▲
Uptime Hamster:
15d 21h 23m
Status:
Checking...
Deploy:
14 Jul 2026 21:26
Updated:
2026-07-21
ClickFix Threat Intelligence
Panel
TTP Matrix
Panel
» TTP Matrix
Classic
Brechas
Mapa
Actores
TTP Matrix
Analitica
Alertas
CyberNews
Arsenal
Exploits
KillChain
Origen
SSLBL
RansomLook
Ransomwhere
MITRE ATT&CK TTP Matrix
350 grupos · 12 tácticas MITRE ATT&CK
Matrix
MITRE Blueprint
Por Actor
Todos los grupos
0apt
0day Syndicate
0mega
8base
Abrahams_Ax
abyss
adminlocker
againstthewest
aGl0bGVyCg
AiLock
akira
ako
ALP-001
alphalocker
alphv
anubis
apos
apt73
arcusmedia
argonauts
arkana
arvinclub
atomsilo
AuditTeam
aurora
avaddon
avos
avoslocker
aware
aztroteam
babuk
babuk2
babyduck
Bavacai
beast
benzona
bert
bianlian
Black X
blackbasta
blackbyte
blacklock
blackmatter
blacknevas
blackout
blackshadow
blackshrantac
blacksuit
blacktor
blackwater
bluebox
bluelocker
bluesky
bonacigroup
bqtlock
BrainCipher
bravox
brotherhood
cactus
cephalus
chaos
cheers
chilelocker
chort
cicada3301
ciphbit
cipherforce
cloak
clop
CMDOrganization
coinbasecartel
ContFR
conti
cooming
crazyhunter
crosslock
cry0
crylock
cryp70n1c0d3
cryptbb
cryptnet
crypto24
cuba
cyclops
d4rk4rmy
dagonlocker
daixin
dAn0n
darkangels
darkbit
darkleakmarket
darkpower
darkrace
darkside
darkvault
datacarry
datakeeper
dataleak
Deadlock
desolator
devman
diavol
direwolf
dispossessor
donex
donutleaks
doppelpaymer
dragonforce
dragonransomware
dread
dunghill
ech0raix
ElDorado
embargo
entropy
ep918
esxiargs
everest
exitium
exorcist
fletchen
flocker
fog
frag
freecivilian
fsteam
fulcrumsec
funksec
GDLockerSec
genesis
global
grief
groove
gunra
hades
handala
haron
hellcat
helldown
hellogookie
hellokitty
hive
holyghost
hotarus
hunters
Icarus
icefire
IMNCrew
incransom
insane
insomnia
interlock
J
kairos
karakurt
karma
kawa4096
kazu
kelvinsecurity
killsec
kittykatkrew
knight
kraken
krybit
kryptos
kyber
la_piovra
lamashtu
lapsus$
LeakBazaar
leaktheanalyst
lilith
linkc
lockbit
lockbit2
lockbit3
lockbit3_fs
lockbit5
lockdata
Loki
lolnek
lorenz
losttrust
lunalock
lv
lynx
m3rx
madcat
madliberator
malas
malekteam
mallox
mamona
marketo
maze
mbc
medusa
medusalocker
meow
metaencryptor
midas
mindware
minteye
mnt6
mogilevich
moneymessage
monti
morpheus
mosesstaff
mountlocker
ms13089
mydecryptor
n3tworm
nasirsecurity
nefilim
nemty
netrunner
netwalker
nevada
nightsky
nightspire
nitrogen
noescape
nokoyawa
noname
nova
obscura
onepercent
onyx
orca
orion
osiris
pandora
pay2key
Payday
payload
payloadbin
payoutsking
pear
play
playboy
PrinzEugen
projectrelic
prolock
prometheus
promptlock
pysa
qilin
qiulong
qlocker
quantum
rabbithole
radar
radiant
ragnarlocker
ragnarok
ralord
ramp
rancoz
ranion
ransombay
ransomcartel
ransomcortex
ransomed
ransomexx
ransomhouse
ransomhub
ranstreet
ranzy
raworld
raznatovic
rebornvc
redalert
redransomware
revil
reynolds
rhysida
robinhood
rook
royal
rransom
RunSomeWares
sabbath
safepay
sarcoma
satanlockv2
secp0
securotrop
SenSayQ
shadow
ShadowByt3$
shaoleaks
shinyhunters
ShinySp1d3r
sicarii
siegedsec
silent
SilentRansomGroup
sinobi
