8Base est un groupe de logiciels rançonneurs qui a vu le jour en 2022 mais qui a considérablement accéléré ses opérations et affiné ses méthodes en 2023. Le logiciel malveillant a commencé comme un crypto-logiciel rançonneur mais a depuis évolué pour effectuer des multi-extorsions dans ses attaques. Le logiciel malveillant est très similaire à celui de Phobos et des groupes apparentés ; Cependant, il n’y a pas de relation formelle connue entre les différents groupes.
Typiquement, le logiciel malveillant 8Base prend pied dans les environnements cibles via des emails d’hameçonnage ou des brokers d’accès initial. Il s’agit de cybercriminels qui ont accédé au réseau d’une entreprise par certains moyens (hameçonnage, compromission d’identifiants, extorsion de vulnérabilité, etc.) et vendent cet accès à d’autres cybercriminels sur le Dark Web.
Une fois qu’il a infecté un ordinateur, 8Base agit comme un double logiciel d’extorsion rançonneur, à la fois en cryptant et en volant des données. Il commence par énumérer tous les lecteurs connectés au système et identifier les fichiers de données qu’ils contiennent. Ces fichiers sont ensuite cryptés à l’aide d’AES-256 en mode CBC et ont la base .8 extension qui leur est attachée.
Le logiciel malveillant utilise également divers moyens pour échapper à la détection, ajouter de la persistance et se protéger contre la récupération des données. Voici quelques techniques :
En plus de crypter les données, le logiciel malveillant tentera également de les voler sur les machines infectées. Une fois le chiffrement et l’exfiltration des données terminés, le logiciel malveillant présentera une demande de rançon au propriétaire de l’appareil infecté.
Une fois la demande de rançon présentée, l’entreprise peut choisir de payer la rançon pour restaurer l’accès à ses fichiers cryptés. Si ce n’est pas le cas, alors la double extorsion entre en jeu, où le groupe de rançonneurs 8Base logiciel menacera d’exposer les informations sensibles qu’il a volées dans les systèmes de l’entreprise si l’organisation continue de refuser de payer. Cette violation de données peut causer des dommages importants à la réputation de l’organisation et peut entraîner des sanctions réglementaires en raison de l’incapacité à protéger correctement les données des clients.
Le groupe 8Base logiciel rançonneur cible les entreprises de divers secteurs verticaux, notamment la finance, la fabrication, l’informatique et la santé. En général, les cibles sont les petites et moyennes entreprises (PME) et sont principalement situées aux États-Unis, au Brésil et au Royaume-Uni.
Une attaque de logiciel rançonneur peut être dommageable et coûteuse pour une organisation. Voici quelques bonnes pratiques pour vous protéger contre les attaques de 8Base et d’autres logiciels rançonneur :
La prévention est le seul moyen efficace de gérer la menace des logiciels rançonneurs. Une fois que le logiciel rançonneur a commencé à chiffrer ou à exfiltrer des données, le mal est déjà fait. Pour en savoir plus sur la façon de prévenir les attaques de logiciels rançonneur et d’éliminer leur coût potentiel pour l’organisation, consultez le Guide du RSSI sur la prévention des logiciels rançonneur.
Le Harmony Endpoint de Check Point offre une protection contre un large éventail de menaces liées à la Sécurité des postes. Cela inclut une protection anti-logiciel robuste ainsi que la détection et le blocage d’un large éventail d’autres types de logiciels malveillants. Pour en savoir plus sur Harmony Endpoint et ce qu’il peut faire pour votre entreprise, inscrivez-vous dès aujourd’hui pour une démo gratuite.