Uptime Hamster: 10d 5h 41mDeploy: 14 Jul 2026 21:26Updated: 2026-07-21

MITRE ATT&CK TTP Matrix

350 grupos · 12 tácticas MITRE ATT&CK

MatrixMITRE BlueprintPor Actor
TA0001

Initial Access

T1078 27Valid Accounts0apt, 0mega, akira, alphv, blackmatter, clop, darkside, devmanT1190 25Exploit Public-Facing Applicationakira, alphalocker, alphv, blacksuit, cactus, clop, conti, darksideT1566 14Phishing0apt, alphalocker, blacksuit, lockbit, medusa, nightspire, pear, qilinT1566.001 14Phishing: Spearphishing Attachment0apt, blackbasta, blacksuit, clop, conti, hive, lynx, mazeT1133 8External Remote Services0apt, akira, alphv, blacksuit, coinbasecartel, cuba, medusa, thegentlemenT1566.003 5Phishing: Spearphishing Voice (Vishing)coinbasecartel, qilin, safepay, shinyhunters, sicariiT1189 4Drive-by Compromisemaze, nitrogen, safepay, sicariiT1078.002 3Valid Accounts: Domain Accountsakira, conti, thegentlemenT1566.002 3Phishing: Spear phishing Linkblacksuit, safepay, sicariiT1091 2Replication Through Removable Mediacoinbasecartel, safepayT1078.003 2Valid Accounts: Local Accountscuba, ransomhubT1199 2Trusted Relationshipsarcoma, stormousT1021.001 1Remote Services: Remote Desktop ProtocolblacksuitT1078.004 1Valid Accounts: Cloud AccountscoinbasecartelT1210 1Exploitation of Remote ServicesdevmanT1110 1Brute ForcenightspireT1566.004 1Phishing: Spearphishing VoiceransomhubT1195 1Supply Chain CompromiserevilT1548.002 1Abusing Elevation Control Mechanism: Bypass User Account ControlrhysidaT1552.004 1Unsecured Credentials: Private Keysshinyhunters
TA0002

Execution

T1059.001 26Command and Scripting Interpreter: PowerShell0apt, akira, alphv, blackbasta, conti, cuba, darkside, devmanT1059 16Command and Scripting Interpreter8base, akira, bianlian, clop, crosslock, donex, medusa, nightspireT1047 14Windows Management Instrumentation0apt, akira, blackbasta, blackmatter, conti, darkside, donex, lockbitT1059.003 12Command and Scripting Interpreter: Windows Command Shellakira, alphv, cuba, hive, ransomhub, royal, safepay, sicariiT1204.002 10User Execution: Malicious File0apt, BrainCipher, coinbasecartel, cuba, dragonforce, nitrogen, pear, safepayT1106 9Native APIalphv, clop, cuba, donex, hunters, payload, safepay, sicariiT1129 6Shared Modules8base, donex, hunters, rhysida, safepay, sicariiT1053.005 6Scheduled Task/Job: Scheduled Taskblackmatter, cactus, lockbit, play, safepay, sicariiT1203 6Exploitation for Client Executiondevman, maze, ransomhub, safepay, sicarii, sinobiT1569.002 5System Services: Service Executionalphv, blackbasta, cuba, qilin, sinobiT1072 4Windows Management Instrumentationalphv, cactus, nightspire, thegentlemenT1204 3User Executionbianlian, clop, sicariiT1059.005 3Command and Scripting Interpreter: Visual Basicsafepay, sicarii, stormousT1053 2Scheduled Task/Job8base, alphvT1059.004 2Command and Scripting Interpreter: Unix Shellcoinbasecartel, qilinT1059.006 2Command and Scripting Interpreter: Pythoncoinbasecartel, ransomhubT1204.001 2User Execution: Malicious Linksafepay, sicariiT1059.002 1System Services: Service ExecutionakiraT1064 1ScriptingdonexT1204.004 1User Execution: Malicious Copy and PastepearT1569 1System ServicesqilinT1218.007 1Signed Binary Proxy Execution: Msiexecrevil
TA0003

