Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware

Actor de amenazas

8Base

8Base es un grupo de ransomware con 3 víctimas registradas en México. Existe una guía de recuperación para esta familia; si 8Base atacó a tu organización, no pagues el rescate sin hablar antes con un especialista.

Perfil del grupoInteligencia
Nombre
8Base
added_date
2023-05-23
Descripción
El grupo de ransomware 8base hizo su primera aparicion a principios de marzo de 2022, permaneciendo algo callado despues de los ataques. Este grupo opera como otros actores de ransomware, participando en la doble extorsion. Sin embargo, a mediados de mayo y junio de 2023, la operacion de ransomware vio un aumento repentino de actividad contra organizaciones de varios sectores, listando 131 organizaciones en tan solo 3 meses. El sitio de filtracion de datos de 8base fue creado y puesto a disposicion en marzo de 2023, afirmando honestidad y simplicidad en su discurso. VMware publico un informe sobre 8base, senalando algunas similitudes con el grupo de ransomware RansomHouse, destacando parecidos como el sitio web utilizado por 8base y las notas de rescate presentadas en sus ataques. Curiosamente, el grupo de ransomware 8base no tiene su propio ransomware desarrollado por el grupo. En cambio, los actores aprovecharon otros builders de ransomware filtrados para personalizar la nota de rescate y presentarla a la organizacion victima como la operacion de 8base. Fuente: https://github.com/crocodyli/ThreatActors-TTPs
Víctimas recientesMás recientes primero
FechaVíctimaGrupoSectorFuente
27 de marzo de 2024HC Querétaro8BaseHealthcaren/d
9 de mayo de 2023APIQROO8BasePublic Sectorn/d
13 de enero de 2023IMASA8BaseAgriculture and Food Productionn/d
Primeras 24 horasQué hacer ahora

Si 8Base cifró tus sistemas

  1. Aísla, no apagues todavía. Desconecta los equipos afectados de la red y del almacenamiento compartido para frenar el cifrado. Apagar de golpe puede destruir claves que aún viven en memoria y que, en algunas familias, permiten recuperar archivos.
  2. Preserva la evidencia. No borres ni reinstales los equipos cifrados, y conserva las notas de rescate y los archivos con la extensión añadida. Sin esos datos ya no se puede identificar la variante después, y la variante es la que decide si hay recuperación.
  3. Confirma la variante. El nombre del grupo no basta: los descifradores dependen de la versión exacta. Usa el identificador gratuito con la nota de rescate y la extensión de los archivos.
  4. Revisa todos los respaldos antes de negociar. Copias offline, instantáneas de volumen, versiones en la nube y respaldos de buzones. En muchos incidentes aparece una copia utilizable que nadie había revisado.
  5. No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque. Si vas a considerarlo, hazlo con asesoría y después de agotar las vías técnicas.
¿Existe un descifrador?Recuperación

Descifrador para 8Base

Solo algunas familias de ransomware tienen un descifrador gratuito publicado, y casi siempre cubre versiones concretas y no la familia completa. Antes de ejecutar cualquier herramienta, confirma la variante y trabaja siempre sobre una copia de los archivos cifrados: un descifrador de la familia equivocada puede dañar de forma permanente archivos que hoy todavía son recuperables.

Consulta la lista de familias con descifrador gratuito conocido y su fuente oficial, y qué hacer cuando no existe ninguno.