skira
slug
snatch
solidbit
spacebears
sparta
spook
stormous
sugar
suncrypt
synack
teamxxx
tengu
termite
thegentlemen
thegreenbloodgroup
threeam
TiMc
titan
toufan
tridentlocker
trigona
trinity
Triple X
trisec
u-bomb
underground
unknown
unsafe
ValenciaLeaks
VanHelsing
vanirgroup
vect
vendetta
vfokx
vicesociety
walocker
wannacry
warlock
werewolves
weyhro
worldleaks
x001xs
xinglocker
xinof
xp95
yanluowang
yurei
zeon
zerolockersec
zerotolerance
TA0001
Initial Access
T1078
27
Valid Accounts
0apt, 0mega, akira, alphv, blackmatter, clop, darkside, devman
T1190
25
Exploit Public-Facing Application
akira, alphalocker, alphv, blacksuit, cactus, clop, conti, darkside
T1566
14
Phishing
0apt, alphalocker, blacksuit, lockbit, medusa, nightspire, pear, qilin
T1566.001
14
Phishing: Spearphishing Attachment
0apt, blackbasta, blacksuit, clop, conti, hive, lynx, maze
T1133
8
External Remote Services
0apt, akira, alphv, blacksuit, coinbasecartel, cuba, medusa, thegentlemen
T1566.003
5
Phishing: Spearphishing Voice (Vishing)
coinbasecartel, qilin, safepay, shinyhunters, sicarii
T1189
4
Drive-by Compromise
maze, nitrogen, safepay, sicarii
T1078.002
3
Valid Accounts: Domain Accounts
akira, conti, thegentlemen
T1566.002
3
Phishing: Spear phishing Link
blacksuit, safepay, sicarii
T1091
2
Replication Through Removable Media
coinbasecartel, safepay
T1078.003
2
Valid Accounts: Local Accounts
cuba, ransomhub
T1199
2
Trusted Relationship
sarcoma, stormous
T1021.001
1
Remote Services: Remote Desktop Protocol
blacksuit
T1078.004
1
Valid Accounts: Cloud Accounts
coinbasecartel
T1210
1
Exploitation of Remote Services
devman
T1110
1
Brute Force
nightspire
T1566.004
1
Phishing: Spearphishing Voice
ransomhub
T1195
1
Supply Chain Compromise
revil
T1548.002
1
Abusing Elevation Control Mechanism: Bypass User Account Control
rhysida
T1552.004
1
Unsecured Credentials: Private Keys
shinyhunters
TA0002
Execution
T1059.001
26
Command and Scripting Interpreter: PowerShell
0apt, akira, alphv, blackbasta, conti, cuba, darkside, devman
T1059
16
Command and Scripting Interpreter
8base, akira, bianlian, clop, crosslock, donex, medusa, nightspire
T1047
14
Windows Management Instrumentation
0apt, akira, blackbasta, blackmatter, conti, darkside, donex, lockbit
T1059.003
12
Command and Scripting Interpreter: Windows Command Shell
akira, alphv, cuba, hive, ransomhub, royal, safepay, sicarii
T1204.002
10
User Execution: Malicious File
0apt, BrainCipher, coinbasecartel, cuba, dragonforce, nitrogen, pear, safepay
T1106
9
Native API
alphv, clop, cuba, donex, hunters, payload, safepay, sicarii
T1129
6
Shared Modules
8base, donex, hunters, rhysida, safepay, sicarii
T1053.005
6
Scheduled Task/Job: Scheduled Task
blackmatter, cactus, lockbit, play, safepay, sicarii
T1203
6
Exploitation for Client Execution
devman, maze, ransomhub, safepay, sicarii, sinobi
T1569.002
5
System Services: Service Execution
alphv, blackbasta, cuba, qilin, sinobi
T1072
4
Windows Management Instrumentation
alphv, cactus, nightspire, thegentlemen
T1204
