Close Menu
  • Home
  • News
  • Security
  • Privacy
  • Cybercrime
    • Threat Groups
    • Ransomware
    • Explainers
    • Stealer Logs
  • AI
  • OSINT
  • Tools
    • Ransomtracker
    • Stealercheck
    • FortiBleed Checker
  • Newsletter
  • About Us
Facebook X (Twitter) Instagram Threads
Ransomnews
  • Home
  • News
  • Security
  • Privacy
  • Cybercrime
    • Threat Groups
    • Ransomware
    • Explainers
    • Stealer Logs
  • AI
  • OSINT
  • Tools
    • Ransomtracker
    • Stealercheck
    • FortiBleed Checker
  • Newsletter
  • About Us
Facebook X (Twitter) LinkedIn
Ransomnews

Threat Groups

// PROFILES

Threat Groups

From LockBit and Conti to Akira and Cl0p, anatomies of the operations behind the headlines.

  • Interlock: the drive-by ransomware crew CISA flagged, ransomnews.com
    Interlock: the drive-by ransomware crew CISA flaggedJuly 20, 2026
    Interlock breaks the ransomware playbook, entering through compromised websites and fake CAPTCHAs. A joint CISA-FBI advisory mapped its TTPs. Here is the profile.
  • SafePay: the centralised crew that skipped affiliates, ransomnews.com
    SafePay: the centralised crew that skipped affiliatesJuly 20, 2026
    SafePay went from unknown to one of the busiest ransomware crews in under a year by ditching affiliates and hammering RDP and VPN gateways. Here is how it works.
  • INC Ransom: the RaaS that wins by mastering the basics, ransomnews.com
    INC Ransom: the RaaS that wins by mastering the basicsJuly 20, 2026
    INC Ransom has claimed 800-plus victims since 2023 using stolen credentials, edge-device flaws and double extortion. Here is how the RaaS operates in 2026.
  • Fragmented padlock with shadow figures dispersing in different directions, dark editorial illustration
    LockBit, 2 years after Operation Cronos: where are they now?May 11, 2026
    A 2026 retrospective on the international takedown that displaced LockBit at the top of the ransomware ecosystem — what stuck, what reverted, where the affiliate workforce migrated, and what the next coordinated action should learn from the playbook.
  • Intersecting magnifying glasses over a stylised fingerprint pattern, dark editorial illustration
    Ransomware attribution 2026: TTPs, notes, fingerprintsMay 10, 2026
    A 2026 attribution playbook for ransomware investigations — combining TTP fingerprinting against MITRE ATT&CK, ransom-note artifact analysis, leak-site monitoring, and the open-source intelligence pivots that hold up under scrutiny.
  • Concentric defensive rings around a glowing core with server-rack outlines, dark editorial illustration
    Active Directory hardening 2026: Tier 0, DSRM, PRT theftMay 10, 2026
    A 2026 practitioner walkthrough of Active Directory hardening against the lateral-movement, credential-theft, and persistence techniques that modern ransomware operators rely on — Tier 0 isolation, DSRM rotation, PRT theft mitigation, and AD audit baselines.
  • A dossier folder with actor profile, network graph, and TTPs grid arranged on a desk
    How to build a threat actor profile from public sources: MITRE ATT&CK + Mandiant + Malpedia tutorialMay 7, 2026
    A practitioner’s tutorial for assembling a working threat-actor profile from public sources — MITRE ATT&CK for TTPs, Mandiant and CrowdStrike for attribution context, Malpedia for malware lineage, plus a clean note-taking template.
  • Multiple ransomware brand emblems with arrows showing affiliates moving between them across a timeline
    Tracking ransomware affiliates across rebrands with VirusTotal, MalwareBazaar, and YARAMay 7, 2026
    A 2026 tutorial for tracking individual ransomware affiliates across operator rebrands using VirusTotal Intelligence, abuse.ch’s MalwareBazaar, and YARA rules. Code reuse, builder fingerprints, and TTP continuity reveal the same crews under new names.
  • Three stylised malware vial icons with abstract emblems and bar charts showing relative market share
    Lumma vs RedLine vs Vidar in 2026: market share by infectionsMay 3, 2026
    A 2026 comparative profile of the three dominant infostealer families — capabilities, distribution channels, market share by observed infections, and where each is heading after the 2024 takedown actions.
  • Three stylised sport-team-style banners hanging in a row with abstract emblems for mid-tier ransomware operators
    The new mid-tier RaaS contenders: Qilin, Medusa, EmbargoMay 3, 2026
    Three mid-tier ransomware operators have built sustained victim claim counts in 2025-2026. Profiles of Qilin, Medusa, and Embargo — what’s distinctive about each, and what the rise of the mid-tier means for defenders.
  • A faded wanted poster with a hooded silhouette and question mark, surrounded by crumpled rumour bubbles
    Lapsus$ revival rumors in 2026: what we know and what we don’tMay 3, 2026
    Persistent rumors point to a Lapsus$ revival operating under new branding in 2026. Sorting the credible signal from the Telegram noise, and what defenders should make of it.
  • A stylised motorcycle silhouette speeding away from a crossed-out encryption lock icon toward a glowing data vault
    Akira’s pivot to extortion-only: a 2026 group profileMay 3, 2026
    Akira began as a classic encrypt-and-extort operation but has been quietly drifting toward data-theft-only attacks across 2025-2026. A profile of where they came from, where they are now, and why the model is working.
