Change Healthcare
Healthcare payments · United States · 2024 · ALPHV / BlackCat
A Citrix portal without MFA allowed ransomware deployment that froze US claims and pharmacy payment processing for weeks.
- Ransom demanded
- US$22.0m
- Ransom paid
- US$22.0m
- Downtime
- 30 days
- Est. revenue lost
- US$872m
DP World Australia
Logistics & ports · Australia · 2023 · Unattributed ransomware affiliate
Intrusion forced the operator to disconnect port systems, halting container movement across Sydney, Melbourne, Brisbane and Fremantle.
- Ransom demanded
- Undisclosed
- Ransom paid
- No
- Downtime
- 3 days
- Est. revenue lost
- US$40m
MOVEit customers (Progress Software)
Software supply chain · United States · 2023 · Cl0p
Supply chain
Ransom refused
A zero-day SQL injection flaw in the MOVEit managed file transfer product was mass-exploited to steal customer data downstream.
- Ransom demanded
- Undisclosed
- Ransom paid
- No
- Downtime
- 5 days
- Est. revenue lost
- US$210m
Latitude Financial
Consumer finance · Australia · 2023 · Unattributed
Credential stuffing
Ransom refused
Stolen employee credentials were used to pivot into two service providers, exposing driver licence and passport numbers.
- Ransom demanded
- Undisclosed
- Ransom paid
- No
- Downtime
- 12 days
- Est. revenue lost
- US$50m
Royal Mail
Postal & logistics · United Kingdom · 2023 · LockBit
LockBit encrypted systems supporting international export, halting overseas parcel and letter dispatch.
- Ransom demanded
- US$80.0m
- Ransom paid
- No
- Downtime
- 41 days
- Est. revenue lost
- US$12m
MGM Resorts
Hospitality & gaming · United States · 2023 · Scattered Spider / ALPHV
A social-engineering call to the IT service desk delivered privileged access, disabling hotel keys, slots and booking systems.
- Ransom demanded
- US$30.0m
- Ransom paid
- No
- Downtime
- 10 days
- Est. revenue lost
- US$100m
Medibank
Healthcare insurance · Australia · 2022 · REvil-linked extortion crew
Data breach
Ransom refused
Stolen credentials from a third-party contractor gave attackers access to customer health claims data, which was later leaked on the dark web after the ransom was refused.
- Ransom demanded
- US$10.0m
- Ransom paid
- No
- Downtime
- 4 days
- Est. revenue lost
- US$55m
Optus
Telecommunications · Australia · 2022 · Unattributed individual
Data breach
Ransom refused
An unauthenticated public-facing API endpoint exposed identity documents and contact details for current and former customers.
- Ransom demanded
- US$1.0m
- Ransom paid
- No
- Downtime
- 2 days
- Est. revenue lost
- US$90m
Toyota (Kojima Industries)
Manufacturing · Japan · 2022 · Unattributed ransomware crew
Supply chain
Ransom refused
A ransomware hit on a plastic parts supplier forced Toyota to stop all 14 domestic plants for a day.
- Ransom demanded
- Undisclosed
- Ransom paid
- No
- Downtime
- 1 day
- Est. revenue lost
- US$375m
Colonial Pipeline
Energy · United States · 2021 · DarkSide
A single legacy VPN account without MFA let DarkSide deploy ransomware, shutting the largest US fuel pipeline.
- Ransom demanded
- US$4.4m
- Ransom paid
- US$4.4m
- Downtime
- 6 days
- Est. revenue lost
- US$200m
JBS Foods
Food processing · United States · 2021 · REvil
Ransomware halted beef and pork processing across North America and Australia, closing 47 Australian facilities.
- Ransom demanded
- US$11.0m
- Ransom paid
- US$11.0m
- Downtime
- 3 days
- Est. revenue lost
- US$130m
Waikato District Health Board
Public health · New Zealand · 2021 · Conti-linked affiliate
Ransomware disabled clinical systems across five hospitals, forcing paper-based care and deferred surgeries.
- Ransom demanded
- Undisclosed
- Ransom paid
- No
- Downtime
- 21 days
- Est. revenue lost
- US$20m
SingHealth
Public health · Singapore · 2018 · State-linked APT
Data breach
No ransom demanded
Attackers used an unpatched workstation to reach the outpatient prescription database in a targeted espionage operation.
- Ransom demanded
- None
- Ransom paid
- No
- Downtime
- 2 days
- Est. revenue lost
- US$8m
A.P. Moller-Maersk
Shipping · Denmark · 2017 · NotPetya (Sandworm)
Destructive wiper malware spread through a compromised Ukrainian tax software update and destroyed 49,000 laptops and 4,000 servers.
- Ransom demanded
- US$300
- Ransom paid
- No
- Downtime
- 10 days
- Est. revenue lost
- US$300m
Downtime and revenue-loss figures are estimates compiled from public disclosures, regulator statements and company reporting. Where a company did not disclose specifics, the figure is modelled from comparable incidents in the same sector and attack class. Treat these numbers as planning guidance for risk conversations, not as audited financials.