Black Basta
Alias: BlackBasta, Black Basta ransomware
Fecha de revisión del perfil de origen: 2026-05-31
Añadido al registro de la fuente: 2022-04-26 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Resumen ejecutivo
Black Basta es una operacion ransomware profesional con fuerte foco en impacto enterprise, robo de datos, movimiento lateral y alteracion de recuperacion.
Black Basta debe investigarse como intrusion enterprise donde acceso, abuso de credenciales, afectacion de herramientas de seguridad, robo de datos y cifrado convergen en una fase de impacto corta pero severa.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen ejecutivo
Black Basta es relevante para direccion porque afecta organizaciones donde continuidad, dominios Windows, identidad, backups y volumen de datos estan estrechamente conectados. CISA, FBI, HHS y MS-ISAC publicaron un advisory #StopRansomware con TTPs y contexto IOC para afiliados Black Basta conocidos.
La amenaza no esta solo en el cifrado. Incidentes tipo Black Basta suelen empezar con acceso y construccion de control, seguidos de discovery, escalada de privilegios, acceso a credenciales, movimiento lateral, staging de datos, afectacion de herramientas de seguridad y solo despues cifrado o publicacion visible.
Un dossier Black Basta debe responder cinco preguntas: como entro el actor, que privilegios uso, que datos fueron accedidos o robados, que recursos de recuperacion fueron afectados y que controles podrian haber detenido la cadena.
Grupo y desarrollo
Black Basta aparece en reportes publicos desde 2022 y suele tratarse como operacion ransomware con motivacion financiera e intrusiones ejecutadas profesionalmente.
El grupo es relevante para sectores con entornos Windows complejos, datos sensibles, mucho acceso externo y dependencia de IT central. Salud, manufactura, servicios, transporte y entornos enterprise son perfiles de riesgo tipicos.
Como en otros ecosistemas tipo RaaS, el perfil debe permitir variacion. No todo reclamo Black Basta usa la misma ruta; el dossier ofrece un marco forense en lugar de un boton fijo de ataque.
Metodos y cadena de ataque
Empiece por acceso inicial. Investigue phishing, credenciales robadas, acceso remoto, VPN, RDP, servicios expuestos, sistemas edge vulnerables y acceso brokered.
En la fase media, acceso a credenciales y movimiento lateral son criticos. Busque acceso LSASS, domain discovery, cambios de grupos, remote service creation, PowerShell, WMI, comportamiento tipo PsExec, saltos RDP, admin shares y acceso a domain controllers.
La afectacion de herramientas de seguridad y alteracion de recuperacion deben investigarse explicitamente. Revise alertas EDR, paradas de servicios, abuso de drivers o herramientas, cambios de policies, logs eliminados, acciones shadow copy, acceso a backup y cambios en jobs de recuperacion.
El robo de datos necesita una pista propia. Busque grandes lecturas de archivos, compresion, directorios de staging, uploads cloud, comportamiento tipo Rclone y trafico a destinos desconocidos.
Patron de ataque en casos publicos
CISA, FBI, HHS y MS-ISAC describen Black Basta como variante RaaS activa desde abril de 2022. El grupo se asocia a intrusiones enterprise que combinan acceso, abuso de credenciales, infraestructura tipo Cobalt Strike, robo de datos y cifrado.
Un patron defensivo tipico es acceso inicial por phishing, acceso remoto o credenciales existentes, seguido de escalada de privilegios y movimiento lateral en el dominio Windows.
Black Basta es especialmente relevante para organizaciones con fuerte dependencia central de Windows. Si cuentas de dominio se reutilizan ampliamente y backups son alcanzables por la misma ruta admin, un foothold puede crecer a impacto de negocio.
La principal leccion defensiva es mirar juntos comunicacion de red tipo Cobalt Strike, movimiento de datos tipo Rclone/WinSCP, alteracion EDR y grandes lecturas de file shares.
IOCs y artefactos conocidos
CISA AA24-131A nombra indicadores de red actuales de noviembre de 2024, incluidos 170.130.165[.]73 y 45.11.181[.]44 como probable infraestructura Cobalt Strike.
La misma actualizacion nombra 79.132.130[.]211 como probable infraestructura Cobalt Strike y 66.42.118[.]54 como servidor de exfiltracion. Valide estos indicadores contra logs internos.
Listas historicas de Black Basta incluyen hashes de rclone.exe y WinSCP.exe asociados a movimiento de datos. Estos artefactos deben vincularse a lineas de comando y destinos.
Otros hashes historicos son utiles sobre todo para retro-hunting y no deben ser la unica capa de deteccion actual.