Persistence

T1547.001 14Boot or Logon Autostart Execution: Registry Run Keys0apt, 8base, bluelocker, conti, lockbit, nightspire, pear, ransomhubT1547 9Boot or Logon Autostart Execution8base, alphv, clop, hunters, nightspire, qilin, ransomhub, safepayT1543.003 8Create or Modify System Process: Windows Serviceblackbasta, clop, donex, royal, safepay, sicarii, sinobi, stormousT1136 7Create Accountblackbasta, cactus, nightspire, qilin, ransomhub, thegentlemen, threeamT1053 6Scheduled Task/Job8base, nightspire, nitrogen, qilin, sarcoma, stormousT1098 5Account Manipulationblackbasta, ransomhub, safepay, sicarii, stormousT1053.005 4Scheduled Task/Job: Scheduled Task0apt, nitrogen, qilin, tenguT1136.001 3Create Account: Local Accountakira, coinbasecartel, ransomhubT1136.002 3Create Account: Domain Accountakira, conti, ransomhubT1078 3Valid Accountsalphv, devman, safepayT1574.001 3Hijack Execution Flow: DLL Search Order Hijackingblackbasta, safepay, sicariiT1505.004 2Server Software Component: IIS Componentssafepay, sicariiT1542.003 2Pre-OS Boot: Bootkitsafepay, sicariiT1547.009 2Boot or Logon Autostart Execution: Shortcut Modificationsafepay, sicariiT1098.003 1Account Manipulation: Additional Cloud CredentialscoinbasecartelT1037 1Boot or Logon Initialization ScriptsqilinT1098.004 1Account Manipulation: SSH Authorized KeysqilinT1133 1External Remote ServicesransomhubT1547.004 1Boot or Logon Autostart Execution: Winlogon Helper DLLransomhubT1053.003 1Scheduled Task/Job: CronsarcomaT1505.003 1Server Software Component: Web ShellstormousT1543 1Create or Modify System Processthegentlemen
TA0004

Privilege Escalation

T1068 12Exploitation for privilege escalationclop, conti, darkside, devman, nightspire, nitrogen, qilin, ransomhubT1548.002 6Abuse Elevation Control Mechanism: Bypass User Account Controlalphv, bluelocker, ransomhub, royal, stormous, threeamT1134.004 3Parent PID SpoofingBavacai, medusalocker, safepayT1078.002 3Valid Accounts: Domain Accountsakira, blacksuit, royalT1078 3Valid Accountsalphv, blacksuit, safepayT1134.002 3Access Token Manipulation: Create Process with Tokenalphv, safepay, sicariiT1547.001 2Registry Run Keys/Startup Files8base, rhysidaT1484.001 2Domain Policy Modification: Group Policy Modificationblackbasta, clopT1543.003 2Create or Modify System Process: Windows Serviceblackbasta, threeamT1543 2Create or Modify System Processbluelocker, sicariiT1136 1Create Account: Cloud Account0megaT1053 1Scheduled Task/Job8baseT1134.001 1Token Impersonation/Theft8baseT1547 1Boot or Logon Autostart Execution8baseTA0004 1Privilege EscalationakiraT1574.001 1Hijack Execution Flow: DLL Search Order HijackingblackbastaT1574 1Hijack execution flowclopT1548 1Abuse Elevation Control MechanismcrosslockT1055 1Process InjectionrhysidaT1055.003 1Thread Execution HijackingrhysidaT1134 1Access Token ManipulationsicariiT1187 1Forced AuthenticationthegentlemenT1557 1Adversary-in-the-Middlethegentlemen
TA0005