  • A hub-shaped logo placeholder with affiliate figure silhouettes feeding into it carrying lock icons
    RansomHub explained: the post-LockBit consolidatorMay 3, 2026
    RansomHub became the largest active RaaS by claim count in 2025 by absorbing experienced affiliates from the LockBit and ALPHV exits. A 2026 profile of the operator, their tooling, and their structural position.
  • A spider silhouette spread over a network diagram with telecom and SIM-card icons connected by red threads
    Scattered Spider in 2026: still the SIM-swap kingsMay 3, 2026
    Scattered Spider — UNC3944, Octo Tempest — survived the 2024 arrests and remains one of the most operationally aggressive English-speaking threat groups. Their 2026 playbook, capabilities, and how they keep getting in.
  • A leaderboard ranking display with vertical bars representing different ransomware operators
    Ransomware Q1 2026 leaderboard: who’s claiming the most victimsMay 2, 2026
    A 2026 Q1 ransomware leaderboard built from leak-site claims, with the structural changes shaping the operator pool — RansomHub at the top, a long mid-tier, and the takedown ripples still propagating through the ecosystem.
  • A server rack with files copied out as data streams while a faded encryption lock icon is crossed out
    The pivot from encryption to data theft: pure-extortion gangs in 2026May 2, 2026
    A new generation of operators has dropped encryption entirely — they steal the data and threaten to leak it without ever locking a single file. Here’s why that model is winning.
  • City skyline silhouette with scattered glowing red windows symbolising Play ransomware municipal attacks
    Play: The Closed-Shop Ransomware Brand Quietly Hitting Cities, Schools, and Critical InfrastructureApril 26, 2026
    Play — also known as PlayCrypt — does not run an open RaaS. It runs a closed shop with vetted affiliates, an unusual aesthetic, and a steady cadence of attacks against cities, schools, and managed service providers. Quietly, it has become one of the most prolific operators of the post-LockBit era.
  • Honeycomb structure with a fractured cell revealing a surveillance lens, symbolising the FBI takedown of Hive
    Hive: The Ransomware Operation the FBI Spent Seven Months InsideApril 26, 2026
    Hive was a top-tier RaaS that hit hospitals, schools, and Costa Rica’s public sector — until the FBI quietly infiltrated its infrastructure for seven months, harvested decryption keys, and dismantled the operation in January 2023.
  • Industrial pipeline silhouette with a glowing red rupture symbolising the DarkSide Colonial Pipeline attack
    DarkSide: Colonial Pipeline, the Pseudo-Code-of-Conduct, and the Rebrand to BlackMatterApril 26, 2026
    DarkSide ran for less than a year before its attack on Colonial Pipeline rewrote the politics of ransomware in May 2021. Then it disappeared, rebranded as BlackMatter, and seeded what would eventually become BlackCat/ALPHV. A short, consequential life.
  • Phosphor-green retro CRT terminal aesthetic evoking the Akira ransomware operation
    Akira: The Retro-Themed Ransomware Operation Quietly Eating Mid-Market EnterpriseApril 26, 2026
    Akira launched in March 2023 with a 1980s green-screen aesthetic and rapidly became one of the most active ransomware operations in the world, riding waves of Cisco VPN exploitation and a steady stream of mid-market victims. Here is what makes it distinctive.
  • Crimson medical cross over fragmenting hospital architecture symbolising Black Basta healthcare attacks
    Black Basta: Conti’s Most Successful Successor and Its Healthcare SpecialismApril 26, 2026
    Black Basta walked out of the Conti collapse in 2022 and rapidly became one of the top RaaS programs in the world, with a particular taste for healthcare and critical infrastructure. Then internal chats leaked again — and the playbook started looking familiar.
  • Crimson brushstroke mark hovering over a corporate skyline symbolising Ryuk big-game hunting ransomware
    Ryuk: The Big-Game Hunter That Made Ransomware a Boardroom ProblemApril 26, 2026
    Ryuk was the Russian-speaking operation that proved you could ransom a Fortune 500 company for tens of millions of dollars and get away with it. It is also the operation whose people went on to run Conti — and, by extension, half the modern ransomware ecosystem.
  • Cascade of digital files streaming into an exfiltration funnel symbolising Cl0p mass data theft
    Cl0p: The Mass-Exploitation Specialists Behind Accellion, GoAnywhere, and MOVEitApril 26, 2026
    Cl0p turned ransomware into a zero-day data-extortion business. Three sweeping campaigns against file-transfer software — Accellion, GoAnywhere, and MOVEit — produced thousands of victims and billions in damages, with little encryption and a lot of stolen data.
  • Stylised black panther silhouette composed of rust-orange crystalline shards representing BlackCat ransomware
    BlackCat / ALPHV: The Rust-Powered RaaS That Ended in an Exit ScamApril 26, 2026
    BlackCat — also known as ALPHV — was the first major ransomware written in Rust, the operation that filed an SEC complaint against its own victim, and the brand that walked away with $22 million from Change Healthcare and stiffed its own affiliate. A short, eventful career.

