RansomHub
3 incidentsRaaS dominan 2024-2025 menerima banyak affiliate eks-ALPHV.
Handala
Wiper Iran-linked dengan klaim publik agresif.
BlackJack
1 incidentHacktivist Ukraina yang merilis FuxNet wiper sensor.
Voltzite
Cluster Dragos untuk operasi pre-positioning China di utility US.
Gananite
Cluster Dragos baru di sektor critical national infrastructure.
Laurionite
Operator yang scan masif Oracle EBS untuk pivot ke OT/ERP.
Bauxite
Cluster Dragos untuk operasi Iran-linked di utility kecil US/Israel.
Hunters International
Rebrand suspected dari Hive ransomware.
Akira Group
Operator paling aktif menyerang VPN tanpa MFA dan ESXi.
DragonForce
RaaS yang dipakai Scattered Spider dan affiliate Asia.
DarkBit
Wiper bertema ransom yang menyerang Israel.
Twelve
Hacktivist Ukraina dengan kombinasi ransomware + wiper.
Chernovite
1 incidentPengembang framework malware ICS modular paling canggih yang diketahui publik.
GraphSteel
Initial access broker untuk operasi Sandworm di Ukraina.
Erbium
Stealer commodity yang sering ditemukan sebelum deployment ransomware OT.
Velvet Ant
Operator yang bersembunyi di appliance jaringan tak terpantau (F5, NAS).
RedFly
1 incidentOperator yang bersembunyi 6 bulan di operator grid listrik nasional Asia.
PLAY
Ransomware big-game hunter aktif di sektor industrial Eropa.
8Base
RaaS yang fokus SMB & supplier OT skala menengah.
Qilin
1 incidentRaaS Rust dengan affiliate kuat di sektor kritis.
Scattered Spider
7 incidentsOperator native English yang ahli vishing & SIM-swap untuk akses awal.
Kapeka Operators
Backdoor Sandworm-linked yang ditemukan WithSecure 2024.
Volt Typhoon
1 incidentPre-positioning untuk potensi konflik; sangat stealthy dengan minimal custom tooling.
LAPSUS$
Grup ekstorsi muda dengan social engineering masif.
Predatory Sparrow
4 incidentsHacktivist canggih yang menyerang infrastruktur Iran dengan video tease.
Flax Typhoon
Living-off-the-land China dengan SoftEther VPN sebagai persistence.
Medusa
RaaS aktif di manufaktur dan publik 2023-2024.
Erythrite
Akses awal lewat poisoned SEO untuk dijual ke ransomware operator.
CyberAv3ngers
3 incidentsMenyerang PLC default-password di sektor water dan manufaktur Israel/US.
Salt Typhoon
1 incidentSpionase telekom AS yang menyusup carrier besar untuk lawful intercept abuse.
ToddyCat
APT spionase Asia dengan toolset orisinil.
Agonizing Serpens
Wiper-heavy operator Iran terhadap entitas Israel.
Earth Lusca
Operator China multi-sektor termasuk supply chain.
Scarred Manticore
Operator MOIS Iran yang sangat persistent dan stealthy.
Wassonite
1 incidentOperasi spionase terhadap fasilitas nuklir dan energi.
Hexane
Spionase telekom dan migas, fokus geopolitik Timur Tengah.
FIN12
Operator ransomware berfokus tinggi-tinggi value.
Covellite
Sub-grup Lazarus yang fokus ke utility listrik US dan Eropa.
MuddyWater
Living-off-the-land Iran ke sektor publik regional.
Electrum
Development team yang menulis Industroyer dan variannya.
TrickBot Group
Ekosistem malware-as-a-service besar.
Xenotime
1 incidentSatu-satunya grup yang publik diketahui menyerang Safety Instrumented System.
Kamacite
Spesialis initial access untuk operasi group Russia lainnya di sektor energi.
Mustang Panda
Operasi spionase regional Asia Tenggara intensif.
OilRig
APT Iran fokus migas Teluk.
Andariel
Sub-unit Lazarus fokus spionase teknologi pertahanan & energi.
APT33
2 incidentsWiper destruktif Shamoon dan spionase petrokimia Teluk.
APT41
Dual operasi spionase + finansial; menyerang lintas industri.
Kimsuky
Spionase Korea Utara di kebijakan dan energi semenanjung Korea.
Sandworm
9 incidentsUnit ofensif GRU Russia paling aktif menyerang critical infrastructure global.
Lazarus Group
Operasi sangat luas, termasuk targeting nuklir dan grid listrik global.
APT40
Spionase teknologi maritim & energi.
APT28
Unit GRU lain selain Sandworm; fokus spionase politik & militer.
APT29
SVR Russia; supply chain operator paling sukses.