Defense Evasion

T1562.001 34Impair Defenses: Disable or Modify Tools0apt, 8base, BrainCipher, akira, alphv, blackmatter, blacksuit, bluelockerT1027 24Obfuscated Files or Information0apt, 8base, alphv, blackmatter, cactus, darkside, donex, everestT1036 12Masquerading0apt, 8base, alphv, bianlian, devman, donex, lynx, nightspireT1070 11Indicator Removal0apt, crosslock, nightspire, play, ransomhub, safepay, sicarii, sinobiT1070.001 11Indicator Removal: Clear Windows Event Logsalphv, blacksuit, clop, coinbasecartel, donex, hive, lockbit, playT1070.004 9File Deletion8base, BrainCipher, clop, donex, dragonforce, payload, safepay, sicariiT1140 8Deobfuscate/Decode Files or Information0apt, alphv, bluelocker, clop, everest, safepay, sicarii, trigonaT1112 8Modify Registry8base, akira, alphv, everest, ransomhub, safepay, sarcoma, thegentlemenT1027.002 6Software Packing8base, bianlian, cactus, safepay, sicarii, stormousT1497 6Virtualization/Sandbox Evasion8base, alphv, bianlian, revil, rhysida, safepayT1562 6Impair Defenseshunters, medusa, ransomhub, sarcoma, sicarii, thegentlemenT1055 5Process Injection0apt, crosslock, rhysida, royal, safepayT1564 5Hidden Artifacts0apt, everest, qilin, ransomhub, rhysidaT1036.005 5Masquerading: Match Legitimate Name or Locationcoinbasecartel, cuba, safepay, sicarii, trigonaT1218 5System Binary Proxy Executionnightspire, nitrogen, safepay, sicarii, tenguT1027.013 5Obfuscated Files or Information: Encrypted/Encoded Filepear, ransomhub, safepay, sicarii, stormousT1622 4Debugger Evasion0apt, everest, safepay, sicariiT1202 4Indirect Command Execution8base, clop, donex, sicariiT1484.001 4Domain Policy Modification: Group Policy Modificationblacksuit, play, ransomhub, thegentlemenT1055.001 4Process injection: DLL injectionclop, pear, safepay, sicariiT1218.011 4Signed Binary Proxy Execution: Rundll32conti, maze, safepay, sicariiT1027.009 4Embedded Payloadsdonex, ransomhub, safepay, sicariiT1480 4Execution Guardrailseverest, payload, qilin, ransomhubT1497.001 4Virtualization/Sandbox Evasion: System Checksqilin, ragnarlocker, safepay, sicariiT1562.004 4Impair Defenses: Disable or Modify System Firewallqilin, safepay, sicarii, threeamT1620 4Reflective DLL Injectionransomhub, rhysida, safepay, sicariiT1564.001 3Hidden Files and Directories8base, safepay, sicariiT1070.006 3Indicator Removal: Timestompbluelocker, safepay, sicariiT1027.005 3Indicator Removal from Toolsdonex, safepay, sicariiT1222 3File and Directory Permissions Modificationdonex, safepay, sicariiT1564.003 3Hidden Windowdonex, qilin, ransomhubT1027.007 3Obfuscated Files or Information: Dynamic API Resolutioneverest, safepay, sicariiT1553.002 3Subvert Trust Controls: Code Signingqilin, safepay, sicariiT1218.005 3System Binary Proxy Execution: Mshtasafepay, sicarii, trigonaT1497.003 3Virtualization/Sandbox Evasion: Time Based Checkssafepay, sicarii, trigonaT1014 2Rootkit0apt, safepayT1036.001 2Masquerading: invalid code signatureclop, qilinT1548 2Abuse Elevation Control Mechanismdonex, sicariiT1036.003 2Masquerading: Rename Legitimate Utilitiessafepay, sicariiT1036.004 2Masquerading: Masquerade Task or Servicesafepay, sicariiT1036.008 2Masquerading: Masquerade File Typesafepay, sicariiT1070.003 2Indicator Removal: Clear Command Historysafepay, sicariiT1218.010 2System Binary Proxy Execution: Regsvr32safepay, sicariiT1220 2XSL Script Processingsafepay, sicariiT1221 2Template Injectionsafepay, sicariiT1574.013 2Hijack Execution Flow: KernelCallbackTablesafepay, sicariiT1672 1Email Spoofing0aptT1678 1Delay Execution0aptT1531 1Account Access Removal0megaT1021.001 1Remote Services: Remote Desktop ProtocolblacksuitT1119 1Automated CollectionblacksuitT1068 1Exploitation for Privilege EscalationcubaT1064 1ScriptingdonexT1078.003 1Valid Accounts: Local AccountseverestT1562.009 1Safe Mode BootmedusaT1484 1Domain or Tenant Policy ModificationplayT1134.004 1Access Token Manipulation: Parent PID SpoofingqilinT1211 1Exploitation for Defense EvasionqilinT1055.012 1Process Injection: Process HollowingransomhubT1134 1Access Token ManipulationransomhubT1134.001 1Access Token Manipulation: Token Impersonation/TheftransomhubT1222.001 1File and Directory Permissions Modification: Windows PermissionsransomhubT1055.003 1Thread Execution HijackingrhysidaT1564.004 1NTFS File AttributesrhysidaT1027.006 1Obfuscated Files or Information: HTML SmugglingroyalT1078.002 1Domain AccountsroyalT1027.016 1Obfuscated Files or Information: Junk Code InsertionsafepayT1036.007 1Masquerading: Double File ExtensionsafepayT1218.004 1System Binary Proxy Execution: InstallUtilsafepayT1218.007 1System Binary Proxy Execution: MsiexecsafepayT1218.014 1System Binary Proxy Execution: MMCsafepayT1574 1Hijack Execution FlowsafepayT1550.001 1Use Alternate Authentication Material: Application Access TokenshinyhuntersT1027.011 1Obfuscated Files or Information: Fileless StoragestormousT1090 1Proxythegentlemen
TA0006

