Nokoyawa

Inactive
Nokoyawa is a double-extortion ransomware group that launched a RaaS program in 2022 (operated by threat actor "farnetwork"), primarily targeting businesses in South America across healthcare, financial services, government, and manufacturing, gaining significant attention in 2023 for exploiting a Windows CLFS zero-day (CVE-2023-28252).
36 Victims
Dec 9, 2022 First Discovered
Aug 4, 2023 Last Discovered
1139 Days Inactive
0% Infostealer
0/4 Sites Online
Known Locations (4)
NOKOYAWA Leaks
6yofnrq7evqrtz3tzi3dkbrdovtywd35lx3iqbc5dyh367nrdh4jgfyd.onion
noko65rmtaiqyt2cw2h4jrxe3u56t2k7ov3nd22hoji4c5vnfib2i4yd.onion
NOKOYAWA Leaks
lirncvjfmdhv6samxvvlohfqx7jklfxoxj7xn3fh7qeabs3taemdsdqd.onion
Wall of Shame
nokoleakb76znymx443veg4n6fytx6spck6pc7nkr4dvfuygpub6jsid.onion
Tools Used
DiscoveryEnum
AdFind, SoftPerfect NetScan
Exfiltration
FileZilla
LOLBAS
PsExec
Offsec
Cobalt Strike
RMM-Tools
AnyDesk
Intelligence
Victims (36)

Detailed victim list temporarily unavailable

This group has 36 victims. The victim list API is currently responding slowly for this dataset. Country, sector, and infostealer breakdowns are not available at this time. Basic stats (victim count, first/last seen) are shown above from a faster data source.