3
User Execution
bianlian, clop, sicarii
T1059.005
3
Command and Scripting Interpreter: Visual Basic
safepay, sicarii, stormous
T1053
2
Scheduled Task/Job
8base, alphv
T1059.004
2
Command and Scripting Interpreter: Unix Shell
coinbasecartel, qilin
T1059.006
2
Command and Scripting Interpreter: Python
coinbasecartel, ransomhub
T1204.001
2
User Execution: Malicious Link
safepay, sicarii
T1059.002
1
System Services: Service Execution
akira
T1064
1
Scripting
donex
T1204.004
1
User Execution: Malicious Copy and Paste
pear
T1569
1
System Services
qilin
T1218.007
1
Signed Binary Proxy Execution: Msiexec
revil
TA0003
Persistence
T1547.001
14
Boot or Logon Autostart Execution: Registry Run Keys
0apt, 8base, bluelocker, conti, lockbit, nightspire, pear, ransomhub
T1547
9
Boot or Logon Autostart Execution
8base, alphv, clop, hunters, nightspire, qilin, ransomhub, safepay
T1543.003
8
Create or Modify System Process: Windows Service
blackbasta, clop, donex, royal, safepay, sicarii, sinobi, stormous
T1136
7
Create Account
blackbasta, cactus, nightspire, qilin, ransomhub, thegentlemen, threeam
T1053
6
Scheduled Task/Job
8base, nightspire, nitrogen, qilin, sarcoma, stormous
T1098
5
Account Manipulation
blackbasta, ransomhub, safepay, sicarii, stormous
T1053.005
4
Scheduled Task/Job: Scheduled Task
0apt, nitrogen, qilin, tengu
T1136.001
3
Create Account: Local Account
akira, coinbasecartel, ransomhub
T1136.002
3
Create Account: Domain Account
akira, conti, ransomhub
T1078
3
Valid Accounts
alphv, devman, safepay
T1574.001
3
Hijack Execution Flow: DLL Search Order Hijacking
blackbasta, safepay, sicarii
T1505.004
2
Server Software Component: IIS Components
safepay, sicarii
T1542.003
2
Pre-OS Boot: Bootkit
safepay, sicarii
T1547.009
2
Boot or Logon Autostart Execution: Shortcut Modification
safepay, sicarii
T1098.003
1
Account Manipulation: Additional Cloud Credentials
coinbasecartel
T1037
1
Boot or Logon Initialization Scripts
qilin
T1098.004
1
Account Manipulation: SSH Authorized Keys
qilin
T1133
1
External Remote Services
ransomhub
T1547.004
1
Boot or Logon Autostart Execution: Winlogon Helper DLL
ransomhub
T1053.003
1
Scheduled Task/Job: Cron
sarcoma
T1505.003
1
Server Software Component: Web Shell
stormous
T1543
1
Create or Modify System Process
thegentlemen
TA0004
Privilege Escalation
T1068
12
Exploitation for privilege escalation
clop, conti, darkside, devman, nightspire, nitrogen, qilin, ransomhub
T1548.002
6
Abuse Elevation Control Mechanism: Bypass User Account Control
alphv, bluelocker, ransomhub, royal, stormous, threeam
T1134.004
3
Parent PID Spoofing
Bavacai, medusalocker, safepay
T1078.002
3
Valid Accounts: Domain Accounts
akira, blacksuit, royal
T1078
3
Valid Accounts
alphv, blacksuit, safepay
T1134.002
3
Access Token Manipulation: Create Process with Token
alphv, safepay, sicarii
T1547.001
2
Registry Run Keys/Startup Files
8base, rhysida
T1484.001
2
Domain Policy Modification: Group Policy Modification
blackbasta, clop
T1543.003
2
Create or Modify System Process: Windows Service