Victimas y contexto historico
Black Basta fue asociado publicamente con organizaciones en Norteamerica, Europa y Australia y con infraestructura critica. El historial de victimas debe registrarse como sector, pais, tipos de datos, patron de acceso y forma de impacto, no solo nombres.
Registre por reclamo si hay cifrado, robo de datos, extorsion pura, impacto de cadena de suministro o republicacion. Asi el feed sirve para interpretar riesgo, no solo noticias.
Deteccion y seguimiento
Controles recomendados: MFA resistente al phishing, restriccion de acceso remoto, parcheo rapido de sistemas edge, least privilege, cuentas admin separadas, PAM, hardening EDR, application control, logging central, segmentacion y backups inmutables.
Un hit Black Basta debe activar triage inmediata de si las mismas rutas de acceso estan abiertas en clientes. El perfil traduce CTI publica en preguntas concretas sobre VPN, MFA, derechos admin, EDR y separacion de backup.
Dossier forense profundo
La investigacion Black Basta debe empezar con contexto enterprise. El grupo es mas peligroso donde dominios Windows, file shares, servidores backup, remote management y EDR estan entrelazados.
El acceso a credenciales es una pregunta central. Busque acceso LSASS, herramientas de dumping, handles sospechosos, process access inusual, cambios de grupos admin y uso de cuentas fuera de sus hosts normales.
La afectacion EDR debe describirse como fase de incidente. Detener procesos de seguridad, modificar policies, desactivar servicios o abusar drivers vulnerables prepara el impacto.
La exfiltracion requiere interpretacion de negocio. Que shares fueron leidos, que departamentos afectados y el volumen encajaba con procesos normales?
La investigacion de recuperacion debe probar si backups quedaron fuera del control del actor. Revise logins a consola backup, cambios de jobs, restore points eliminados, acceso a repositorios, uso de cuentas de servicio y alcance de red.
Para comunicacion con clientes, traduzca Black Basta a puntos de control: acceso remoto, MFA, privileged access, EDR, backups, segmentacion, logging y flujos de datos.
Que vigilar
Black Basta es especialmente peligroso en entornos Windows y enterprise donde cuentas privilegiadas, file shares, backups y administracion EDR estan estrechamente conectados.
Senales importantes incluyen acceso LSASS, PowerShell sospechoso, comportamiento WMI o tipo PsExec, saltos RDP, cambios en grupos admin, grandes lecturas de archivos, compresion, directorios de staging, logins a consola backup y alertas EDR tampering.
Los ataques se vuelven severos cuando el actor afecta tambien recursos de recuperacion. Revise siempre servidores backup, domain controllers, cuentas privilegiadas y gestion EDR.
Como defenderse contra Black Basta
Limite privilegios. Use cuentas admin separadas, evite uso diario de altos privilegios, monitorice cambios de grupos y revise cuentas de servicio.
Haga resilientes EDR y logging. Limite quien puede desactivar seguridad, envie logs centralmente, detecte event-log clearing, paradas de servicios y credential dumping.
Proteja backups y procedimientos de recuperacion. Use backups inmutables u offline, restrinja acceso a consola, use credenciales separadas y pruebe recuperacion cuando el dominio no sea confiable.
Patron de victimas y lecciones
Black Basta esta publicamente conectado a varios sectores, incluidos salud, manufactura, servicios e infraestructura critica. El factor comun suele ser complejidad.
La leccion para visitantes es que ransomware enterprise suele moverse por canales normales de administracion. Lo que en calma parece administracion puede ser movimiento lateral durante un ataque.
Si aparece un reclamo Black Basta en su cadena, revise inmediatamente dependencia de proveedores, cuentas compartidas, rutas de administracion remota y flujos de datos.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| ip | 170.130.165[.]73 | CISA AA24-131A | Likely Cobalt Strike infrastructure, first seen Oct. 14 2024 |
| ip | 45.11.181[.]44 | CISA AA24-131A | Likely Cobalt Strike infrastructure, first seen Oct. 24 2024 |
| ip | 66.42.118[.]54 | CISA AA24-131A | Exfiltration server, first seen Oct. 15 2024 |
| ip | 79.132.130[.]211 | CISA AA24-131A | Likely Cobalt Strike infrastructure, first seen Oct. 24 2024 |
| sha256 | 0112e3b20872760dda5f658f6b546c85f126e803e27f0577b294f335ffa5a298 | CISA AA24-131A historical table | rclone.exe |
| sha256 | d3683beca3a40574e5fd68d30451137e4a8bbaca8c428ebb781d565d6a70385e | CISA AA24-131A historical table | WinSCP.exe |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.