Credential Access

T1003.001 17OS Credential Dumping: LSASS Memory0apt, akira, alphv, cactus, conti, darkside, hive, lockbitT1003 13OS Credential Dumping0apt, 8base, blackmatter, devman, nightspire, play, ragnarlocker, ransomhubT1003.003 6OS Credential Dumping: NTDSconti, darkside, play, ransomhub, safepay, vicesocietyT1552 5Unsecured Credentialsalphv, nightspire, play, sicarii, thegentlemenT1110 5Brute Forcelockbit, medusa, ransomhub, thegentlemen, trigonaT1555 4Credentials from Password Stores0apt, alphv, safepay, thegentlemenT1056 4Input Capture8base, donex, safepay, sicariiT1555.003 3Credentials from Web Browserscactus, pear, qilinT1056.001 3Input Capture: Keyloggingpear, safepay, sicariiT1110.003 3Brute Force: Password Sprayingransomhub, safepay, sicariiT1557.001 2Adversary-in-the-Middle: LLMNR/NBT-NS Poisoningsafepay, sicariiT1021.002 1Remote Services: External Remote ServicescubaT1212 1Exploitation for Credential AccesscubaT1040 1Network SniffingqilinT1110.002 1Brute Force: Password CrackingqilinT1003.008 1OS Credential Dumping: /etc/passwd and /etc/shadowransomhubT1555.005 1Credentials from Password Stores: Password ManagersransomhubT1539 1Steal Web Session CookiesicariiT1552.001 1Unsecured Credentials: Credentials In Filessicarii
TA0007