blackbasta, threeam
T1543
2
Create or Modify System Process
bluelocker, sicarii
T1136
1
Create Account: Cloud Account
0mega
T1053
1
Scheduled Task/Job
8base
T1134.001
1
Token Impersonation/Theft
8base
T1547
1
Boot or Logon Autostart Execution
8base
TA0004
1
Privilege Escalation
akira
T1574.001
1
Hijack Execution Flow: DLL Search Order Hijacking
blackbasta
T1574
1
Hijack execution flow
clop
T1548
1
Abuse Elevation Control Mechanism
crosslock
T1055
1
Process Injection
rhysida
T1055.003
1
Thread Execution Hijacking
rhysida
T1134
1
Access Token Manipulation
sicarii
T1187
1
Forced Authentication
thegentlemen
T1557
1
Adversary-in-the-Middle
thegentlemen
TA0005
Defense Evasion
T1562.001
34
Impair Defenses: Disable or Modify Tools
0apt, 8base, BrainCipher, akira, alphv, blackmatter, blacksuit, bluelocker
T1027
24
Obfuscated Files or Information
0apt, 8base, alphv, blackmatter, cactus, darkside, donex, everest
T1036
12
Masquerading
0apt, 8base, alphv, bianlian, devman, donex, lynx, nightspire
T1070
11
Indicator Removal
0apt, crosslock, nightspire, play, ransomhub, safepay, sicarii, sinobi
T1070.001
11
Indicator Removal: Clear Windows Event Logs
alphv, blacksuit, clop, coinbasecartel, donex, hive, lockbit, play
T1070.004
9
File Deletion
8base, BrainCipher, clop, donex, dragonforce, payload, safepay, sicarii
T1140
8
Deobfuscate/Decode Files or Information
0apt, alphv, bluelocker, clop, everest, safepay, sicarii, trigona
T1112
8
Modify Registry
8base, akira, alphv, everest, ransomhub, safepay, sarcoma, thegentlemen
T1027.002
6
Software Packing
8base, bianlian, cactus, safepay, sicarii, stormous
T1497
6
Virtualization/Sandbox Evasion
8base, alphv, bianlian, revil, rhysida, safepay
T1562
6
Impair Defenses
hunters, medusa, ransomhub, sarcoma, sicarii, thegentlemen
T1055
5
Process Injection
0apt, crosslock, rhysida, royal, safepay
T1564
5
Hidden Artifacts
0apt, everest, qilin, ransomhub, rhysida
T1036.005
5
Masquerading: Match Legitimate Name or Location
coinbasecartel, cuba, safepay, sicarii, trigona
T1218
5
System Binary Proxy Execution
nightspire, nitrogen, safepay, sicarii, tengu
T1027.013
5
Obfuscated Files or Information: Encrypted/Encoded File
pear, ransomhub, safepay, sicarii, stormous
T1622
4
Debugger Evasion
0apt, everest, safepay, sicarii
T1202
4
Indirect Command Execution
8base, clop, donex, sicarii
T1484.001
4
Domain Policy Modification: Group Policy Modification
blacksuit, play, ransomhub, thegentlemen
T1055.001
4
Process injection: DLL injection
clop, pear, safepay, sicarii
T1218.011
4
Signed Binary Proxy Execution: Rundll32
conti, maze, safepay, sicarii
T1027.009
4
Embedded Payloads
donex, ransomhub, safepay, sicarii
T1480
4
Execution Guardrails
everest, payload, qilin, ransomhub
T1497.001
4
Virtualization/Sandbox Evasion: System Checks
qilin, ragnarlocker, safepay, sicarii
T1562.004
4
Impair Defenses: Disable or Modify System Firewall
qilin, safepay, sicarii, threeam
T1620
4
Reflective DLL Injection
ransomhub, rhysida, safepay, sicarii
T1564.001
3
