Netskope Threat Labs

Bad Rabbit

ATP Sandbox Adv. HeuristicsAV

Bad Rabbit is a self propagating ransomware that hit the Ukrainian transportation sector in 2017 and also targeted organizations and consumers in Russia.

First seen
March 2022
Last seen
October 2026

15 techniques across 8 tactics.

TA0001 Initial Access

TA0002 Execution

TA0004 Privilege Escalation

  • T1548Abuse Elevation Control Mechanism

TA0005 Stealth

TA0006 Credential Access

TA0007 Discovery

  • T1057Process Discovery
  • T1135Network Share Discovery

TA0008 Lateral Movement

  • T1210Exploitation of Remote Services

TA0040 Impact

  • T1486Data Encrypted for Impact
  • T1495Firmware Corruption
Alert Name
ByteCode-MSIL.Ransomware.BadRabbit
Gen:Heur.Ransom.BadRabbit.1
Script-JS.Ransomware.BadRabbit
Trojan.Ransom.BadRabbit.A
Win32.Ransomware.BadRabbit
Win64.Ransomware.BadRabbit