Tracked ransomware operators

381 ransomware operations currently profiled, accounting for 29,323 claimed victims between them. Each profile lists victims, leak-site mirror status, and first and most recent listing dates, rebuilt continuously from leak-site monitoring.

ABCDEFGHIJKLMNOPQRSTUVWXYZ#

A

  • A1project
  • Abrahams Ax1 mirror
  • Abyss Data91 victims · 47 mirrors
  • Adminlocker1 mirror
  • Agl0bgvycg1 mirror
  • Ailock49 victims · 41 mirrors
  • Akira1,465 victims · 3 mirrors
  • Ako2 mirrors
  • Alp-0013 victims · 2 mirrors
  • ALPHV773 victims · 275 mirrors
  • Amnesia
  • Antibrok3rs3 mirrors
  • Anubis
  • Apos16 victims · 3 mirrors
  • Aptlock1 mirror
  • Arcane
  • Arcrypter
  • Arcus Media109 victims · 1 mirror
  • Argonauts Group18 victims · 2 mirrors
  • Arkana Security7 victims · 2 mirrors
  • Arvinclub39 victims · 2 mirrors
  • Astralocker
  • Atomsilo5 victims · 4 mirrors
  • Audit Team14 victims · 2 mirrors
  • Aurora31 victims · 3 mirrors
  • Avaddon142 victims · 2 mirrors
  • Avos1 mirror
  • Avoslocker141 victims · 2 mirrors
  • Axxes1 mirror
  • Azzasec3 victims · 1 mirror