Hidden Files and Directories
8base, safepay, sicarii
T1070.006
3
Indicator Removal: Timestomp
bluelocker, safepay, sicarii
T1027.005
3
Indicator Removal from Tools
donex, safepay, sicarii
T1222
3
File and Directory Permissions Modification
donex, safepay, sicarii
T1564.003
3
Hidden Window
donex, qilin, ransomhub
T1027.007
3
Obfuscated Files or Information: Dynamic API Resolution
everest, safepay, sicarii
T1553.002
3
Subvert Trust Controls: Code Signing
qilin, safepay, sicarii
T1218.005
3
System Binary Proxy Execution: Mshta
safepay, sicarii, trigona
T1497.003
3
Virtualization/Sandbox Evasion: Time Based Checks
safepay, sicarii, trigona
T1014
2
Rootkit
0apt, safepay
T1036.001
2
Masquerading: invalid code signature
clop, qilin
T1548
2
Abuse Elevation Control Mechanism
donex, sicarii
T1036.003
2
Masquerading: Rename Legitimate Utilities
safepay, sicarii
T1036.004
2
Masquerading: Masquerade Task or Service
safepay, sicarii
T1036.008
2
Masquerading: Masquerade File Type
safepay, sicarii
T1070.003
2
Indicator Removal: Clear Command History
safepay, sicarii
T1218.010
2
System Binary Proxy Execution: Regsvr32
safepay, sicarii
T1220
2
XSL Script Processing
safepay, sicarii
T1221
2
Template Injection
safepay, sicarii
T1574.013
2
Hijack Execution Flow: KernelCallbackTable
safepay, sicarii
T1672
1
Email Spoofing
0apt
T1678
1
Delay Execution
0apt
T1531
1
Account Access Removal
0mega
T1021.001
1
Remote Services: Remote Desktop Protocol
blacksuit
T1119
1
Automated Collection
blacksuit
T1068
1
Exploitation for Privilege Escalation
cuba
T1064
1
Scripting
donex
T1078.003
1
Valid Accounts: Local Accounts
everest
T1562.009
1
Safe Mode Boot
medusa
T1484
1
Domain or Tenant Policy Modification
play
T1134.004
1
Access Token Manipulation: Parent PID Spoofing
qilin
T1211
1
Exploitation for Defense Evasion
qilin
T1055.012
1
Process Injection: Process Hollowing
ransomhub
T1134
1
Access Token Manipulation
ransomhub
T1134.001
1
Access Token Manipulation: Token Impersonation/Theft
ransomhub
T1222.001
1
File and Directory Permissions Modification: Windows Permissions
ransomhub
T1055.003
1
Thread Execution Hijacking
rhysida
T1564.004
1
NTFS File Attributes
rhysida
T1027.006
1
Obfuscated Files or Information: HTML Smuggling
royal
T1078.002
1
Domain Accounts
royal
T1027.016
1
Obfuscated Files or Information: Junk Code Insertion
safepay
T1036.007
1
Masquerading: Double File Extension
safepay
T1218.004
1
System Binary Proxy Execution: InstallUtil
safepay
T1218.007
1
System Binary Proxy Execution: Msiexec
safepay
T1218.014
1
System Binary Proxy Execution: MMC
safepay
T1574
1
Hijack Execution Flow
safepay
T1550.001
1
Use Alternate Authentication Material: Application Access Token
shinyhunters
T1027.011
1
Obfuscated Files or Information: Fileless Storage
stormous
T1090
1
Proxy
thegentlemen
TA0006
Credential Access
T1003.001
17
OS Credential Dumping: LSASS Memory
0apt, akira, alphv, cactus, conti, darkside, hive, lockbit
T1003
13
OS Credential Dumping
0apt, 8base, blackmatter, devman, nightspire, play, ragnarlocker, ransomhub
