All groups
Tracked groups
Ransomware groups we've recorded a public leak-site posting for, plus hand-tracked data-extortion and APT actors that operate without a leak site. Active groups (claimed a victim in the last 30 days) appear first; tracked non-leak-site actors and dormant groups follow. Click any name for the full profile.
Active in last 30 days
Group30dTotalLast seen
- QILIN30d288Total701
- THE GENTLEMEN30d180Total405
- CL0P30d177Total177
- STORM-269730d129Total342
- DIREWOLF30d76Total84
- KRYBIT30d48Total152
- INC RANSOM30d43Total104
- DRAGONFORCE30d42Total212
- INC RANSOM30d42Total113
- AKIRA30d41Total169
- CRPX030d41Total47
- SAFEPAY30d40Total140
- GSG30d38Total38
- GLOBAL SECRET GROUP30d36Total36
- SHINYHUNTERS30d36Total96
- COINBASE CARTEL30d35Total47
- PLAY30d33Total102
- EVEREST30d33Total53
- STORM30d32Total32
- CRPX030d31Total37
- L GROUP30d28Total28
- GENESIS30d27Total72
- COINBASECARTEL30d27Total39
- LOCKBIT530d26Total116
- DARK PROJECT30d25Total25
- OROVA30d25Total25
- BOOBA TEAM30d20Total20
- NIGHTSPIRE30d20Total65
- ANUBIS30d20Total62
- LEAKEDDATA30d20Total20
- AURORA30d20Total41
- SECTION930d20Total20
- OROVA30d19Total19
- EXFILSQUAD30d18Total18
- MAJINAHANASHI30d17Total17
- PANZER30d17Total17
- TITAN30d17Total31
- DEADLOCK30d16Total95
- XPL0ITRS30d16Total16
- EMPERADOR30d15Total15
- PURE EXTRACTION AND RANSOM30d15Total42
- EXFILSQUAD30d15Total15
- PANZER30d14Total14
- DARK PROJECT30d13Total13
- RANSOMHOUSE30d13Total26
- CYBERLEEK30d12Total12
- PAYLOAD30d12Total57
- DEADLOCK30d12Total100
- STORM30d12Total12
- RHYSIDA30d11Total15
- CHAOS30d11Total56
- LUNA MOTH30d10Total14
- GUNRA30d10Total33
- BRAVOX30d10Total26
- UNSAFE30d10Total15
- KAZU30d9Total9
- BARRACUDA30d8Total8
- UNC776130d8Total8
- SPACEBEARS30d8Total15
- SPACE BEARS30d8Total26
- INSOMNIA30d8Total13
- M3RX30d8Total38
- BOOBA TEAM30d7Total13
- DYSPHOR1A30d7Total7
- INTERLOCK30d7Total23
- BLACKWATER30d6Total12
- THE CREW30d6Total6
- METAENCRYPTOR30d6Total6
- KAIROS30d6Total15
- SECUROTROP30d6Total14
- TRIAL RECOVERY30d6Total11
- SETTRA30d6Total39
- TERMITE30d5Total15
- MEDUSALOCKER30d5Total16
- BARRACUDA30d5Total5
- GAMMAX30d5Total5
- HELIX30d5Total5
- CMDORGANIZATION30d5Total31
- CMD ORGANIZATION30d5Total30
- ARCUSMEDIA30d4Total11
- PAYOUTS KING30d4Total15
- ETHICS30d4Total4
- LYNX30d4Total12
- GAMMAX30d4Total4
- IAH647730d3Total3
- IAH64730d3Total3
- LEAKNET30d3Total7
- GIGAKICK30d2Total2
- BLACK X30d2Total12
- ARCUS MEDIA30d2Total11
- ECLIPSE30d2Total2
- ECLIPSE30d2Total2
- SOVCALI30d2Total2
- 3AM30d2Total17
- 3AM30d2Total17
- BLUEWHALE30d2Total2
- AILOCK30d2Total17
- AILOCK30d2Total14
- WALLSTREET30d2Total6
- WALLSTREET30d2Total7
- CRY030d2Total2
- MORPHEUS30d2Total12
- KILLSEC30d1Total6
- L GROUP30d1Total1
- AUDITTEAM30d1Total6
- AUDIT TEAM30d1Total5
- MS13-08930d1Total1
- MS13-08930d1Total1
- KRAKEN30d1Total1
- ORION30d1Total1
- TRIPLE X30d1Total3
- TRIPLEX30d1Total1
- DOOMMAGEDDON30d1Total8
Tracked actors · no leak site
Data-extortion and APT actors that don't run a ransomware leak site, so they never appear in the victim feed. Hand-tracked from government advisories and reporting.
Dormant
Group30dTotalLast seen
- DISPOSSESSOR30d0Total1
- FULCRUMSEC30d0Total5
- THREATLABZ30d0Total4
- NOVA30d0Total129
- MONEY MESSAGE30d0Total4
- BASHE30d0Total20
- ERALEIGN (APT73)30d0Total15
- KILLSEC330d0Total5
- BRAINCIPHER30d0Total14
- WORLDLEAKS30d0Total39
- BRAIN CIPHER30d0Total13
- DOOMMAGEDDON30d0Total4
- BLACKOUT30d0Total4
- BLACK X30d0Total1
- D1R30d0Total3
- SYNDICATE30d0Total1
- D1R30d0Total3
- DATALEAK30d0Total5
- BLACKFIELD30d0Total3
- STORMOUS30d0Total51
- EMBARGO30d0Total3
- BAVACAI30d0Total5
- REDACT30d0Total2
- PRINZ EUGEN30d0Total5
- REDACT30d0Total2
- PRINZEUGEN30d0Total4
- LAPSUS$30d0Total3
- ICARUS30d0Total12
- ICARUS30d0Total12
- RANSOMEXX30d0Total2
- CLOAK30d0Total8
- LAMASHTU30d0Total9
- SHADOWBYT3$30d0Total5
- SHADOWBYT3$30d0Total10
- BLACKBYTE-CRUX30d0Total2
- NITROGEN30d0Total2
- ABYSS30d0Total2
- ABYSS-DATA30d0Total2
- 0DAY SYNDICATE30d0Total5