B

  • B0 Group1 mirror
  • Babuk (Bjorka)213 victims · 6 mirrors
  • Babuk Locker6 victims · 1 mirror
  • Babylockerkz
  • Backmydata
  • Balletspistol
  • Barracuda5 victims · 1 mirror
  • Bavacai28 victims · 1 mirror
  • Beast70 victims · 10 mirrors
  • Belsen Group11 victims · 1 mirror
  • Benzona14 victims · 4 mirrors
  • Bert10 victims · 2 mirrors
  • BianLian521 victims · 4 mirrors
  • Bidon
  • Bitransomware1 mirror
  • Bjorka11 victims · 6 mirrors
  • Black Nevas35 victims · 1 mirror
  • BlackSuit191 victims · 18 mirrors
  • Black X11 victims · 1 mirror
  • Black Basta490 victims · 17 mirrors
  • BlackBerserk
  • Blackbit1 mirror
  • BlackByte131 victims · 13 mirrors
  • BlackByte Crux11 victims · 2 mirrors
  • Blackhunt1 mirror
  • Blackmatter31 victims · 3 mirrors
  • Blackout13 victims · 9 mirrors
  • Blackshadow3 victims · 2 mirrors
  • Blackshrantac42 victims · 3 mirrors
  • Blacksnake
  • Blacktor9 victims · 1 mirror
  • Blackwater11 victims · 2 mirrors
  • Bluebox5 victims · 1 mirror
  • Bluesky1 mirror
  • Bonacigroup3 victims · 1 mirror
  • Booba Team16 victims · 4 mirrors
  • BQTLock11 victims · 1 mirror
  • Br0k3r1 mirror
  • Brain Cipher73 victims · 39 mirrors
  • Bravox27 victims · 2 mirrors
  • Brotherhood25 victims · 15 mirrors

C

  • C3rb3r2 mirrors
  • Cactus371 victims · 7 mirrors
  • Catb
  • Cephalus26 victims · 1 mirror
  • Cerberimposter
  • Cerbersyslock
  • Chaos79 victims · 12 mirrors
  • Cheers7 victims · 2 mirrors
  • Chilelocker3 mirrors
  • Chort7 victims · 1 mirror
  • Cicada330178 victims · 16 mirrors
  • Ciphbit36 victims · 3 mirrors
  • Cipherforce12 victims · 2 mirrors
  • Cloak152 victims · 39 mirrors
  • Cl0p2,313 victims · 11 mirrors
  • Cl0p (torrents)238 victims · 1 mirror
  • CMD Organization43 victims · 2 mirrors
  • Coinbase Cartel204 victims · 12 mirrors
  • Colossus
  • Contfr1 mirror
  • Conti293 victims · 9 mirrors
  • Cooming38 victims · 2 mirrors
  • Core
  • Crazyhunter Team8 victims · 1 mirror
  • Crosslock1 victim · 1 mirror
  • Crpx047 victims · 2 mirrors
  • Cryakl
  • Crylock1 mirror
  • Crynox
  • Cryp70n1c0d312 victims · 1 mirror
  • Cryptbb8 victims · 2 mirrors
  • Cryptedpay
  • Cryptnet2 victims · 2 mirrors
  • Crypto2450 victims · 2 mirrors
  • Cryptxxx1 mirror
  • Crysis
  • CS-137
  • Ctblocker2 mirrors
  • Cuba105 victims · 4 mirrors
  • Cyclops7 victims · 2 mirrors

D

  • D0glun1 mirror
  • D1r3 victims · 1 mirror
  • D4rk4rmy26 victims · 1 mirror
  • Dagonlocker1 mirror
  • Daixin22 victims · 11 mirrors
  • Dan0n31 victims · 1 mirror
  • Dark Power10 victims · 1 mirror
  • Dark Project19 victims · 9 mirrors
  • Darkangel1 mirror
  • Darkbit012 mirrors
  • Darkrace10 victims · 1 mirror
  • DarkSide3 mirrors
  • DarkVault55 victims · 2 mirrors
  • Darkylock
  • Datacarry16 victims · 1 mirror
  • Dataf Locker1 mirror
  • Dataleak11 victims · 2 mirrors
  • Deadlock98 victims · 2 mirrors
  • Deathgrip
  • Deathransom
  • Desolator4 victims · 1 mirror
  • DevMan49 victims · 1 mirror
  • DevMan2225 victims · 3 mirrors
  • Dharma
  • Diavol1 mirror
  • Direwolf96 victims · 3 mirrors
  • Dispossessor337 victims · 7 mirrors
  • Donex5 victims · 1 mirror
  • DonutLeaks44 victims · 7 mirrors
  • Doommageddon8 victims · 1 mirror
  • Doppelpaymer2 mirrors
  • DragonForce639 victims · 20 mirrors
  • Dunghill15 victims · 7 mirrors
  • Dysphor1a

