cloak Ransomware Group
Ransomware group profile
Description
Cloak is a sophisticated ransomware group that emerged in early 2022, notorious for its stealth and advanced evasion methods. Primarily targeting small to medium-sized businesses, they leverage custom malware and zero-day vulnerabilities to conduct their operations, often employing a multi-faceted extortion strategy. Their tactics include double and triple extortion methods, where they threaten data leaks and DDoS attacks on victims who refuse to pay.
Key insights
- •Utilizes zero-day vulnerabilities and custom malware for infiltration and data encryption.
- •Employs spear-phishing for initial access, often using malicious attachments.
- •Known for multi-layered extortion tactics, combining data encryption, theft, and threats of public release.
- •Targets various sectors, notably healthcare and finance, with high payment rates from victims.
- •Increasingly leveraging initial access brokers to penetrate networks of high-value targets.
- •Shifts towards 'triple extortion' by including DDoS attacks against non-compliant victims.
Threat Level & Status Breakdown
For cloak · Based on incidents in selected period
Recent activity
Monthly attack count for cloak in the selected period
Intelligence
IOCs, YARA/Sigma rules, and related families for cloak
- 7a96d9f7a25a67ec2873bb814cb0ba104d3b7c1651f65ff09d8e1f76cba6fb79
- 3928c5874249cc71b2d88e5c0c00989ac394238747bb7638897fc210531b4aab
- 2833c82055bf2d29c65cd9cf6684449a
- a53a9ca8a074c7108f8412c3f8c1fc5d
- c3804d1329b55a37bfa2f835e1e9bbc7bdb2b260f8e3627c06e02c9f52685d44
- 7eec7d07587112777016e5742c0d002d7e64a3e1fe7bde82fed8f65e3663456a
- e1c371c7c39c16d208bcbaa5b5d0714df696e6ef68b95a880673a904527c8b96
- 75612233d32768186d0557dd39abbbd3284a2a29
- 94f73b5dc06ba6705fcef3e759413a747049c2949a0c2e44afc03b2f9989cf73
- c9694483c9fc15b2649359dfbd8322f0f6dd7a0a7da75499e03dbc4de2b23cad
- 90c8b7f89c8a23b7a056df8fd190263ca91fe4e27bda174a9c268adbfc5c0f04
- 2732fc2bb7b6413c899b6ac1608818e4ee9f0e5f1d14e32c9c29982eecd50f87
- 57f825a556330e94d12475f21c2245fa1ee15aedd61bffb55587b54e970f1aad
- 839b3a46abee1b234c4f69acd554e494c861dcc533bb79bd0d15b9855ae1bed7
- 773c935a13ab49cc4613b30e8d2a75f1bde3b85b0bba6303eab756d70f459693
- 67534c144a7373cacbd8f9bd9585a2b74ddbb03c2c0721241d65c62726984a0a
- 8c0606db237cfa33fa3fb99a56072063177b61fa2c8873ed6af712bba2dc56d9
- d0a63e059ed2c921c37c83246cdf4de0c8bc462b7c1d4b4ecd23a24196be7dd7
- 1e074d9dca6ef0edd24afb2d13ca4429def5fc5486cd4170c989ef60efd0bbb0
- a6307aad70195369e7ca5575f1ab81c2fd82de2fe561179e38933f9da28c4850
- a583bdf46f901364ed8e60f6aadd2b31be12a27ffccecc962872bc73a9ffd46c
- e502b8d617a2cd9bfa41762282a0ff81
- 3403b92056d7645acfb7236824cc58b15e4d5395
- 719082b1e5c0d18cc0283e537215b53a864857ac936a0c7d3ddbaf7c7944cf79
- c8dc86afd1cd46534f4f9869efaa3b6b9b9a1efaf3c259bb87000702807f5844
- e10adc3949ba59abbe56e057f20f883e
- c39184aeb42616d7bf6daaddb9792549eb354076b4559e5d85392ade2e41763e
- a364ec51aa9314f831bc498ddaf82738766ca83b51401f77dbd857ba4e32a53b
- 080f56cea7acfd9c20fc931e53ea1225eb6b00cf2f05a76943e6cf0770504c64
- 44c54d9d0b8d4862ad7424c677a6645edb711a6d0f36d6e87d7bae7a2cb14d68
- 77962a384d251f0aa8e3008a88f206d6cb1f7401c759c4614e3bfe865e3e985c
- e06520c65bf27d9110d68ecc0de0e0824c3a99be080ead1a5b5be8fd2a26d12d
- 7007cf53bcd0083baba202d8ac2d9070
- d1038be644a0da3ba05922fa27db4167a6e17451
- fd452da0d978514adaeee1dd5227212aad00bf07f2481d335eed77a4ee08a5e8
- a98dcdee82f6066a4cf2f9d7d161a1bacec8f81d
- eae09889399fe4fb8e78b114dba0527de913d12fb1802944a88ed136e3e90577
TTPs & Attack Vectors
Tools, initial access, and MITRE ATT&CK techniques for cloak
T1486
T1486
T1490
T1490
T1078
T1078
T1059
T1059
T1547
T1547
T1021
T1021
T1562
T1562
T1021.001
T1021.001
T1090
T1090
T1003
T1003
T1105
T1105
T1041
T1041
Victims(6)
| Company | Country | Status | Discovered | |
|---|---|---|---|---|
| ra-vogeler.de | Germany | Claimed | about 2 months ago | |
| suffolkva.us | United States | Claimed | 6 months ago | |
| dinnebiergruppe.de | Germany | Claimed | 6 months ago | |
| fitzpatrickhotels.com | United States | Claimed | 7 months ago | |
| TuftsMedicine | United States | Claimed | 11 months ago | |
| wstg-steuerberater.de | Germany | Claimed | 12 months ago |
Affected countries(37)
Countries where this group has been reported to target or leak victims.