T1003.003
6
OS Credential Dumping: NTDS
conti, darkside, play, ransomhub, safepay, vicesociety
T1552
5
Unsecured Credentials
alphv, nightspire, play, sicarii, thegentlemen
T1110
5
Brute Force
lockbit, medusa, ransomhub, thegentlemen, trigona
T1555
4
Credentials from Password Stores
0apt, alphv, safepay, thegentlemen
T1056
4
Input Capture
8base, donex, safepay, sicarii
T1555.003
3
Credentials from Web Browsers
cactus, pear, qilin
T1056.001
3
Input Capture: Keylogging
pear, safepay, sicarii
T1110.003
3
Brute Force: Password Spraying
ransomhub, safepay, sicarii
T1557.001
2
Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning
safepay, sicarii
T1021.002
1
Remote Services: External Remote Services
cuba
T1212
1
Exploitation for Credential Access
cuba
T1040
1
Network Sniffing
qilin
T1110.002
1
Brute Force: Password Cracking
qilin
T1003.008
1
OS Credential Dumping: /etc/passwd and /etc/shadow
ransomhub
T1555.005
1
Credentials from Password Stores: Password Managers
ransomhub
T1539
1
Steal Web Session Cookie
sicarii
T1552.001
1
Unsecured Credentials: Credentials In Files
sicarii
TA0007
Discovery
T1083
23
File and Directory Discovery
0apt, 8base, BrainCipher, bianlian, bluelocker, clop, coinbasecartel, crosslock
T1082
19
System Information Discovery
0apt, 8base, akira, bianlian, blackmatter, clop, devman, donex
T1046
16
Network Service Discovery
conti, darkside, devman, hive, lockbit, maze, nightspire, play
T1135
14
Network Share Discovery
0apt, 8base, blackmatter, cuba, donex, everest, medusa, ragnarlocker
T1057
14
Process Discovery
8base, bluelocker, clop, crosslock, cuba, donex, hunters, nightspire
T1018
13
Remote System Discovery
akira, cactus, clop, coinbasecartel, cuba, devman, donex, everest
T1087.002
8
Account Discovery: Domain Account
cactus, play, ransomhub, royal, safepay, sicarii, sinobi, thegentlemen
T1482
7
Domain Trust Discovery
conti, darkside, lockbit, ransomhub, royal, safepay, thegentlemen
T1518.001
6
Security Software Discovery
8base, bianlian, donex, everest, play, rhysida
T1012
6
Query Registry
bluelocker, clop, lynx, qilin, safepay, sicarii
T1087
5
Account Discovery
bluelocker, cactus, ransomhub, sicarii, thegentlemen
T1007
5
System Service Discovery
crosslock, donex, nitrogen, ransomhub, sicarii
T1010
4
Application Window Discovery
donex, rhysida, safepay, sicarii
T1016
4
System Network Configuration Discovery
donex, play, safepay, sicarii
T1614.001
4
System Location Discovery: System Language Discovery
everest, safepay, sarcoma, sicarii
T1033
4
System Owner/User Discovery
ransomhub, safepay, sicarii, trigona
T1497
3
Virtualization/Sandbox Evasion
8base, bluelocker, rhysida
T1120
3
Peripheral Device Discovery
bianlian, ransomhub, safepay
T1049
3
System Network Connections Discovery
cactus, safepay, sicarii
T1124
3
Time Discovery
cuba, safepay, sicarii
T1614
3
System Location Discovery
qilin, sarcoma, sicarii
T1526
2
Cloud Service Discovery
0apt, thegentlemen
T1016.001
2
Network Configuration Discovery: Network Connection Enumeration
