BreachCensus

orion

First seen January 14, 2026Active14 claimed victims

The claims below are reproduced as posted by orion on its own leak site. Such claims are frequently wrong or exaggerated, and are unverified. Organisations listed here have not been confirmed to have suffered a breach.

Listed organisation? Contact [email protected].

Profile

Orion is a ransomware operation first observed in October 2025 that listed 13 alleged victims on a dark web leak site across financial services, manufacturing, and healthcare, though analysts determined its victim list was recycled from prior LockBit and BlackCat disclosures rather than fresh compromises.

Description from ransomware.live.

Claimed victims (as posted by the group — unverified)

Victim (as posted)Claimed onSourcePress coverage
Nitrex Chemicals IndiaJuly 27, 2026ransomware_live
pricemodern.comOctober 28, 2025ransomware_live
morrisgroupint.comOctober 28, 2025ransomware_live
daubertchemical.comOctober 28, 2025ransomware_live
emanic.netOctober 28, 2025ransomware_live
udhaiyamdhall.comOctober 28, 2025ransomware_live
kioti.comOctober 28, 2025ransomware_live
sitrack.comOctober 28, 2025ransomware_live
hetero.comOctober 28, 2025ransomware_live
ipsenlogistics.comOctober 28, 2025ransomware_live
albanybank.comOctober 28, 2025ransomware_live
bridgestoneamericas.comOctober 28, 2025ransomware_live
hphood.comOctober 28, 2025ransomware_live
huntongroup.comOctober 28, 2025ransomware_live

Claim data from ransomware.live and RansomLook (CC BY 4.0).