8Base è un gruppo di ransomware emerso per la prima volta nel 2022, ma nel 2023 ha intensificato le sue operazioni e perfezionato significativamente i suoi metodi. Il malware è iniziato come cripto-ransomware ma da allora si è evoluto per eseguire attacchi multi-estorsione. Il malware è molto simile a quello di Phobos e gruppi affini; tuttavia, non esiste una relazione formale nota tra i diversi gruppi.
Solitamente il malware 8Base riesce a imporsi negli ambienti presi di mira tramite e-mail di phishing o tramite intermediari di accesso iniziale. Si tratta di criminali informatici che hanno ottenuto l'accesso alla rete di un'azienda tramite alcuni mezzi (phishing, credenziali compromesse, estorsione di vulnerabilità, ecc.) e vendono tale accesso ad altri criminali informatici sul Dark Web.
Una volta infettato un computer, 8Base agisce come un ransomware a doppia estorsione, crittografando e rubando dati. Inizia enumerando tutte le unità collegate al sistema e identificando i file di dati al loro interno. Questi file vengono quindi crittografati utilizzando AES-256 in modalità CBC e hanno la base .8 estensione ad essi collegata.
Il malware utilizza inoltre vari mezzi per eludere il rilevamento, aggiungere persistenza e proteggere dal recupero dei dati. Alcune tecniche includono:
Oltre a crittografare i dati, il malware tenterà anche di rubarli dalle macchine infette. Una volta completata la crittografia e l’esfiltrazione dei dati, il malware presenterà una richiesta di riscatto al proprietario del dispositivo infetto.
Dopo aver presentato la richiesta di riscatto, l'azienda può scegliere di pagare il riscatto per ripristinare l'accesso ai propri file crittografati. In caso contrario, entra in gioco la doppia estorsione, in cui il gruppo ransomware 8Base minaccerà di rivelare informazioni sensibili che ha rubato dai sistemi dell'azienda se l'organizzazione continua a rifiutarsi di pagare. Questa violazione dei dati può causare danni significativi alla reputazione dell'organizzazione e può comportare sanzioni normative a causa della mancata protezione adeguata dei dati dei clienti.
Il gruppo ransomware 8Base prende di mira aziende di vari settori verticali, tra cui finanza, produzione, IT e sanità. In generale, gli obiettivi sono le piccole e medie imprese (PMI) e si trovano principalmente negli Stati Uniti, in Brasile e nel Regno Unito.
Un attacco ransomware può essere dannoso e costoso per un’organizzazione. Alcune best practice per la protezione da 8Base e altri attacchi ransomware includono quanto segue:
La prevenzione è l’unico mezzo efficace per gestire la minaccia ransomware. Una volta che il ransomware ha iniziato a crittografare o esfiltrare i dati, il danno è già stato fatto. Per saperne di più su come prevenire gli attacchi ransomware ed eliminare i potenziali costi per l'organizzazione, consulta la Guida del CISO alla prevenzione ransomware .
Check Pointdi Harmony Endpoint offre protezione contro un'ampia gamma di Endpoint Security minacce . Ciò include una solida protezione anti-ransomware oltre al rilevamento e al blocco di un'ampia gamma di altri tipi di malware. Per saperne di più su Harmony Endpoint e su cosa può fare per la tua azienda, iscriviti oggi stesso per una demo gratuita.