← Tous les acteurs

8Base

Alias: 8Base ransomware

Date de révision du profil source: 2026-06-01

Ajout au registre de la source: 2023-05-23 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Ce dossier distingue les informations de source propres à l’acteur de l’analyse défensive générale. Les recommandations et questions d’enquête ne constituent pas des faits supplémentaires sur l’acteur. Les limites des preuves publiques restent explicites.

Synthèse pour la direction

8Base est un groupe de double extorsion tres actif depuis 2023, souvent evoque en lien avec un ransomware proche de Phobos et une communication proche de RansomHouse.

8Base utilise la pression par name-and-shame, des victimes opportunistes et des artefacts comme l extension .8base. VMware a decrit des similarites avec Phobos et un fort pic d activite en 2023.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Resume executif

    8Base est pertinent parce que le groupe montre une chaine ransomware ou d extorsion reconnaissable: double extorsion opportuniste avec publication name-and-shame et caracteristiques techniques proches de Phobos. Pour les visiteurs, ce n est pas seulement un nom a retenir, mais un scenario contre lequel tester leur propre environnement.

    La question principale est de savoir ou l organisation est vulnerable avant que le chiffrement ne devienne visible. Avec 8Base, la phase defendable se situe surtout dans l acces initial, le mouvement lateral, la decouverte de donnees, le staging, l exfiltration et l abus de droits d administration.

    Le profil est redige comme un dossier CTI pratique: ce que fait le groupe, quels artefacts sont connus, quelles victimes ou quels secteurs reviennent et quelles mesures reduisent la probabilite que la meme methode reussisse.

    Groupe et evolution

    8Base doit etre gere comme un profil vivant. Les acteurs changent d outils, d affiliates, de leak sites et de negociateurs, mais les schemas operationnels restent souvent reconnaissables.

    Selon VMware, les victimes venaient notamment des services aux entreprises, de la finance, de l industrie manufacturiere et de l IT. Ce schema indique une selection opportuniste fondee sur l acces et la valeur d extorsion.

    Lorsqu un groupe devient plus ancien ou moins actif, le dossier reste utile comme profil de cas tant que les techniques d attaque reapparaissent chez de nouveaux groupes. Nous supprimons donc seulement les profils qui sont du bruit reel, pas les groupes historiquement utiles.

    Schema d attaque issu de cas publics

    VMware a decrit 8Base comme actif depuis mars 2022, avec un fort pic en juin 2023. Le groupe a cible des secteurs varies et a utilise la communication publique sur leak site pour creer de la pression.

    Les artefacts connus incluent l extension .8base, des caracteristiques proches de Phobos, la decouverte de partages reseau via WNetEnumResource et la persistance via Startup folders ou Run Keys.

    Les dommages apparaissent generalement par phases. L acces est d abord rendu exploitable, puis l environnement est compris, ensuite les donnees sont collectees ou la portee administrative est elargie, et seulement apres viennent chiffrement, publication ou extorsion supplementaire.

    IOCs et artefacts connus

    Utilisez les IOCs durs surtout pour le retro-hunting et la confirmation. La valeur structurelle de detection se trouve dans le comportement: remote access, usage d outils, data staging, changements de privileges, arrets de services et activite fichier inhabituelle.

    Les artefacts connus incluent l extension .8base, des caracteristiques proches de Phobos, la decouverte de partages reseau via WNetEnumResource et la persistance via Startup folders ou Run Keys.

    Consignez par incident les fichiers, notes, extensions, command-lines, destinations externes et comptes reellement observes. Cela evite de traiter d anciens indicateurs comme une verite actuelle.

    Logique de detection pratique

    Reliez l identity au comportement endpoint. Une connexion suspecte devient vraiment pertinente lorsqu elle est suivie de discovery, remote execution, installation d outils, acces a des file shares ou data staging.

    Surveillez les donnees sensibles pour acces massif, archivage et transfert sortant. Dans la double extorsion, c est souvent plus important que la premiere alerte de chiffrement.

    Controlez les plateformes d administration, RDP, PowerShell, comportements proches de PsExec, outils RMM et consoles hyperviseur ou backup pour usages anormaux. Le ransomware utilise souvent des chemins d administration ordinaires.

    Priorites concretes de hardening

    Limitez les acces larges aux partages SMB, surveillez la persistence au demarrage et detectez les changements rapides de fichiers sur file shares. Rendez visibles les donnees sensibles et les transferts sortants avant que la pression de publication n apparaisse.

    Imposez MFA sur les acces externes, limitez RDP et VPN, segmentez les serveurs et protegez les backups hors de la couche normale d administration du domaine.

    Assurez une journalisation centrale pour identity, VPN, EDR, firewall, Windows Event Logs, stockage cloud et plateformes de backup. Les logs locaux seuls sont insuffisants face au ransomware.

    Identité, noms et attribution

    Une évaluation fiable de 8Base commence par une identification précise. Le dossier local mentionne les noms ou alias suivants : 8Base ransomware. Un alias facilite la recherche, mais ne prouve pas l’existence d’opérateurs communs. Des noms proches, des logos réutilisés et des textes d’extorsion similaires ne suffisent pas. Conservez l’orthographe originale et distinguez l’auteur de la publication, la famille de logiciel malveillant et l’opérateur présumé de l’intrusion. Ces rôles peuvent appartenir à des personnes différentes. Un incident ne doit pas être attribué sur la seule ressemblance d’un nom de fichier. Toute relation supposée nécessite une source propre, traçable et datée.

    Chronologie et interprétation des dates

    La date d’enregistrement disponible pour 8Base est 2023-05-23 ; l’instantané des métadonnées date du 2026-09-15. Ces dates décrivent le registre, pas le début démontré des activités criminelles. Le groupe peut avoir été actif auparavant et une publication peut concerner un ancien incident. Distinguez intrusion présumée, accès aux données, découverte par la victime, publication par l’extorqueur et observation par le service de surveillance. La date de révision du profil a encore une autre signification. Ne convertissez pas implicitement ces repères entre eux. Si les sources divergent, conservez les deux observations et leur provenance jusqu’à ce que des preuves supplémentaires permettent une chronologie plus précise.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    extension.8baseVMware Carbon Black 2023Observed encrypted file extension.
    behaviorWNetEnumResource network share discoveryVMware Carbon Black 2023Network resource crawling.
    persistenceStartup Folder / Run KeysVMware Carbon Black 2023Persistence paths described by VMware.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.