Uptime Hamster: 21d 9h 4mDeploy: 3 Aug 2026 06:56Updated: 2026-07-21
Logo del actor de amenaza revil

revil

1 incidentes 1 paises 0 sectores threat-actor RU Ultimo: 2026-07-09
Aliases: Ransomware Evil, Sodin, Sodinokibi, Water Mare, GrandCrab, IcedID, Decepticons, Criminal
Ver en IntelTracker → APTTrail →
REvil, also known as Sodinokibi, is a Russia-based or Russian-speaking ransomware-as-a-service (RaaS) operation that emerged in early 2019. This financially motivated group quickly gained prominence for executing high-profile attacks and employing a ruthless dual extortion strategy where they not only encrypt victim data but also exfiltrate sensitive information, threatening to publish it on their 'Happy Blog' darknet site unless a ransom is paid. The group is widely believed to be an evolution of the defunct GandCrab ransomware operation due to significant code similarities and the timing of its emergence. A notable distinguishing characteristic of REvil is its policy of avoiding targets within Commonwealth of Independent States (CIS) countries, a geographic carve-out often hardcoded into its malware. REvil was responsible for several high-impact incidents, including attacks against major meat supplier JBS and the Kaseya software company.

Aliases del actor

Ransomware EvilSodinSodinokibiWater MareGrandCrabIcedIDDecepticonsCriminal

Actores similares

lockbit3ransomware · 2016qilinransomware · 1933akiraransomware · 1524playransomware · 1268clopransomware · 1254lockbit2ransomware · 1002ransomhubransomware · 842incransomransomware · 832alphvransomware · 731dragonforceransomware · 580

Canales, DLS e infraestructura asociada

Clasificacion automatica desde IntelTracker/APTTrail/OSINT. Estado real solo si viene indicado por la fuente.

TipoEstadoHost / enlaceTitle / ultimo titulo
DLS / onionofflinednpscnbaix6nkwvystl3yxglz7nteicqrou3t75tpcc5532cztc46qyd.onionCTI.FYI
DLS / onionofflineaplebzu47wgazapdqks6vrcv6zcnjppkbxbr6wketf56nf6aq2nmyoyd.onionCTI.FYI
DLS / onionofflineblogxxu75w63ujqarv476otld7cyjkq4yoswzt4ijadkjwvg3vrvd5yd.onionCTI.FYI
DLS / leak siteunknownthedfirreport.comOSINT
DLS / leak siteunknownanalyst1.comOSINT
Webunknownwww.cert.ssi.gouv.frOSINT
Webunknownwww.ic3.govOSINT
Malware asociado
Backdoor:Win32/Simda, win.squirrelwaffle, win.feodo, win.virut, Sodinokibi, Storm-0978
Tecnicas MITRE
T1127 - Trusted Developer Utilities Proxy Execution, T1124 - System Time Discovery, T1033 - System Owner/User Discovery, T1057 - Process Discovery, T1106 - Native API, T1071 - Application Layer Protocol
CVEs relacionadas
CVE-2026-34040, CVE-2026-1340, CVE-2025-23121, CVE-2025-23120, CVE-2024-41110, CVE-2024-40711
Victimas
1
TTPs unicas
0
Info robada historica
N/D
Rescates reclamados
N/D
Pagos detectados
N/D

Paises afectados

Russia (1)

Paises objetivo (OSINT)

United Arab EmiratesArmeniaArgentinaAustraliaBermudaBrazilBelarusCanadaChileChina

Sectores objetivo (OSINT)

Construction of BuildingsFood ManufacturingOther Information ServicesSoftware PublishersReal EstateHospitalsAccommodationAir TransportationManufacturingConstruction

Victimas (1)

Revil (Russia)9 Jul 2026
Reference Russia
Que es Revil es un actor APT (Advanced Persistent Threat) asociado a Rusia, conocido por su actividad de ciberataques en múltiples sectores críticos. …