E

  • Ech0raix2 mirrors
  • Egregor2 mirrors
  • El Dorado118 victims · 7 mirrors
  • Elpaco
  • Embargo43 victims · 53 mirrors
  • Emperador3 victims · 1 mirror
  • Endurance1 mirror
  • Entropy1 mirror
  • Eraleign (APT73)177 victims · 15 mirrors
  • Ethics4 victims · 1 mirror
  • Everest496 victims · 7 mirrors
  • Exfilsquad14 victims · 1 mirror
  • Exitium7 victims · 1 mirror

F

  • Fargo
  • Faust
  • Fivehands
  • Fog134 victims · 6 mirrors
  • Frag30 victims · 4 mirrors
  • Freecivilian14 victims · 1 mirror
  • Freeworld
  • Fsociety62 victims · 1 mirror
  • Ftcode1 mirror
  • FulcrumSec26 victims · 5 mirrors
  • Funksec204 victims · 13 mirrors

G

  • Gammax4 victims · 1 mirror
  • Gandcrab1 mirror
  • GD Lockersec8 victims · 1 mirror
  • Genesis111 victims · 1 mirror
  • Ghost
  • Global33 victims · 4 mirrors
  • Global Secret Group33 victims · 6 mirrors
  • Globe
  • Globeimposter
  • Good Day1 mirror
  • Grief2 mirrors
  • Groove13 victims · 1 mirror
  • Gunra52 victims · 12 mirrors
  • Gwisin1 mirror

H

  • Hades2 mirrors
  • Handala177 victims · 4 mirrors
  • Haron2 mirrors
  • Helix5 victims · 3 mirrors
  • HellCat27 victims · 5 mirrors
  • Helldown32 victims · 4 mirrors
  • Hellogookie3 victims · 1 mirror
  • Hellokitty2 mirrors
  • Help Restoremydata1 mirror
  • Hermes
  • Hive201 victims · 3 mirrors
  • Holyghost1 mirror
  • Hotarus1 mirror
  • Hunters306 victims · 6 mirrors

I

  • Iah647
  • Icarus13 victims · 1 mirror
  • Icefire55 victims · 3 mirrors
  • Imn Crew12 victims · 2 mirrors
  • INC Ransom883 victims · 10 mirrors
  • Insane Ransomware2 victims · 6 mirrors
  • Insomnia43 victims · 2 mirrors
  • Interlock121 victims · 183 mirrors
  • Izis4 victims · 2 mirrors

J

  • J Group42 victims · 3 mirrors
  • Jaff1 mirror
  • Jigsaw
  • Jsworm

K

  • Kairos129 victims · 12 mirrors
  • Karakurt108 victims · 10 mirrors
  • Karma7 victims · 1 mirror
  • Kasseika
  • Kawa11 victims · 1 mirror
  • Kazu43 victims · 1 mirror
  • Kelvin Security1 mirror
  • KillSec63 victims · 1 mirror
  • KillSec3402 victims · 3 mirrors
  • Kittykatkrew3 victims · 2 mirrors
  • Knight54 victims · 6 mirrors
  • Kraken28 victims · 19 mirrors
  • Krybit102 victims · 4 mirrors
  • Kryptos8 victims · 1 mirror
  • Kuiper

L

  • L Group26 victims · 2 mirrors
  • Lamashtu34 victims · 2 mirrors
  • Lapsus$14 victims · 5 mirrors
  • Leak Bazaar10 victims
  • LeakedData187 victims · 2 mirrors
  • Leaknet68 victims · 3 mirrors
  • Linkc7 victims · 2 mirrors
  • LockBit 3.0
  • LockBit 5.0334 victims · 6 mirrors
  • Lockdata6 victims · 1 mirror
  • Lorenz98 victims · 4 mirrors
  • LostTrust53 victims · 1 mirror
  • LV52 victims · 3 mirrors
  • Lynx417 victims · 37 mirrors
  • Lynxr3 victims

