Ransomware Intelligence

Ransomware needs a way in. Stolen credentials are the cheapest one.

Check Your Exposure

zawoo Ransomware Group

Ransomware group profile

37Victims
51Impact score

Description

Zawoo is a financially motivated ransomware group that emerged in August 2026, targeting small to mid-sized enterprises. The group uses hands-on-keyboard methods and has an extortion data leak site for publishing victim details. It targets organizations mainly in German-speaking Europe, North America, South America, and the Asia-Pacific region.

Key insights

  • •Targets small to mid-sized enterprises across various sectors, primarily in German-speaking regions and globally.
  • •Gains unauthorized access through compromised VPN credentials without multi-factor authentication.
  • •Utilizes custom PowerShell scripts for credential harvesting and data collection.
  • •Encrypts files using ransomware that renames them to hexadecimal strings.
  • •Employs tactics like lateral movement via Remote Desktop Protocol and PsExec.
  • •Maintains a Tor leak site to threaten victims with public exposure unless ransoms are paid.

Threat Level & Status Breakdown

For zawoo · Based on incidents in selected period

2.4threat level
Aggressiveness5/ 10
Lethality0/ 10
Criticality2.2/ 10

Status Breakdown

Claimed100.0%37
First seenAug 2026
Last seenSep 2026
Avg ransom—
Payment rate—
Statusactive
Sophistication0
Last updatedOct 8, 2026

Recent activity

Monthly attack count for zawoo in the selected period

37Total attacks
23peak in Aug
18.5avg / month
↓ 9 vs first month
AugSep06121824

No intelligence data for this group.

TTPs & Attack Vectors

Tools, initial access, and MITRE ATT&CK techniques for zawoo

Credential Access

T1003

OS Credential Dumping

Defense Evasion

T1562

Impair Defenses

Execution

T1059

Command and Scripting Interpreter

Impact

T1486

Data Encrypted for Impact

T1490

Inhibit System Recovery

Lateral Movement

T1021

Remote Services

T1021.001

Remote Desktop Protocol

Other

T1203

T1203

Persistence

T1078

Valid Accounts

T1547

Boot or Logon Autostart Execution

Victims(31)

GermanyHealthcarehd-werkstaetten.de
Claimed
9 days ago
GermanyManufacturingmontronix.de
Claimed
9 days ago
GermanyTechnologyvectorsoft.de
Claimed
9 days ago
GermanyHealthcarehd-werkstaetten.de
Claimed
9 days ago
CanadaOtheracqbuilt.com
Claimed
9 days ago
Czech RepublicManufacturingkdynium.cz
Claimed
9 days ago
GermanyHospitalityberghotel-oberhof.de
Claimed
9 days ago
GermanyOtherwinterdienst-berlin.com
Claimed
9 days ago
AustriaHospitalityn-tree.com
Claimed
9 days ago
BrazilManufacturingfrm.ind.br
Claimed
9 days ago
BrazilManufacturingfrm.ind.br
Claimed
9 days ago
Claimed
9 days ago
GermanyOtherrsk-immobilien.de
Claimed
9 days ago
GermanyTechnologyng-engineering.de
Claimed
9 days ago
GermanyTechnologyng-engineering.de
Claimed
about 1 month ago
GermanyRetail & E-Commercefes-sport.de
Claimed
about 1 month ago
United StatesProfessional Servicesesopartnerscpa.com
Claimed
about 1 month ago
FranceManufacturingamb-pvc.com
Claimed
15 days ago
FranceProfessional Servicesagiliance.fr
Claimed
15 days ago
FranceHealthcarefrancare.com
Claimed
15 days ago

Page 1 of 2