Ransomware Intelligence

Ransomware needs a way in. Stolen credentials are the cheapest one.

Check Your Exposure

n0n Ransomware Group

Ransomware group profile

20Victims
80Impact score

Description

n0n is a financially motivated cyber extortion group that emerged in September 2026, focusing on data theft and extortion without relying on traditional ransomware. They gain unauthorized access to corporate networks to threaten public disclosure of stolen data, targeting entities across various sectors worldwide.

Key insights

  • •Utilizes compromised credentials from third-party infostealer malware to gain access to corporate networks.
  • •Exfiltrates sensitive data such as Active Directory mappings and legal documents before issuing ransom demands.
  • •Employs public leak postings on the dark web to pressure victims into paying ransoms.
  • •Avoids traditional ransomware techniques, instead manipulating victim data using administrative tools.
  • •Targets sectors including investment services, telecommunications, retail, education, and pharmaceuticals.

Threat Level & Status Breakdown

For n0n · Based on incidents in selected period

5.1threat level
Aggressiveness10/ 10
Lethality0/ 10
Criticality5.3/ 10

Status Breakdown

Negotiating5.0%1
Claimed95.0%19
First seenSep 2026
Last seenOct 2026
Avg ransom—
Payment rate—
Statusactive
Sophistication0
Last updatedOct 7, 2026

Recent activity

Monthly attack count for n0n in the selected period

20Total attacks
17peak in Sep
10avg / month
↓ 14 vs first month
SepOct05101520

No intelligence data for this group.

TTPs & Attack Vectors

Tools, initial access, and MITRE ATT&CK techniques for n0n

CVE-2026-88772
CVE-2026-88771
CVE-2026-87886
CVE-2026-82567
CVE-2026-81861
CVE-2026-81855
CVE-2026-78225
CVE-2026-76461
CVE-2026-76460
CVE-2026-73807
CVE-2026-68953
CVE-2026-68950
CVE-2026-68070
CVE-2026-66890
CVE-2026-66887
CVE-2026-66372
CVE-2026-58704
CVE-2026-53266
CVE-2026-28662
CVE-2026-13337
CVE-2026-13336
CVE-2025-6625
CVE-2025-39964
CVE-2025-39682
Defense Evasion

T1562

Impair Defenses

T1027

Obfuscated Files or Information

Execution

T1059

Command and Scripting Interpreter

Impact

T1486

Data Encrypted for Impact

T1490

Inhibit System Recovery

T1489

Service Stop

Lateral Movement

T1021

Remote Services

T1021.001

Remote Desktop Protocol

Other

T1037

T1037

Persistence

T1078

Valid Accounts

T1547

Boot or Logon Autostart Execution

Victims(20)

United StatesTechnology
Claimed
2 days ago
United StatesHealthcare
Claimed
2 days ago
CanadaFinancial Services
Claimed
2 days ago
United StatesHealthcarehoustonendocrine.com
Claimed
6 days ago
CanadaFinancial Servicesmcap.com
Claimed
7 days ago
United KingdomManufacturingprecisionfacades.co.uk
Claimed
8 days ago
United KingdomTechnologydediserve.com
Claimed
9 days ago
United StatesTechnologytapclicks.com
Claimed
12 days ago
MaliTechnology
Claimed
14 days ago
United StatesRetail & E-Commercefanatics.com
Claimed
17 days ago
VenezuelaTechnologyinter.com.ve
Claimed
18 days ago
NetherlandsFinancial Servicestranscom.com
Claimed
19 days ago
ArgentinaEducationargentina.gob.ar
Claimed
19 days ago
United StatesFinancial Servicesargentemcreek.com
Claimed
19 days ago
TurkeyHealthcareastrazeneca.com.tr
Claimed
19 days ago
LuxembourgFinancial Servicesstokr.io
Claimed
19 days ago
BrazilHealthcare
Claimed
19 days ago
VietnamEducationbeliteachers.com
Claimed
19 days ago
VietnamFinancial Services
Claimed
19 days ago
United StatesEducationuft.org
Negotiating
19 days ago