cuba, ransomhub
T1518
2
Software Discovery
play, sicarii
T1087.001
2
Account Discovery: Local Account
ransomhub, royal
TA0007
1
Discovery
akira
T1063
1
Security software discovery
clop
T1538
1
Cloud Service Dashboard
coinbasecartel
T1119
1
Automated Collection
safepay
T1069
1
Permission Groups Discovery
thegentlemen
T1615
1
Group Policy Discovery
threeam
TA0008
Lateral Movement
T1021.001
24
Remote Services: Remote Desktop Protocol
0apt, akira, blackmatter, cactus, conti, darkside, hive, lockbit
T1021.002
21
Remote Services: SMB/Windows Admin Shares
0apt, blackmatter, clop, conti, darkside, devman, everest, hive
T1570
8
Lateral Tool Transfer
0apt, akira, cactus, clop, cuba, play, qilin, ransomhub
T1021
7
Remote Services
crosslock, medusa, qilin, ransomhub, safepay, sarcoma, thegentlemen
T1021.004
6
Remote Services: SSH
cactus, qilin, ransomhub, safepay, sicarii, thegentlemen
T1091
2
Replication Through Removable Media
bianlian, safepay
T1210
2
Exploitation of Remote Services
lockbit, ransomhub
T1534
2
Internal Spearphishing
safepay, sicarii
T1080
1
Taint Shared Content
8base
T1333
1
External Remote Services
cuba
T1047
1
Windows Management Instrumentation
nightspire
T1078.002
1
Valid Accounts: Domain Accounts
royal
T1550.002
1
Use Alternate Authentication Material: Pass the Hash
royal
T1563
1
Remote Service Session Hijacking
thegentlemen
TA0009
Collection
T1005
12
Data from Local System
0apt, 8base, clop, conti, devman, pear, ransomhub, rhysida
T1560.001
9
Archive Collected Data: Archive via Utility
akira, conti, darkside, lockbit, nightspire, pear, play, qilin
T1560
7
Archive Collected Data
0apt, nightspire, play, safepay, sarcoma, sicarii, stormous
T1074
7
Data Staged
8base, bluelocker, donex, pear, safepay, sicarii, thegentlemen
T1119
6
Automated Collection
0apt, 0mega, donex, nightspire, nitrogen, rhysida
T1056
3
Input Capture
0apt, 8base, bluelocker
T1114
3
Email Collection
pear, sicarii, thegentlemen
T1074.001
3
Data Staged: Local Data Staging
safepay, sicarii, thegentlemen
T1039
2
Data from Network Shared Drive
0apt, thegentlemen
T1213
2
Data from Information Repositories
pear, shinyhunters
T1560.002
2
Archive Collected Data: Archive via Library
safepay, sicarii
T1560.003
2
Archive Collected Data: Archive via Custom Method
safepay, sicarii
T1602.002
1
Network Device Configuration Dump
qilin
TA0010
Exfiltration
T1567.002
21
Exfiltration Over Web Service: Exfiltration to Cloud Storage
akira, alphv, blackmatter, cactus, coinbasecartel, conti, darkside, hive
T1041
12
Exfiltration Over C2 Channel
0apt, 0mega, alphv, devman, nightspire, nitrogen, pear, rhysida
T1567
9
Exfiltration Over Web Service
0apt, clop, maze, medusa, pear, ragnarlocker, ransomhub, sarcoma
T1048
7
Exfiltration Over Alternative Protocol
lockbit, medusa, nightspire, play, ransomhub, thegentlemen, threeam
T1048.003
5
Exfiltration Over Alternative Protocol: Exfiltration Over Unencrypted Non-C2 Protocol
akira, qilin, ransomhub, safepay, sicarii
T1020
3
Automated Exfiltration; Exfiltration Over Web Service