Discovery

T1083 23File and Directory Discovery0apt, 8base, BrainCipher, bianlian, bluelocker, clop, coinbasecartel, crosslockT1082 19System Information Discovery0apt, 8base, akira, bianlian, blackmatter, clop, devman, donexT1046 16Network Service Discoveryconti, darkside, devman, hive, lockbit, maze, nightspire, playT1135 14Network Share Discovery0apt, 8base, blackmatter, cuba, donex, everest, medusa, ragnarlockerT1057 14Process Discovery8base, bluelocker, clop, crosslock, cuba, donex, hunters, nightspireT1018 13Remote System Discoveryakira, cactus, clop, coinbasecartel, cuba, devman, donex, everestT1087.002 8Account Discovery: Domain Accountcactus, play, ransomhub, royal, safepay, sicarii, sinobi, thegentlemenT1482 7Domain Trust Discoveryconti, darkside, lockbit, ransomhub, royal, safepay, thegentlemenT1518.001 6Security Software Discovery8base, bianlian, donex, everest, play, rhysidaT1012 6Query Registrybluelocker, clop, lynx, qilin, safepay, sicariiT1087 5Account Discoverybluelocker, cactus, ransomhub, sicarii, thegentlemenT1007 5System Service Discoverycrosslock, donex, nitrogen, ransomhub, sicariiT1010 4Application Window Discoverydonex, rhysida, safepay, sicariiT1016 4System Network Configuration Discoverydonex, play, safepay, sicariiT1614.001 4System Location Discovery: System Language Discoveryeverest, safepay, sarcoma, sicariiT1033 4System Owner/User Discoveryransomhub, safepay, sicarii, trigonaT1497 3Virtualization/Sandbox Evasion8base, bluelocker, rhysidaT1120 3Peripheral Device Discoverybianlian, ransomhub, safepayT1049 3System Network Connections Discoverycactus, safepay, sicariiT1124 3Time Discoverycuba, safepay, sicariiT1614 3System Location Discoveryqilin, sarcoma, sicariiT1526 2Cloud Service Discovery0apt, thegentlemenT1016.001 2Network Configuration Discovery: Network Connection Enumerationcuba, ransomhubT1518 2Software Discoveryplay, sicariiT1087.001 2Account Discovery: Local Accountransomhub, royalTA0007 1DiscoveryakiraT1063 1Security software discoveryclopT1538 1Cloud Service DashboardcoinbasecartelT1119 1Automated CollectionsafepayT1069 1Permission Groups DiscoverythegentlemenT1615 1Group Policy Discoverythreeam
TA0008

Lateral Movement

T1021.001 24Remote Services: Remote Desktop Protocol0apt, akira, blackmatter, cactus, conti, darkside, hive, lockbitT1021.002 21Remote Services: SMB/Windows Admin Shares0apt, blackmatter, clop, conti, darkside, devman, everest, hiveT1570 8Lateral Tool Transfer0apt, akira, cactus, clop, cuba, play, qilin, ransomhubT1021 7Remote Servicescrosslock, medusa, qilin, ransomhub, safepay, sarcoma, thegentlemenT1021.004 6Remote Services: SSHcactus, qilin, ransomhub, safepay, sicarii, thegentlemenT1091 2Replication Through Removable Mediabianlian, safepayT1210 2Exploitation of Remote Serviceslockbit, ransomhubT1534 2Internal Spearphishingsafepay, sicariiT1080 1Taint Shared Content8baseT1333 1External Remote ServicescubaT1047 1Windows Management InstrumentationnightspireT1078.002 1Valid Accounts: Domain AccountsroyalT1550.002 1Use Alternate Authentication Material: Pass the HashroyalT1563 1Remote Service Session Hijackingthegentlemen
TA0009

Collection

T1005 12Data from Local System0apt, 8base, clop, conti, devman, pear, ransomhub, rhysidaT1560.001 9Archive Collected Data: Archive via Utilityakira, conti, darkside, lockbit, nightspire, pear, play, qilinT1560 7Archive Collected Data0apt, nightspire, play, safepay, sarcoma, sicarii, stormousT1074 7Data Staged8base, bluelocker, donex, pear, safepay, sicarii, thegentlemenT1119 6Automated Collection0apt, 0mega, donex, nightspire, nitrogen, rhysidaT1056 3Input Capture0apt, 8base, bluelockerT1114 3Email Collectionpear, sicarii, thegentlemenT1074.001 3Data Staged: Local Data Stagingsafepay, sicarii, thegentlemenT1039 2Data from Network Shared Drive0apt, thegentlemenT1213 2Data from Information Repositoriespear, shinyhuntersT1560.002 2Archive Collected Data: Archive via Librarysafepay, sicariiT1560.003 2Archive Collected Data: Archive via Custom Methodsafepay, sicariiT1602.002 1Network Device Configuration Dumpqilin
TA0010

