← Tous les acteurs

Black Basta

Alias: BlackBasta, Black Basta ransomware

Date de révision du profil source: 2026-05-31

Ajout au registre de la source: 2022-04-26 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Synthèse pour la direction

Black Basta est une operation ransomware professionnelle avec un fort accent sur l impact enterprise, le vol de donnees, le mouvement lateral et la perturbation de la reprise.

Black Basta doit etre investigue comme une intrusion enterprise ou acces, abus de credentials, affaiblissement des outils de securite, vol de donnees et chiffrement convergent dans une phase d impact courte mais severe.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Synthese executive

    Black Basta est pertinent au niveau direction car le groupe touche des organisations ou continuite, domaines Windows, identite, sauvegardes et volume de donnees sont etroitement lies. CISA, FBI, HHS et MS-ISAC ont publie une advisory #StopRansomware avec TTPs et contexte IOC pour des affiliates Black Basta connus.

    La menace ne reside pas seulement dans le chiffrement. Les incidents de type Black Basta commencent generalement par acces et prise de controle, puis decouverte, elevation de privileges, acces aux credentials, mouvement lateral, staging de donnees, affaiblissement des outils de securite et seulement ensuite chiffrement ou publication visible.

    Un dossier Black Basta doit repondre a cinq questions : comment l acteur est entre, quels privileges ont ete utilises, quelles donnees ont ete consultees ou volees, quels moyens de reprise ont ete touches et quels controles auraient pu arreter la chaine.

    Groupe et evolution

    Black Basta est cite dans le reporting public depuis 2022 et est souvent considere comme une operation ransomware motivee financierement avec des intrusions executees professionnellement.

    Le groupe est pertinent pour les secteurs avec environnements Windows complexes, donnees sensibles, nombreux acces externes et dependance a l IT centrale. Sante, industrie, services, transport et environnements enterprise sont des profils de risque typiques.

    Comme dans d autres ecosystemes de type RaaS, le profil doit accepter la variation. Toutes les revendications Black Basta n utilisent pas la meme route; le dossier fournit donc un cadre forensique plutot qu un bouton d attaque fixe.

    Methodes et chaine d attaque

    Commencez par l acces initial. Investiguer phishing, credentials voles, acces distant, VPN, RDP, services exposes, systemes edge vulnerables et acces via broker.

    En phase intermediaire, acces aux credentials et mouvement lateral sont critiques. Cherchez acces LSASS, domain discovery, changements de groupes, remote service creation, PowerShell, WMI, comportement type PsExec, sauts RDP, admin shares et acces domain controllers.

    L affaiblissement des outils de securite et la perturbation de la reprise doivent etre investigues explicitement. Verifiez alertes EDR, arrets de services, abus de drivers ou outils, changements de policies, logs supprimes, actions shadow copy, acces backup et changements de jobs de reprise.

    Le vol de donnees merite une piste propre. Cherchez lectures massives, compression, dossiers de staging, uploads cloud, comportement type Rclone et trafic vers destinations inconnues.

    Schema d attaque issu de cas publics

    CISA, FBI, HHS et MS-ISAC decrivent Black Basta comme variante RaaS active depuis avril 2022. Le groupe est associe a des intrusions enterprise combinant acces, abus de credentials, infrastructure de type Cobalt Strike, vol de donnees et chiffrement.

    Un schema defensif typique est : acces initial par phishing, acces distant ou credentials existants, puis elevation de privileges et mouvement lateral dans le domaine Windows.

    Black Basta est particulierement pertinent pour les organisations fortement dependantes de Windows central. Si les comptes de domaine sont largement reutilises et les sauvegardes accessibles par le meme chemin admin, un foothold peut devenir un impact global.

    La lecon defensive principale est de regarder ensemble communication reseau type Cobalt Strike, mouvement de donnees type Rclone/WinSCP, perturbation EDR et grandes lectures de file shares.

    IOCs et artefacts connus

    CISA AA24-131A cite des indicateurs reseau actuels de novembre 2024, dont 170.130.165[.]73 et 45.11.181[.]44 comme infrastructure probable Cobalt Strike.

    La meme mise a jour cite 79.132.130[.]211 comme infrastructure probable Cobalt Strike et 66.42.118[.]54 comme serveur d exfiltration. Validez ces indicateurs avec vos logs.

    Les listes historiques Black Basta contiennent des hashes rclone.exe et WinSCP.exe associes au mouvement de donnees. Ces artefacts doivent etre relies aux lignes de commande et destinations.

    D autres hashes historiques sont surtout utiles au retro-hunting et ne doivent pas constituer la seule couche de detection actuelle.

