8Base trat 2023 mit einer Angriffswelle stark in Erscheinung und richtet sich vor allem gegen kleine und mittlere Unternehmen. Technisch setzt die Gruppe auf eine angepasste Phobos-Variante und Double Extortion. 2025 führten internationale Ermittlungen zu Festnahmen und Infrastruktur-Beschlagnahmen.
Historisch
RaaS
8Base
2022 (öffentlich aktiv seit 2023)
Technische Überschneidungen mit Phobos-Ransomware
Osteuropa (vermutet, evtl. Russland/Ukraine)
KMU: Fertigung, Bau, Gesundheitswesen, IT, Beratung
USA, Europa (DACH betroffen), Australien
50.000 – 1 Mio. USD (Fokus KMU)
Am 10./11. Feb. 2025 zerschlagen („Operation Phobos Aetor“, 4 Festnahmen in Thailand)
.8base (Format: .id[Opfer-ID].[E-Mail].8base)
info.txt / info.hta
Verschlüsselung: AES-256-CBC + RSA-1024 (hardcodierter Public Key). Dateien < 1,5 MB voll, größere teilverschlüsselt. Phobos-Abstammung.
Endung: .8base (Format .id[Opfer-ID].[Kontakt-E-Mail].8base).
Managed Endpoint Protection und 24/7-Erkennung im Cyber Defense Center – besonders für KMU ohne eigenes SOC; IR im Ernstfall.