Netskope Threat Labs

ThiefQuest

ATP Sandbox Adv. HeuristicsAV

ThiefQuest (a.k.a. EvilQuest) is a virus, data stealer, and wiper that presents itself as ransomware on macOS systems. It first appeared in 2020 distributed through trojanized pirated macOS software shared on Russian forums, and because its dynamically generated encryption key is never sent to its operators, it functions more like a wiper than functional ransomware.

First seen
September 2022
Last seen
October 2026

18 techniques across 9 tactics.

TA0002 Execution

TA0003 Persistence

TA0005 Stealth

TA0007 Discovery

TA0009 Collection

TA0011 Command and Control

TA0010 Exfiltration

  • T1041Exfiltration Over C2 Channel

TA0040 Impact

  • T1486Data Encrypted for Impact

TA0112 Defense Impairment

  • T1685Disable or Modify Tools
Alert Name
Gen:Variant.Trojan.MAC.EvilQuest.1
MacOS.Ransomware.EvilQuest
MacOS.Trojan.EvilQuest
Trojan.MAC.EvilQuest.A
Trojan.MAC.EvilQuest.B
Trojan.MAC.Ransom.EvilQuest.A
Trojan.MAC.Ransom.EvilQuest.B
Trojan.MAC.Ransom.EvilQuest.K
Trojan.MAC.Ransom.EvilQuest.L