    Victimes et contexte historique

    Black Basta a ete publiquement associe a des organisations en Amerique du Nord, Europe et Australie, ainsi qu a l infrastructure critique. L historique victime doit etre stocke par secteur, pays, types de donnees, schema d acces et forme d impact, pas seulement par nom.

    Consignez par revendication s il s agit de chiffrement, vol de donnees, extorsion pure, impact chaine fournisseur ou republication. Le flux devient ainsi utile a l interpretation du risque.

    Detection et suivi

    Les controles recommandes incluent MFA resistant au phishing, restriction de l acces distant, patching rapide des systemes edge, least privilege, comptes admin separes, PAM, durcissement EDR, application control, journalisation centrale, segmentation et sauvegardes immuables.

    Un hit Black Basta doit declencher une triage immediate : les memes routes d acces sont-elles ouvertes chez les clients ? Le profil traduit la CTI publique en questions concretes sur VPN, MFA, droits admin, EDR et separation backup.

    Dossier forensique approfondi

    L investigation Black Basta doit commencer par le contexte enterprise. Le groupe est dangereux la ou domaines Windows, file shares, serveurs backup, remote management et EDR sont fortement entrelaces.

    L acces aux credentials est une question centrale. Cherchez acces LSASS, outils de dumping, handles suspects, acces processus inhabituel, changements de groupes admin et usage de comptes hors de leurs hotes normaux.

    La perturbation EDR doit etre decrite comme une phase d incident. Arreter des processus de securite, modifier des policies, desactiver des services ou abuser de drivers vulnerables prepare l impact.

    L exfiltration de donnees demande une lecture metier. Quels partages ont ete lus, quels departements touches et le volume correspondait-il aux processus normaux ?

    L investigation de reprise doit tester si les sauvegardes etaient hors controle de l acteur. Verifiez connexions console backup, changements de jobs, restore points supprimes, acces repository, comptes de service et portee reseau.

    Pour la communication client, traduisez Black Basta en points de controle : acces distant, MFA, acces privilegie, EDR, sauvegardes, segmentation, logging et flux de donnees.

    A surveiller

    Black Basta est surtout dangereux dans les environnements Windows et enterprise ou comptes privilegies, file shares, sauvegardes et administration EDR sont etroitement lies.

    Les signaux importants sont acces LSASS, PowerShell suspect, comportement WMI ou PsExec, sauts RDP, changements de groupes admin, grandes lectures de fichiers, compression, dossiers de staging, connexions console backup et alertes EDR tampering.

    Les attaques deviennent severes lorsque l acteur touche aussi les ressources de reprise. Verifiez toujours serveurs backup, domain controllers, comptes privilegies et administration EDR.

    Comment se defendre contre Black Basta

    Limitez les privileges. Utilisez des comptes admin separes, evitez l usage quotidien de droits eleves, surveillez les changements de groupes et controlez les comptes de service.

    Rendez EDR et logging resistants. Limitez qui peut desactiver la securite, centralisez les logs, detectez event-log clearing, arrets de services et credential dumping.

    Protegez sauvegardes et procedures de reprise. Utilisez des sauvegardes immuables ou hors ligne, limitez l acces console, utilisez des credentials separes et testez la reprise lorsque le domaine n est pas fiable.

    Profil des victimes et enseignements

    Black Basta est publiquement lie a plusieurs secteurs, dont sante, industrie, services et infrastructure critique. Le facteur commun est souvent la complexite.

    La lecon pour les visiteurs est que le ransomware enterprise se deplace souvent par des canaux d administration normaux. Ce qui semble administratif en temps calme peut etre du mouvement lateral pendant une attaque.

    Si une revendication Black Basta apparait dans votre chaine, controlez immediatement dependance fournisseur, comptes partages, chemins de gestion distante et flux de donnees.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    ip170.130.165[.]73CISA AA24-131ALikely Cobalt Strike infrastructure, first seen Oct. 14 2024
    ip45.11.181[.]44CISA AA24-131ALikely Cobalt Strike infrastructure, first seen Oct. 24 2024
    ip66.42.118[.]54CISA AA24-131AExfiltration server, first seen Oct. 15 2024
    ip79.132.130[.]211CISA AA24-131ALikely Cobalt Strike infrastructure, first seen Oct. 24 2024
    sha2560112e3b20872760dda5f658f6b546c85f126e803e27f0577b294f335ffa5a298CISA AA24-131A historical tablerclone.exe
    sha256d3683beca3a40574e5fd68d30451137e4a8bbaca8c428ebb781d565d6a70385eCISA AA24-131A historical tableWinSCP.exe

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.