M

  • M3rx37 victims · 2 mirrors
  • Mad Liberator14 victims · 1 mirror
  • Majinahanashi15 victims · 1 mirror
  • Malas4 victims · 2 mirrors
  • Malek Team9 victims · 2 mirrors
  • Mallox51 victims · 3 mirrors
  • Maze7 mirrors
  • Medusa537 victims · 17 mirrors
  • Meow145 victims · 5 mirrors
  • MetaEncryptor36 victims · 2 mirrors
  • Midas44 victims · 1 mirror
  • Miga6 victims · 1 mirror
  • Mimic-Guram
  • Minteye5 victims · 2 mirrors
  • Mnt63 victims · 1 mirror
  • Mogilevich6 victims · 2 mirrors
  • Money Message34 victims · 29 mirrors
  • Monte4 victims · 2 mirrors
  • Monti112 victims · 21 mirrors
  • Morpheus24 victims · 1 mirror
  • Mountlocker18 victims
  • Ms13-0895 victims · 2 mirrors
  • Mydata27 victims · 5 mirrors

N

  • Nasir Security13 victims · 2 mirrors
  • Nefilim10 victims · 1 mirror
  • Nemty1 mirror
  • Netrunner6 victims · 2 mirrors
  • NightSpire379 victims · 8 mirrors
  • Nitrogen48 victims · 30 mirrors
  • NoEscape157 victims · 3 mirrors
  • Nokoyawa35 victims · 28 mirrors
  • Noname7 victims · 5 mirrors
  • Nova183 victims · 23 mirrors
  • Nullbulge11 victims · 5 mirrors

O

  • Obscura34 victims · 2 mirrors
  • Orca6 victims · 1 mirror
  • Orion18 victims · 1 mirror
  • Orova25 victims · 1 mirror

P

  • Pandora6 victims · 2 mirrors
  • Panzer11 victims · 1 mirror
  • Pay2key7 victims · 2 mirrors
  • Payload73 victims · 3 mirrors
  • Payloadbin30 victims · 1 mirror
  • Payoutsking117 victims · 3 mirrors
  • Pear108 victims · 13 mirrors
  • Play1,271 victims · 32 mirrors
  • Playboy4 victims · 2 mirrors
  • Prinz Eugen6 victims · 3 mirrors
  • Prolock1 mirror
  • Pyrx11 victims · 4 mirrors
  • Pysa308 victims · 1 mirror

Q

  • Qilin2,144 victims · 640 mirrors
  • Qilin-Securotrop22 victims · 1 mirror
  • Qiulong8 victims · 1 mirror
  • Quantum74 victims · 36 mirrors

R

  • RA Group161 victims · 4 mirrors
  • Radar24 victims · 4 mirrors
  • Radiant Group8 victims · 1 mirror
  • RagnarLocker123 victims · 10 mirrors
  • Ragnarok1 victim · 2 mirrors
  • Ralord21 victims · 4 mirrors
  • Rancoz6 victims · 1 mirror
  • Ransomcortex4 victims · 1 mirror
  • Ransomed78 victims · 4 mirrors
  • RansomedVC24 victims · 2 mirrors
  • Ransomexx76 victims · 4 mirrors
  • RansomHouse248 victims · 186 mirrors
  • RansomHub868 victims · 46 mirrors
  • Ransomware Blog61 victims · 3 mirrors
  • Raznatovic6 victims · 4 mirrors
  • Red Ransomware16 victims · 2 mirrors
  • Redalert6 victims · 5 mirrors
  • Relic5 victims · 2 mirrors
  • REvil41 victims · 10 mirrors
  • Rhysida276 victims · 7 mirrors
  • Risen3 mirrors
  • Robinhood3 victims · 1 mirror
  • Rook11 victims · 1 mirror
  • Root9 victims
  • Royal200 victims · 5 mirrors
  • Run Some Wares6 victims · 6 mirrors