alphalocker, alphv, nitrogen
T1048.002
2
Exfiltration Over Alternative Protocol: Exfiltration Over Asymmetric Encrypted Non-C2 Protocol
alphv, ransomhub
T1537
2
Transfer Data to Cloud Account
ransomhub, thegentlemen
T1030
1
Data Transfer Size Limits
alphv
T1045
1
Exfiltration Over C2 Channel
medusa
T1567.004
1
Exfiltration Over Webhook
pear
T1011
1
Exfiltration Over Other Network Medium
qilin
T1011.001
1
Exfiltration Over Other Network Medium: Exfiltration Over Bluetooth
qilin
T1052.001
1
Exfiltration Over Physical Medium: Exfiltration over USB
safepay
T1048.001
1
Exfiltration Over Alternative Protocol: Exfiltration Over Symmetric Encrypted Non-C2 Protocol
thegentlemen
TA0011
Command & Control
T1071.001
21
Application Layer Protocol: Web Protocols
0apt, blackmatter, conti, cuba, darkside, everest, hunters, lynx
T1219
11
Remote Access Software
cactus, conti, cuba, darkside, hive, lockbit, play, ransomhub
T1071
8
Application Layer Protocol
clop, hunters, nightspire, nitrogen, rhysida, royal, sicarii, thegentlemen
T1573
5
Encrypted Channel
0apt, nightspire, safepay, sicarii, thegentlemen
T1105
4
Ingress Tool Transfer
blacksuit, medusa, safepay, sicarii
T1572
3
Protocol Tunneling
blacksuit, qilin, thegentlemen
T1090.003
3
Multi-hop Proxy
cuba, lockbit, pear
T1102.002
3
Web Service: Bidirectional Communication
ransomhub, safepay, sicarii
T1573.001
3
Encrypted Channel: Symmetric Cryptography
safepay, sicarii, sinobi
T1090
2
Proxy
cactus, safepay
T1001.003
2
Data Obfuscation: Protocol or Service Impersonation
safepay, sicarii
T1008
2
Fallback Channels
safepay, sicarii
T1090.001
2
Proxy: Internal Proxy
safepay, sicarii
T1090.002
2
Proxy: External Proxy
safepay, sicarii
T1104
2
Multi-Stage Channels
safepay, sicarii
T1132.001
2
Data Encoding: Standard Encoding
safepay, sicarii
T1571
2
Non-Standard Port
safepay, sicarii
T1229
1
Remote Access Software
akira
T1071.004
1
Application Layer Protocol: DNS
cuba
T1001
1
Data Obfuscation
qilin
T1001.001
1
Data Obfuscation: Junk Data
qilin
T1095
1
Non-Application Layer Protocol
safepay
T1102
1
Web Service
safepay
T1219.002
1
Remote Access Software: Remote Desktop Software
safepay
TA0040
Impact
T1486
46
Data Encrypted for Impact
0apt, 0mega, 8base, BrainCipher, akira, alphalocker, alphv, bianlian
T1490
35
Inhibit System Recovery
0apt, 0mega, 8base, akira, alphv, blackmatter, blacksuit, bluelocker
T1489
17
Service Stop
0apt, alphv, bluelocker, darkside, devman, donex, everest, lockbit
T1485
7
Data Destruction
0apt, 8base, alphv, donex, safepay, sicarii, trigona
T1561.001
4
Disk Wipe: Disk Content Wipe
qilin, ransomhub, safepay, sicarii
T1529
4
System Shutdown/Reboot
ransomhub, safepay, sicarii, trigona
T1657
2
Financial Theft
coinbasecartel, play
T1491
2
Defacement
devman, thegentlemen
T1561
2
Disk Wipe
qilin, sicarii
T1491.001
2
Defacement: Internal Defacement
safepay, sicarii
T1561.002
2
Disk Wipe: Disk Structure Wipe
safepay, sicarii
T1498
1
Network Denial of Service
alphv
T1531
1
Account Access Removal
ransomhub