Black Basta ist eine 2022 gestartete Ransomware-as-a-Service-Gruppe mit personellen Wurzeln im aufgelösten Conti-Kartell. Sie kombiniert Datendiebstahl mit Verschlüsselung und traf zahlreiche Unternehmen und KRITIS-Betreiber. Anfang 2025 legten geleakte interne Chatprotokolle die Gruppe teils offen und schwächten ihre Operationen.
Historisch
Privates, RaaS-ähnliches Modell
BlackBasta
April 2022
Direkter Nachfolger des Conti-Kollektivs
Russland (stark vermutet), enge Verbindung zum Conti-Rumpf (Wizard Spider)
Gesundheitswesen, Fertigung, Bau, Finanzwesen, kritische Infrastruktur
USA, DACH, UK, Australien
500.000 – 5 Mio. USD (Einzelfälle bis 20 Mio.)
Sehr aktiv 2022–2024; Februar 2025 nach Leak von ~200.000 internen Chats kollabiert
.basta
readme.txt / instructions_read_me.txt
Sprache/Plattform: C++ (Windows, Linux, VMware ESXi). ESXi-Variante verschlüsselt /vmfs/volumes und alle VMDKs auf einmal.
Verschlüsselung: ChaCha20 (Dateiinhalt) + RSA-4096 (Schlüssel, im Binary hardcodiert); missbraucht den Safe-Mode zur Tarnung.
24/7-Erkennung im Cyber Defense Center inkl. Lateral-Movement-Analyse, Managed XDR zur frühen Eindämmung und Incident Response im Ernstfall.