8Base
Alias: 8Base ransomware
Fecha de revisión del perfil de origen: 2026-06-01
Añadido al registro de la fuente: 2023-05-23 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.
Resumen ejecutivo
8Base es un grupo de doble extorsion con fuerte actividad desde 2023, a menudo comentado en relacion con ransomware similar a Phobos y comunicacion similar a RansomHouse.
8Base usa presion de name-and-shame, victimas oportunistas y artefactos como la extension .8base. VMware describio similitudes con Phobos y un fuerte pico de actividad en 2023.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen ejecutivo
8Base es relevante porque el grupo muestra una cadena reconocible de ransomware o extorsion: doble extorsion oportunista con publicacion name-and-shame y caracteristicas tecnicas similares a Phobos. Para los visitantes no es solo un nombre que recordar, sino un escenario contra el que probar su propio entorno.
La pregunta mas importante es donde es vulnerable la organizacion antes de que el cifrado sea visible. Con 8Base, la fase defendible esta sobre todo en acceso inicial, movimiento lateral, data discovery, staging, exfiltracion y abuso de derechos administrativos.
El perfil esta escrito como un dossier CTI practico: que hace el grupo, que artefactos se conocen, que victimas o sectores se repiten y que medidas reducen la probabilidad de que el mismo metodo tenga exito.
Grupo y desarrollo
8Base debe gestionarse como un perfil vivo. Los actores cambian herramientas, affiliates, leak sites y negociadores, pero los patrones operativos suelen seguir siendo reconocibles.
Segun VMware, las victimas incluian business services, finanzas, manufactura e IT. Ese patron apunta a seleccion oportunista basada en acceso y valor de extorsion.
Cuando un grupo envejece o se vuelve menos activo, el dossier sigue siendo util como perfil de caso mientras las tecnicas de ataque reaparezcan en nuevos grupos. Por eso eliminamos solo perfiles que son ruido real, no grupos historicamente utiles.
Patron de ataque desde casos publicos
VMware describio 8Base como activo desde marzo de 2022, con un fuerte pico en junio de 2023. El grupo apunto a sectores variados y uso comunicacion publica en leak sites para aumentar la presion.
Los artefactos conocidos incluyen la extension .8base, caracteristicas similares a Phobos, descubrimiento de recursos compartidos mediante WNetEnumResource y persistencia mediante Startup folders o Run Keys.
El dano suele desarrollarse por fases. Primero el acceso se vuelve utilizable, despues se entiende el entorno, luego se recopilan datos o se amplia el alcance administrativo, y solo despues llegan cifrado, publicacion o extorsion adicional.
IOCs y artefactos conocidos
Use IOCs duros sobre todo para retro-hunting y confirmacion. El valor estructural de deteccion esta en el comportamiento: remote access, uso de herramientas, data staging, cambios de privilegios, service stops y actividad de archivos inusual.
Los artefactos conocidos incluyen la extension .8base, caracteristicas similares a Phobos, descubrimiento de recursos compartidos mediante WNetEnumResource y persistencia mediante Startup folders o Run Keys.
Registre por incidente que archivos, notas, extensiones, command-lines, destinos externos y cuentas fueron realmente observados. Esto evita tratar indicadores antiguos como verdad actual.
Logica practica de deteccion
Conecte identity con comportamiento endpoint. Un login sospechoso se vuelve realmente relevante cuando despues aparecen discovery, remote execution, instalacion de herramientas, acceso a file shares o data staging.
Monitoree datos sensibles para acceso masivo, archivado y transferencia saliente. En doble extorsion esto suele ser mas importante que la primera alerta de cifrado.
Revise plataformas administrativas, RDP, PowerShell, comportamiento similar a PsExec, herramientas RMM y consolas de hypervisor o backup para uso anomalo. El ransomware a menudo usa rutas ordinarias de administracion.
Prioridades concretas de hardening
Limite el acceso amplio a SMB shares, monitoree startup persistence y detecte cambios rapidos de archivos en file shares. Haga visibles los datos sensibles y las transferencias salientes antes de que aparezca presion de publicacion.
Imponga MFA en accesos externos, restrinja RDP y VPN, segmente servidores y proteja backups fuera de la capa normal de administracion del dominio.
Asegure logging central para identity, VPN, EDR, firewall, Windows Event Logs, almacenamiento cloud y plataformas de backup. Los logs locales por si solos son insuficientes durante ransomware.
Identidad, nombres y atribución
Una evaluación fiable de 8Base comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: 8Base ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.
Cronología e interpretación de las fechas
La fecha de registro disponible para 8Base es 2023-05-23; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| extension | .8base | VMware Carbon Black 2023 | Observed encrypted file extension. |
| behavior | WNetEnumResource network share discovery | VMware Carbon Black 2023 | Network resource crawling. |
| persistence | Startup Folder / Run Keys | VMware Carbon Black 2023 | Persistence paths described by VMware. |
Fuentes
- VMware: 8Base Ransomware: A Heavy Hitting Player
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — 8Base
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.