Netskope Threat Labs

BlackCat

ATP Sandbox Adv. HeuristicsAV

BlackCat (a.k.a. ALPHV) is a ransomware operation written in Rust that emerged in late 2021 with affiliates drawn from the DarkSide and BlackMatter networks. It supports Windows, Linux, and VMware ESXi systems, offers a wide range of configuration options to affiliates, and pioneered features such as a searchable leak site. The operation extorts victims through data theft and encryption, and its developers later ran an exit scheme in which an affiliate seized the decryption keys.

First seen
February 2022
Last seen
October 2026
ALPHVBlackCatALPHV

21 techniques across 7 tactics.

TA0002 Execution

  • T1047Windows Management Instrumentation
  • T1059Command and Scripting Interpreter

TA0004 Privilege Escalation

  • T1548Abuse Elevation Control Mechanism

TA0005 Stealth

  • T1134Access Token Manipulation

TA0007 Discovery

TA0008 Lateral Movement

  • T1570Lateral Tool Transfer

TA0040 Impact

TA0112 Defense Impairment

Alert Name
Gen:Variant.BlackCatALPHV.2
Gen:Variant.Ransom.ALPHV.1
Gen:Variant.Ransom.BlackCat.11
Gen:Variant.Ransom.BlackCat.13
Gen:Variant.Ransom.BlackCat.25
Gen:Variant.Ransom.BlackCat.30
Gen:Variant.Ransom.BlackCat.45
Gen:Variant.Ransom.BlackCat.47
Gen:Variant.Ransom.BlackCat.56
Gen:Variant.Ransom.BlackCat.57