BlackCat

MITRE ATT&CK: S1068 View on attack.mitre.org

Aliases: ALPHV, Noberus, BlackCat

First seen
2021-11-01 00:00:00
Malware type
ransomware
Family
Malware family
Operating systems
linux, windows
Related IoCs
237 (234 malicious)
Last IoC activity
2026-09-01 23:56:54
Profile updated
2026-07-07 12:45:38

Targeted industries: education-and-nonprofits energy-and-utilities financial-services government-and-public-sector healthcare-and-pharmaceutical manufacturing media-and-entertainment professional-services retail-and-hospitality technology-and-telecommunications transportation-and-logistics

Context

BlackCat is ransomware written in Rust that has been offered via the Ransomware-as-a-Service (RaaS) model. First observed November 2021, BlackCat has been used to target multiple sectors and organizations in various countries and regions in Africa, the Americas, Asia, Australia, and Europe.

Recent IoC activity

234 malicious indicators in Maltiverse are attributed to BlackCat (S1068). The 20 most recently updated:

TypeIndicatorUpdatedSources
URL https://github.com/Pyran1/MalwareDatabase/tree/master/Trojan/BlackShades 2026-09-02 1
URL https://github.com/Zusyaku/Malware-Collection-Part-2/blob/main/BlackCatRansomware.rar 2026-09-02 1
file sample sub_7b2449bb8be1.bin 2026-08-25 2
file sample sub_15b57c1b68cd.bin 2026-08-25 2
file sample c8b3b67ea4d7625f8b37ba59eed5c9406b3ef04b7a19b97e5dd5dab1bd59f283 2026-08-25 1
file sample sub_4e18f9293a6a.bin 2026-08-25 2
file sample 3c8ad2dae0b1bb536925b4e8d5a87e77c6134371eada2c7628358d6c6d3083dc.zip 2026-08-24 1
file sample 28124f738a069a5171149aa7a60e1b4a4ff682f0b603ea40839f6b063093c38c 2026-08-12 1
file sample a00e32f2e95b1efea1d108318c626cd19f8cf9e0f75438198716e7d0ac33545a 2026-08-12 1
file sample 1b926724898d09fd2899f36cd685c2a82aae6fa22f9525a1a64cbfa0f0df5c79 2026-08-12 1
file sample 4e85ccaa256beb1207850570a7310dc80bb91d5280a507f8fe16e0029815f234 2026-08-12 1
file sample b011e3f7d586a93fc603ad6ce459bd23576696f6438bd4ec9d24a9eb377bc371 2026-08-12 1
file sample ef54513a4a7e0d366086e02b4812e8d8bcfb630101e42d0bfbf0f6676dc0314d 2026-08-12 1
file sample 8152ac8f2fe833be8f4259aa3e6b08f92dfe9ac13b4f7be870a7f4c081881255 2026-08-12 1
file sample 74c466e6ef4b9a1dd39b376b1e2e0951ae012f0815cb8dd062af6511fb13e05c 2026-08-12 1
file sample sub_f837f1cd60e9.bin 2026-08-09 3
file sample 3c8ad2dae0b1bb536925b4e8d5a87e77c6134371eada2c7628358d6c6d3083dc.exe 2026-08-06 2
file sample 2026-03-11_7b95307eb2cda86461cd8e95ad7143c7_akira_alphv_blackcat_elex_glassworm 2026-08-06 1
file sample 3c300726a6cdd8a39230f0775ea726c2d42838ac7ff53bfdd7c58d28df4182d5 2026-08-02 1
file sample sub_c5ad3534e1c9.bin 2026-08-01 3

Detection coverage

  • 6 YARA rules
  • 416 Sigma rules

Malware & tools used

  • Lateral Tool Transfer (attack-pattern)
  • Clear Windows Event Logs (attack-pattern)
  • Remote System Discovery (attack-pattern)
  • Data Encrypted for Impact (attack-pattern)
  • Service Stop (attack-pattern)
  • System Information Discovery (attack-pattern)
  • Bypass User Account Control (attack-pattern)
  • Domain Account (attack-pattern)
  • Modify Registry (attack-pattern)
  • Domain Groups (attack-pattern)
  • Windows Management Instrumentation (attack-pattern)
  • Local Storage Discovery (attack-pattern)
  • Network Share Discovery (attack-pattern)
  • Windows Permissions (attack-pattern)
  • Internal Defacement (attack-pattern)
  • Disk Content Wipe (attack-pattern)
  • Windows Command Shell (attack-pattern)
  • File and Directory Discovery (attack-pattern)
  • System Owner/User Discovery (attack-pattern)
  • Inhibit System Recovery (attack-pattern)
  • Access Token Manipulation (attack-pattern)

Used by threat actors

Detection rules

  • TRELLIX_ARC_Ransom_Win_Blackcat (yara-rule)
  • ARKBIRD_SOLG_RAN_ALPHV_Dec_2021_1 (yara-rule)
  • DITEKSHEN_MALWARE_Win_Blackcat (yara-rule)
  • DITEKSHEN_INDICATOR_KB_ID_Ransomware_Blackcat (yara-rule)
  • SEKOIA_Ransomware_Win_Blackcat (yara-rule)
  • MALPEDIA_Win_Blackcat_Auto (yara-rule)

Reports & references

  • computerweekly.com — Alphv Blackcat Ransomware Family Becoming More Dangerous (report)
  • Microsoft — Ransomware As A Service Understanding The Cybercrime Gig Economy And How To Protect Yourself (report)
  • advintel.io — Enter Karakurt Data Extortion Arm Of Prolific Ransomware Group (report)
  • Microsoft — The Many Lives Of Blackcat Ransomware (report)
  • Microsoft — Dev 0832 Vice Society Opportunistic Ransomware Campaigns Impacting Us Education Sector (report)
  • CrowdStrike — Anatomy Of Alpha Spider Ransomware (report)
  • sentinelone.com — Ransomware Evolution How Cheated Affiliates Are Recycling Victim Data For Profit (report)
  • cloud.google.com — Unc3944 Proactive Hardening Recommendations (report)
  • CISA — Aa23 320A (report)
  • Microsoft — Octo Tempest Crosses Boundaries To Facilitate Extortion Encryption And Destruction (report)
  • Broadcom/Symantec — Syssphinx Fin8 Backdoor (report)
  • blogs.vmware.com — Esxi Targeting Ransomware The Threats That Are After Your Virtual Machines Part 1 (report)
  • Microsoft — Re54L7V (report)
  • Broadcom/Symantec — Sed Fy22Q2 Ses Ransomware Threat Landscape Wp (report)
  • media.kasperskycontenthub.com — Common Ttps Of The Modern Ransomware Low Res (report)
  • Kaspersky — 106824 (report)
  • Trend Micro — Datasheet Ransomware In Q1 2022 (report)
  • Kaspersky — 106457 (report)
  • securityscorecard.com — The Increase In Ransomware Attacks On Local Governments (report)
  • intrinsec.com — Alphv Ransomware Gang Analysis (report)
  • Trend Micro — Lockbit Conti And Blackcat Lead Pack Amid Rise In Active Raas And Extortion Groups Ransomware In Q1 2022 (report)
  • Cisco Talos — From Blackmatter To Blackcat Analyzing (report)
  • thehackernews.com — Researchers Connect Blackcat Ransomware (report)
  • cert.ssi.gouv.fr — 20220427 Np Tlpwhite Anssi Fin7 (report)
  • medium.com — Blackcat New Rust Based Ransomware Borrowing Blackmatters Configuration 31C8D330A809 (report)

External references