All groups
Tracked groups
Ransomware groups we've recorded a public leak-site posting for, plus hand-tracked data-extortion and APT actors that operate without a leak site. Active groups (claimed a victim in the last 30 days) appear first; tracked non-leak-site actors and dormant groups follow. Click any name for the full profile.
Active in last 30 days
Group30dTotalLast seen
- QILIN30d302Total719
- THE GENTLEMEN30d185Total410
- CL0P30d177Total177
- STORM-269730d134Total347
- DIREWOLF30d78Total86
- KRYBIT30d72Total176
- AKIRA30d47Total176
- SAFEPAY30d42Total142
- INC RANSOM30d42Total104
- INC RANSOM30d41Total113
- CRPX030d41Total47
- DRAGONFORCE30d38Total212
- COINBASE CARTEL30d37Total49
- SHINYHUNTERS30d36Total96
- PLAY30d33Total102
- EVEREST30d33Total53
- STORM30d32Total32
- CRPX030d31Total37
- L GROUP30d28Total28
- LOCKBIT530d27Total117
- COINBASECARTEL30d27Total39
- DARK PROJECT30d25Total25
- OROVA30d25Total25
- AURORA30d22Total43
- OROVA30d22Total22
- GENESIS30d22Total73
- BOOBA TEAM30d20Total20
- NIGHTSPIRE30d20Total65
- LEAKEDDATA30d20Total20
- ANUBIS30d19Total62
- MAJINAHANASHI30d17Total17
- PANZER30d17Total17
- TITAN30d17Total31
- GLOBAL SECRET GROUP30d16Total36
- XPL0ITRS30d16Total16
- EMPERADOR30d15Total15
- PURE EXTRACTION AND RANSOM30d15Total42
- CHAOS30d14Total62
- PANZER30d14Total14
- DARK PROJECT30d13Total13
- DEADLOCK30d13Total95
- RANSOMHOUSE30d13Total26
- GSG30d12Total41
- CYBERLEEK30d12Total12
- PAYLOAD30d12Total57
- STORM30d12Total12
- DEADLOCK30d11Total102
- RHYSIDA30d11Total15
- LUNA MOTH30d10Total14
- GUNRA30d10Total33
- BRAVOX30d10Total26
- UNSAFE30d10Total15
- KAZU30d9Total9
- BARRACUDA30d8Total8
- UNC776130d8Total8
- SPACEBEARS30d8Total15
- SPACE BEARS30d8Total26
- INSOMNIA30d8Total13
- BOOBA TEAM30d7Total13
- DYSPHOR1A30d7Total7
- INTERLOCK30d7Total23
- BLACKWATER30d6Total12
- THE CREW30d6Total6
- METAENCRYPTOR30d6Total6
- KAIROS30d6Total15
- SECUROTROP30d6Total14
- TRIAL RECOVERY30d6Total11
- SETTRA30d6Total39
- TERMITE30d5Total15
- MEDUSALOCKER30d5Total16
- BARRACUDA30d5Total5
- GAMMAX30d5Total5
- HELIX30d5Total5
- CMDORGANIZATION30d5Total31
- CMD ORGANIZATION30d5Total30
- AILOCK30d4Total19
- AILOCK30d4Total16
- PAYOUTS KING30d4Total15
- ETHICS30d4Total4
- LYNX30d4Total12
- GAMMAX30d4Total4
- EXFILSQUAD30d4Total18
- ECLIPSE30d3Total3
- AUDIT TEAM30d3Total7
- ECLIPSE30d3Total3
- IAH647730d3Total3
- IAH64730d3Total3
- LEAKNET30d3Total7
- AUDITTEAM30d2Total7
- SHADOWBYT3$30d2Total2
- GIGAKICK30d2Total2
- ARCUSMEDIA30d2Total11
- BLACK X30d2Total12
- ARCUS MEDIA30d2Total11
- SOVCALI30d2Total2
- 3AM30d2Total17
- 3AM30d2Total17
- M3RX30d2Total38
- BLUEWHALE30d2Total2
- WALLSTREET30d2Total6
- WALLSTREET30d2Total7
- CRY030d2Total2
- SECTION930d2Total20
- MORPHEUS30d2Total12
- ABYSS30d1Total3
- ABYSS-DATA30d1Total3
- KILLSEC30d1Total6
- L GROUP30d1Total1
- MS13-08930d1Total1
- MS13-08930d1Total1
- KRAKEN30d1Total1
- ORION30d1Total1
- TRIPLE X30d1Total3
- TRIPLEX30d1Total1
Tracked actors · no leak site
Data-extortion and APT actors that don't run a ransomware leak site, so they never appear in the victim feed. Hand-tracked from government advisories and reporting.
Dormant
Group30dTotalLast seen
- DISPOSSESSOR30d0Total1
- FULCRUMSEC30d0Total5
- EXFILSQUAD30d0Total15
- DOOMMAGEDDON30d0Total8
- THREATLABZ30d0Total4
- NOVA30d0Total129
- MONEY MESSAGE30d0Total4
- BASHE30d0Total20
- ERALEIGN (APT73)30d0Total15
- KILLSEC330d0Total5
- BRAINCIPHER30d0Total14
- WORLDLEAKS30d0Total39
- BRAIN CIPHER30d0Total13
- DOOMMAGEDDON30d0Total4
- BLACKOUT30d0Total4
- BLACK X30d0Total1
- D1R30d0Total3
- SYNDICATE30d0Total1
- D1R30d0Total3
- DATALEAK30d0Total5
- BLACKFIELD30d0Total3
- STORMOUS30d0Total51
- EMBARGO30d0Total3
- BAVACAI30d0Total5
- REDACT30d0Total2
- PRINZ EUGEN30d0Total5
- REDACT30d0Total2
- PRINZEUGEN30d0Total4
- LAPSUS$30d0Total3
- ICARUS30d0Total12
- ICARUS30d0Total12
- RANSOMEXX30d0Total2
- CLOAK30d0Total8
- LAMASHTU30d0Total9
- SHADOWBYT3$30d0Total5
- SHADOWBYT3$30d0Total10
- BLACKBYTE-CRUX30d0Total2
- NITROGEN30d0Total2
- 0DAY SYNDICATE30d0Total5