← Todos los actores

8Base

Alias: 8Base ransomware

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2023-05-23 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Resumen ejecutivo

8Base es un grupo de doble extorsion con fuerte actividad desde 2023, a menudo comentado en relacion con ransomware similar a Phobos y comunicacion similar a RansomHouse.

8Base usa presion de name-and-shame, victimas oportunistas y artefactos como la extension .8base. VMware describio similitudes con Phobos y un fuerte pico de actividad en 2023.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen ejecutivo

    8Base es relevante porque el grupo muestra una cadena reconocible de ransomware o extorsion: doble extorsion oportunista con publicacion name-and-shame y caracteristicas tecnicas similares a Phobos. Para los visitantes no es solo un nombre que recordar, sino un escenario contra el que probar su propio entorno.

    La pregunta mas importante es donde es vulnerable la organizacion antes de que el cifrado sea visible. Con 8Base, la fase defendible esta sobre todo en acceso inicial, movimiento lateral, data discovery, staging, exfiltracion y abuso de derechos administrativos.

    El perfil esta escrito como un dossier CTI practico: que hace el grupo, que artefactos se conocen, que victimas o sectores se repiten y que medidas reducen la probabilidad de que el mismo metodo tenga exito.

    Grupo y desarrollo

    8Base debe gestionarse como un perfil vivo. Los actores cambian herramientas, affiliates, leak sites y negociadores, pero los patrones operativos suelen seguir siendo reconocibles.

    Segun VMware, las victimas incluian business services, finanzas, manufactura e IT. Ese patron apunta a seleccion oportunista basada en acceso y valor de extorsion.

    Cuando un grupo envejece o se vuelve menos activo, el dossier sigue siendo util como perfil de caso mientras las tecnicas de ataque reaparezcan en nuevos grupos. Por eso eliminamos solo perfiles que son ruido real, no grupos historicamente utiles.

    Patron de ataque desde casos publicos

    VMware describio 8Base como activo desde marzo de 2022, con un fuerte pico en junio de 2023. El grupo apunto a sectores variados y uso comunicacion publica en leak sites para aumentar la presion.

    Los artefactos conocidos incluyen la extension .8base, caracteristicas similares a Phobos, descubrimiento de recursos compartidos mediante WNetEnumResource y persistencia mediante Startup folders o Run Keys.

    El dano suele desarrollarse por fases. Primero el acceso se vuelve utilizable, despues se entiende el entorno, luego se recopilan datos o se amplia el alcance administrativo, y solo despues llegan cifrado, publicacion o extorsion adicional.

    IOCs y artefactos conocidos

    Use IOCs duros sobre todo para retro-hunting y confirmacion. El valor estructural de deteccion esta en el comportamiento: remote access, uso de herramientas, data staging, cambios de privilegios, service stops y actividad de archivos inusual.

    Los artefactos conocidos incluyen la extension .8base, caracteristicas similares a Phobos, descubrimiento de recursos compartidos mediante WNetEnumResource y persistencia mediante Startup folders o Run Keys.

    Registre por incidente que archivos, notas, extensiones, command-lines, destinos externos y cuentas fueron realmente observados. Esto evita tratar indicadores antiguos como verdad actual.

    Logica practica de deteccion

    Conecte identity con comportamiento endpoint. Un login sospechoso se vuelve realmente relevante cuando despues aparecen discovery, remote execution, instalacion de herramientas, acceso a file shares o data staging.

    Monitoree datos sensibles para acceso masivo, archivado y transferencia saliente. En doble extorsion esto suele ser mas importante que la primera alerta de cifrado.

    Revise plataformas administrativas, RDP, PowerShell, comportamiento similar a PsExec, herramientas RMM y consolas de hypervisor o backup para uso anomalo. El ransomware a menudo usa rutas ordinarias de administracion.

    Prioridades concretas de hardening

    Limite el acceso amplio a SMB shares, monitoree startup persistence y detecte cambios rapidos de archivos en file shares. Haga visibles los datos sensibles y las transferencias salientes antes de que aparezca presion de publicacion.

    Imponga MFA en accesos externos, restrinja RDP y VPN, segmente servidores y proteja backups fuera de la capa normal de administracion del dominio.

    Asegure logging central para identity, VPN, EDR, firewall, Windows Event Logs, almacenamiento cloud y plataformas de backup. Los logs locales por si solos son insuficientes durante ransomware.

    Identidad, nombres y atribución

    Una evaluación fiable de 8Base comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: 8Base ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Cronología e interpretación de las fechas

    La fecha de registro disponible para 8Base es 2023-05-23; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    extension.8baseVMware Carbon Black 2023Observed encrypted file extension.
    behaviorWNetEnumResource network share discoveryVMware Carbon Black 2023Network resource crawling.
    persistenceStartup Folder / Run KeysVMware Carbon Black 2023Persistence paths described by VMware.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.