8Base ist eine Ransomware- Gruppe, die erstmals im Jahr 2022 auftauchte, aber im Jahr 2023 ihre Aktivitäten intensivierte und ihre Methoden deutlich verfeinerte. Die Malware begann als Krypto-Ransomware, hat sich seitdem jedoch weiterentwickelt und ermöglicht bei ihren Angriffen mehrere Erpressungsmethoden. Die Malware weist große Ähnlichkeiten mit der von Phobos und verwandten Gruppen auf. Zwischen den beiden Gruppen ist allerdings keine formelle Beziehung bekannt.
Normalerweise gelangt die 8Base-Malware über Phishing-E-Mails oder Initial Access Broker in die Zielumgebung. Dabei handelt es sich um Cyberkriminelle, die sich auf irgendeine Art und Weise – Phishing, kompromittierte Anmeldeinformationen, Erpressung durch Schwachstellen usw. – Zugang zum Netzwerk eines Unternehmens verschafft haben und diesen Zugang im Dark Web an andere Cyberkriminelle verkaufen.
Sobald 8Base einen Computer infiziert hat, fungiert es als Ransomware mit doppelter Erpressung, die sowohl Daten verschlüsselt als auch stiehlt. Es beginnt mit der Aufzählung aller an das System angeschlossenen Laufwerke und der Identifizierung der darin enthaltenen Datendateien. Diese Dateien werden dann mit AES-256 im CBC-Modus verschlüsselt und haben die Erweiterung .8base angehängte Erweiterung.
Die Malware nutzt außerdem verschiedene Mittel, um der Erkennung zu entgehen, persistent zu bleiben und vor einer Wiederherstellung der Daten zu schützen. Einige Techniken umfassen:
Zusätzlich zur Verschlüsselung der Daten versucht die Malware auch, diese von infizierten Computern zu stehlen. Sobald die Verschlüsselung und Exfiltration der Daten abgeschlossen ist, stellt die Malware dem Besitzer des infizierten Geräts eine Lösegeldforderung.
Nach Vorlage der Lösegeldforderung kann sich das Unternehmen dazu entschließen, das Lösegeld zu zahlen, um den Zugriff auf die verschlüsselten Dateien wiederherzustellen. Ist dies nicht der Fall, kommt die doppelte Erpressung ins Spiel. Dabei droht die Ransomware-Gruppe 8Base damit, vertrauliche Informationen preiszugeben, die sie aus den Systemen des Unternehmens gestohlen hat, falls sich das Unternehmen weiterhin weigert zu zahlen. Dieser Datenmissbrauch kann dem Reputationsschaden für das Unternehmen erheblichen Schaden zufügen und aufgrund des unzureichenden Schutzes der Kundendaten aufsichtsrechtliche Sanktionen nach sich ziehen.
Die 8Base-Ransomware-Gruppe zielt auf Unternehmen aus verschiedenen Branchen ab, darunter Finanzen, Fertigung, IT und Gesundheitswesen. Im Allgemeinen handelt es sich bei den Zielen um kleine und mittlere Unternehmen (KMU) und diese befinden sich hauptsächlich in den Vereinigten Staaten, Brasilien und dem Vereinigten Königreich.
Ein Ransomware-Angriff kann für ein Unternehmen schädlich und kostspielig sein. Zu den Best Practices zum Schutz vor 8Base und anderen Ransomware-Angriffen gehören die folgenden:
Prävention ist das einzige wirksame Mittel zur Bekämpfung der Ransomware-Bedrohung. Sobald Ransomware mit der Verschlüsselung oder Exfiltration von Daten begonnen hat, ist der Schaden bereits angerichtet. Weitere Informationen dazu, wie Sie Ransomware Angriffe verhindern und die potenziellen Kosten für das Unternehmen eliminieren können, finden Sie im CISO-Leitfaden zur Ransomware Prävention.
Check Pointvon bietet Schutz vor einer breiten Palette von Bedrohungen der Harmony Endpoint Endgerätesicherheit. Hierzu gehört ein robuster Schutz vor Ransomware sowie die Erkennung und Blockierung einer breiten Palette anderer Arten von Malware. Um mehr über Harmony Endpoint und seine Vorteile für Ihr Unternehmen zu erfahren, melden Sie sich noch heute für eine kostenlose Demo an.