Exfiltration

T1567.002 21Exfiltration Over Web Service: Exfiltration to Cloud Storageakira, alphv, blackmatter, cactus, coinbasecartel, conti, darkside, hiveT1041 12Exfiltration Over C2 Channel0apt, 0mega, alphv, devman, nightspire, nitrogen, pear, rhysidaT1567 9Exfiltration Over Web Service0apt, clop, maze, medusa, pear, ragnarlocker, ransomhub, sarcomaT1048 7Exfiltration Over Alternative Protocollockbit, medusa, nightspire, play, ransomhub, thegentlemen, threeamT1048.003 5Exfiltration Over Alternative Protocol: Exfiltration Over Unencrypted Non-C2 Protocolakira, qilin, ransomhub, safepay, sicariiT1020 3Automated Exfiltration; Exfiltration Over Web Servicealphalocker, alphv, nitrogenT1048.002 2Exfiltration Over Alternative Protocol: Exfiltration Over Asymmetric Encrypted Non-C2 Protocolalphv, ransomhubT1537 2Transfer Data to Cloud Accountransomhub, thegentlemenT1030 1Data Transfer Size LimitsalphvT1045 1Exfiltration Over C2 ChannelmedusaT1567.004 1Exfiltration Over WebhookpearT1011 1Exfiltration Over Other Network MediumqilinT1011.001 1Exfiltration Over Other Network Medium: Exfiltration Over BluetoothqilinT1052.001 1Exfiltration Over Physical Medium: Exfiltration over USBsafepayT1048.001 1Exfiltration Over Alternative Protocol: Exfiltration Over Symmetric Encrypted Non-C2 Protocolthegentlemen
TA0011

Command & Control

T1071.001 21Application Layer Protocol: Web Protocols0apt, blackmatter, conti, cuba, darkside, everest, hunters, lynxT1219 11Remote Access Softwarecactus, conti, cuba, darkside, hive, lockbit, play, ransomhubT1071 8Application Layer Protocolclop, hunters, nightspire, nitrogen, rhysida, royal, sicarii, thegentlemenT1573 5Encrypted Channel0apt, nightspire, safepay, sicarii, thegentlemenT1105 4Ingress Tool Transferblacksuit, medusa, safepay, sicariiT1572 3Protocol Tunnelingblacksuit, qilin, thegentlemenT1090.003 3Multi-hop Proxycuba, lockbit, pearT1102.002 3Web Service: Bidirectional Communicationransomhub, safepay, sicariiT1573.001 3Encrypted Channel: Symmetric Cryptographysafepay, sicarii, sinobiT1090 2Proxycactus, safepayT1001.003 2Data Obfuscation: Protocol or Service Impersonationsafepay, sicariiT1008 2Fallback Channelssafepay, sicariiT1090.001 2Proxy: Internal Proxysafepay, sicariiT1090.002 2Proxy: External Proxysafepay, sicariiT1104 2Multi-Stage Channelssafepay, sicariiT1132.001 2Data Encoding: Standard Encodingsafepay, sicariiT1571 2Non-Standard Portsafepay, sicariiT1229 1Remote Access SoftwareakiraT1071.004 1Application Layer Protocol: DNScubaT1001 1Data ObfuscationqilinT1001.001 1Data Obfuscation: Junk DataqilinT1095 1Non-Application Layer ProtocolsafepayT1102 1Web ServicesafepayT1219.002 1Remote Access Software: Remote Desktop Softwaresafepay
TA0040

Impact

T1486 46Data Encrypted for Impact0apt, 0mega, 8base, BrainCipher, akira, alphalocker, alphv, bianlianT1490 35Inhibit System Recovery0apt, 0mega, 8base, akira, alphv, blackmatter, blacksuit, bluelockerT1489 17Service Stop0apt, alphv, bluelocker, darkside, devman, donex, everest, lockbitT1485 7Data Destruction0apt, 8base, alphv, donex, safepay, sicarii, trigonaT1561.001 4Disk Wipe: Disk Content Wipeqilin, ransomhub, safepay, sicariiT1529 4System Shutdown/Rebootransomhub, safepay, sicarii, trigonaT1657 2Financial Theftcoinbasecartel, playT1491 2Defacementdevman, thegentlemenT1561 2Disk Wipeqilin, sicariiT1491.001 2Defacement: Internal Defacementsafepay, sicariiT1561.002 2Disk Wipe: Disk Structure Wipesafepay, sicariiT1498 1Network Denial of ServicealphvT1531 1Account Access Removalransomhub