Unternehmen kennen sollten

Über 80 Ransomware-Gruppen, Datenerpresser und staatliche Angreifer – verständlich eingeordnet, mit Steckbrief, Taktiken, IoCs und konkreten Handlungsempfehlungen. Wöchentlich aktualisiert.

Aktive Ransomware & Cybercrime

Finanziell motivierte Gruppen – verantwortlich für die Mehrzahl der Angriffe auf den Mittelstand.

VerschlüsselungDatendiebstahl / ErpressungZerstörung / WiperSpionage (staatlich)Cybercrime-Netzwerk
RaaS · aktiv

Qilin

Aktivste RaaS-Gruppe nach dem LockBit-Ende; Fokus Mittelstand und Produktion.

Ransomware · aktiv

Akira

Bevorzugter Einstieg: VPN ohne MFA. Besonders gefährlich für KMU.

Extortion · aktiv

Cl0p

Massen-Erpressung über Zero-Days in Datei-Transfer-Software.

Ransomware · aktiv

Play

Hunderte Opfer über ungepatchte Randsysteme – auch in DACH.

Ransomware · aktiv

INC Ransom

Ziele mit geringer Ausfalltoleranz: Kliniken, Industrie, Verwaltung.

Cybercrime · aktiv

Scattered Spider

Social Engineering: Vishing, SIM-Swapping, Helpdesk-Betrug.

RaaS-Kartell · aktiv

DragonForce

Ransomware-„Kartell“ mit Affiliate-Marken.

RaaS · aktiv

Rhysida

Kliniken, Schulen, Behörden; Vice-Society-Wurzeln.

Datenerpressung · aktiv

Everest

Erpressung und Zugangsverkauf; Fokus Gesundheitswesen.

Ransomware · aktiv

3AM

Rust-Ransomware als Ausweich-Werkzeug erfahrener Angreifer.

RaaS · aufkommend

SafePay

2024 gestartet, 2025 rasant in die Spitzengruppe gewachsen.

RaaS · aktiv

Lynx

Code-verwandt mit INC Ransom; KMU-Fokus.

Cybercrime · finanziell

FIN7

Professioneller Betrieb, heute mit Ransomware-Bezug.

Cybercrime · Cl0p-nah

TA505

Großvolumige Malware-Kampagnen, eng mit Cl0p verwoben.

RaaS · zerschlagen 2024

LockBit

Einst dominierend; 2024 durch Operation Cronos zerschlagen.

RaaS · aktiv

The Gentlemen

Rasant gewachsen; überdurchschnittlich viele DACH-Opfer, worm-artige Verbreitung.

Datenerpressung · geschwächt

World Leaks

Hunters-International-Nachfolger ohne Verschlüsselung; Deutschland stark betroffen.

Ransomware · SharePoint

Warlock

Nutzte die SharePoint-ToolShell-Zero-Days; Opfer auch in DE und AT.

Ransomware · aktiv

Interlock

ClickFix/Fake-Updates plus Zero-Days; Fokus Gesundheitswesen und KRITIS.

RaaS · Wiper

Anubis

Optionaler Wiper zerstört Dateien unwiderruflich – selbst nach Zahlung.

Ransomware · aktiv

Gunra

Auf Conti-Code basierende Ransomware; kurze Fristen, dokumentiertes Opfer in Deutschland.

Ransomware · geschwächt

Prinz Eugen

Deutschsprachiger Solo-Erpresser; missbraucht Fernwartungs-Tools und verschlüsselt gezielt frische Dateien.

Ransomware · aktiv

Krybit

Junges RaaS mit Windows-, Linux-, ESXi- und NAS-Verschlüsselung; Opfer in Deutschland, Österreich und der Schweiz.

Ransomware · aktiv

Payload

Unabhängige, Babuk-basierte Gruppe mit auffällig starkem DACH-Fokus – Schweiz und Deutschland unter den Top-Ländern.

Ransomware · aktiv

Deadlock

Neu seit Juni 2026 mit rasantem Wachstum; bereits Opfer in Deutschland und der Schweiz.

RaaS · aktiv

AiLock

RaaS mit ChaCha20/NTRUEncrypt und Drohung, Opfer bei Behörden und Wettbewerbern zu melden; mehrere DACH-Opfer.

Datenerpressung · geschwächt

Lamashtu

Reine Datenerpressung ohne Verschlüsselung; dokumentierte Opfer in Deutschland und Österreich.

RaaS · aktiv

Nova

Aus RALord hervorgegangenes RaaS mit 85 % Partneranteil; rund 178 Opfer, darunter Deutschland und Österreich.

Ransomware · aktiv

SpaceBears

Phobos-Umfeld mit betont seriöser „Corporate“-Leak-Site; Deutschland unter den Top-3-Zielländern.

Datenerpressung · aktiv

APT73 / Bashe

Selbsternannte „APT“ aus dem LockBit-Umfeld; auffällig viele Einträge aus DE, AT und CH – Behauptungen prüfen.

Ransomware · aktiv

Settra

Neu seit Juni 2026: Einstieg über VPN-Zugangsdaten, EDR-Abschaltung per verwundbarem Treiber; Deutschland auf Platz zwei.

Ransomware · aktiv

M3rx

Go-Verschlüsseler (.8hmlsewu) gegen kleine IT-Dienstleister; mehrere Opfer in Deutschland und der Schweiz.