S

  • Sabbath23 victims · 2 mirrors
  • SafePay552 victims · 13 mirrors
  • Sarcoma143 victims · 129 mirrors
  • Satanlock73 victims · 7 mirrors
  • Scattered Lapsus$ Hunters
  • Secp013 victims · 8 mirrors
  • Securotrop37 victims · 1 mirror
  • Settra36 victims · 5 mirrors
  • Shadowbyt3$41 victims · 8 mirrors
  • ShinyHunters112 victims · 8 mirrors
  • Siegedsec19 victims · 1 mirror
  • Silent13 victims · 2 mirrors
  • Sinobi259 victims · 21 mirrors
  • Skira Team7 victims · 1 mirror
  • Snatch143 victims · 11 mirrors
  • Space Bears154 victims · 1 mirror
  • Sparta13 victims · 2 mirrors
  • Spook35 victims · 1 mirror
  • Storm12 victims · 1 mirror
  • Stormous235 victims · 6 mirrors
  • Suncrypt30 victims · 2 mirrors

T

  • Team Underground27 victims · 4 mirrors
  • Teamxxx11 victims · 1 mirror
  • Tengu52 victims · 7 mirrors
  • Termite43 victims · 5 mirrors
  • The Gentlemen765 victims · 2 mirrors
  • Timc3 victims · 1 mirror
  • Titan15 victims · 3 mirrors
  • Toufan40 victims · 1 mirror
  • Tridentlocker16 victims · 2 mirrors
  • Trigona52 victims · 10 mirrors
  • Trinity19 victims · 2 mirrors
  • Triple X4 victims · 2 mirrors
  • Trisec3 victims · 6 mirrors

U

  • Ulose5 victims · 1 mirror
  • Unsafe21 victims · 1 mirror

V

  • V Is Vendetta3 victims · 1 mirror
  • Valencia Leaks5 victims · 1 mirror
  • VanHelsing8 victims · 10 mirrors
  • Vanir Group3 victims · 2 mirrors
  • Vect27 victims · 3 mirrors
  • Vice Society171 victims · 8 mirrors
  • Vsop13 victims · 1 mirror

W

  • Wallstreet7 victims · 1 mirror
  • Walocker22 victims · 2 mirrors
  • Warlock79 victims · 10 mirrors
  • Werewolves26 victims · 2 mirrors
  • Weyhro14 victims · 5 mirrors
  • WikiLeaksV245 victims · 3 mirrors
  • World Leaks178 victims · 1 mirror

X

  • Xinglocker21 victims · 12 mirrors
  • Xpl0itrs5 victims · 1 mirror

Y

  • Yanluowang7 victims · 1 mirror
  • Yurei3 victims · 1 mirror

Z

  • Zeppelin

#

  • 0apt1 mirror
  • 0mega7 victims · 4 mirrors
  • 2023lock
  • 3am94 victims · 3 mirrors
  • 8Base457 victims · 5 mirrors

// The Ransomnews Monthly

What leaked, what held up

One email a month: the datasets we verified, and the ones that fell apart under scrutiny.

Double opt-in. We store your email, signup time, and IP for consent records (GDPR Art. 7). See our privacy policy.

// Free tool

Were you in a leak?

Check whether an email address has surfaced in infostealer logs. No signup, no data stored.

Run StealerCheck

// Live data

Ransomtracker

Victims as they are posted to ransomware leak sites, tracked continuously and checked against the claims.

Open the tracker

9,459 confirmed attacks tracked

Facebook X (Twitter) LinkedIn
© 2026 Ransomnews.com

Type above and press Enter to search. Press Esc to cancel.

Cookies on Ransomnews

We use strictly-necessary cookies to run the site and may use first-party analytics to understand which articles are read. Some pages contain affiliate links — when you click one, the affiliate network sets cookies on the merchant's domain to attribute the referral. See the Cookie Policy and Affiliate Disclosure for detail.

RANSOMNEWS.COM

Tracking the criminal infrastructure of the internet.

Independent coverage of ransomware, breach economics, threat actors, privacy, AI security, and the open-source investigation toolkit.

// Topics

  • News
  • Security
  • Privacy
  • Cybercrime
  • AI
  • OSINT
  • Threat Groups
  • Stealer Logs
  • Ransomtracker
  • Stealercheck
  • FortiBleed Checker

// Site

  • About Us
  • Editorial Team
  • Contact
  • Tip Line
  • Editorial

// Legal

  • Privacy Policy
  • Terms of Service
  • Cookie Policy
  • Funding & Independence
  • RSS Feed
© 2026 Ransomnews.com · Tracking the criminal infrastructure of the internet.