RaaS · aktiv

CRPxO

Schnellster Neuzugang des Sommers 2026: RaaS mit Fokus auf kleine Arzt- und Zahnarztpraxen; bislang ohne DACH-Bezug.

Datenerpressung · aktiv

Coinbase Cartel

Erpressung ohne Verschlüsselung; 187 Opfer, darunter bekannte deutsche Unternehmen.

RaaS · aktiv

NightSpire

Über 300 Opfer, Einstieg über ungepatchte Firewalls; Zwei-Tages-Frist gegen den Mittelstand.

RaaS · aktiv

Chaos

BlackSuit-/Royal-Nachfolger; Fernzugriff per gefälschtem IT-Support-Anruf, verschlüsselt auch ESXi.

Ransomware · aktiv

PayoutsKing

Ex-Black-Basta-Partner; Teams-Support-Masche und Quick Assist, 15 deutsche Opfer.

Ransomware · aktiv

Aurora

Verschlüsselt ohne Endungsänderung; Industrieopfer in Deutschland und Österreich.

RaaS · aktiv

BravoX

Selektives Partnerprogramm mit DACH-Fokus; Einstieg über gestohlene VPN-Zugänge.

Datenerpressung · aktiv

Orova

Neu und schnell gewachsen; veröffentlicht Opfer gebündelt Wochen nach dem Angriff.

Ransomware · aktiv

Brain Cipher

LockBit-3.0-Codebasis; verschlüsselt auch Dateinamen, Endung wechselt je Kampagne.

RaaS · aktiv

MedusaLocker

Seit 2019 aktiv, Einstieg über offene RDP-Zugänge – nicht mit Medusa zu verwechseln.

Ransomware · aktiv

Dire Wolf

Kleines Kernteam mit eigener Go-Ransomware; über 90 Opfer, seit August 2026 auch in Deutschland.

Datenerpressung · aktiv

Silent Ransom Group

Luna Moth: gefälschte IT-Helpdesk-Anrufe statt Verschlüsselung; Kanzleien im Visier, FBI-Warnung.

Ransomware · aktiv

Panzer

Junge Gruppe mit doppelter Erpressung; Opfer in Deutschland und der Schweiz.

Staatlich gesteuerte Akteure (APT)

Spionage, Sabotage und strategische Positionierung – relevant für KRITIS, Rüstung und deren Zulieferer.

Historisch & zerschlagen

Aufgelöste, umbenannte oder zerschlagene Gruppen – wichtig zur Einordnung heutiger Nachfolger.

RaaS · Exit-Scam 2024

ALPHV / BlackCat

Führende RaaS-Gruppe bis zum Exit-Scam 2024.

aufgelöst 2022

Conti

Ransomware-Kartell; DNA von Black Basta und BlackSuit.

zerschlagen 2023

Hive

2023 vom FBI abgeschaltet; Nachfolger Hunters International.

→ BlackSuit

Royal

2023 in BlackSuit umbenannt; Conti-Umfeld.

zerschlagen 2022

REvil / Sodinokibi

Kaseya und JBS; 2022 Festnahmen in Russland.

inaktiv seit 2021

DarkSide

Colonial-Pipeline-Angriff; danach eingestellt.

eingestellt 2020

Maze

Pionier der Double Extortion.

→ Rhysida

Vice Society

Schulen und Kliniken; ging ins Rhysida-Umfeld über.

RaaS · aktiv

RansomHub

Auffangbecken für Affiliates von LockBit und ALPHV.

Ransomware · aktiv

BlackSuit

Callback-Phishing; Rebranding von Royal, Conti-Wurzeln.

RaaS · Conti-Umfeld

Black Basta

Schlagkräftig aus dem Conti-Umfeld; 2025 durch Leak geschwächt.

RaaS · Hive-Nachfolge

Hunters International

Mutmaßlicher Hive-Nachfolger; hohe Schlagzahl.

Datenerpressung · aktiv

BianLian

Reine Datenerpressung ohne Verschlüsselung.

Ransomware · KMU

8Base

Phobos-Variante gegen KMU; 2025 teils zerschlagen.

Ransomware · aktiv

Cactus

Selbstverschlüsselnde Payload, Einstieg über VPN-Lücken.

Ransomware · aktiv

Cuba

Seit 2019 gegen Finanz-, Gesundheits- und KRITIS-Ziele.

Ransomware · aktiv

Fog

Einstieg über kompromittierte VPN-Zugänge; oft Bildung.

Ransomware · dormant

Kraken

HelloKitty-Nachfolge (Windows/Linux/ESXi); seit Mitte 2025 verstummt.

RaaS · historisch

Medusa

Erpressung mit öffentlichem Countdown; CISA/FBI-Warnung.

RaaS · historisch

Sinobi

Lynx-/INC-Ableger; SonicWall-VPN-Einstieg gegen den Mittelstand.

Ransomware · historisch

Crypto24

Schaltet rund 30 EDR-/AV-Produkte per Custom-Tool aus.

Hinweis zur Einordnung

Diese Übersicht ist bewusst kein „Ranking der gefährlichsten Hacker“: Gruppen benennen sich um, spalten sich auf und wechseln Werkzeuge. Grundlage sind öffentliche Threat-Intelligence-Quellen (BSI-Lagebericht, ENISA Threat Landscape, CISA-Advisories); wir aktualisieren die Profile fortlaufend. Für die akute Bedrohungslage zählt weniger der Name des Angreifers als Ihre Erkennungs- und Reaktionsfähigkeit.