跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

8Base 勒索病毒解密与数据恢复

  • 已停止活动
  • 中危
  • 有公开解密工具

8Base 是基于 Phobos 的双重勒索团伙,以 .8base 后缀、info.txt / info.hta 勒索信和「ID+邮箱+后缀」的文件命名为标志,主攻中小企业;2025 年 2 月基础设施被执法查封,7 月日本警察厅发布了免费解密工具。

首次出现
2022-03
加密后缀
.8base .id[8位ID-4位].[联系邮箱].8base
勒索信文件
info.txt
受影响平台
Windows

家族档案

加密后缀
  • .8base
  • .id[8位ID-4位].[联系邮箱].8base
勒索信文件
  • info.txt
  • info.hta
联系方式模式
  • 勒索信与文件名中内嵌联系邮箱(常见 .pro / .xyz 等一次性域名)
  • Tor (.onion) 泄露站与谈判页(2025 年 2 月已被执法查封)
  • Telegram / Jabber 备用联系方式
别名 / 版本
8Base Ransomware Group、Phobos 变种(2.9.1)、Phobos affiliate
首次出现
2022-03
活跃状态
已停止活动
运营状态
已停止运营
威胁等级
中危
受影响平台
  • Windows
标签
  • 已停止
  • 老旧家族
  • 双重勒索
  • RDP 爆破
  • 钓鱼邮件
  • 针对数据库
解密工具
有公开解密工具

存在官方免费解密工具。2025 年 7 月,日本警察厅(NPA)在与欧洲刑警组织、FBI 合作的基础上发布了 Phobos/8Base 解密工具,免费向全球受害者提供,并收录进 No More Ransom。该工具支持 .8base、.phobos、.elbie、.faust、.LIZARD 等 Phobos 系后缀。实际使用有前提:必须先彻底清除仍在运行的勒索程序与驻留后门,否则会被二次加密;需按官方指南提供匹配的加密样本;个别经附属成员改造的变种或非 Phobos 家族的仿冒样本可能不受支持。建议先在离线副本上按官方指南验证,再批量执行。

参考来源

最新动态

  1. 2026 年 3 月,Phobos 管理员 Evgenii Ptitsyn 在美国联邦法院就电信欺诈共谋认罪,最高面临 20 年监禁,量刑定于 7 月。8Base 是 Phobos 的附属品牌,其运营体系已被彻底瓦解,勒索信邮箱与谈判渠道不再有人响应,受害者应先做样本鉴定并试用官方免费解密工具。

    参考来源

家族概述

8Base 自称从 2022 年 3 月开始运营,但真正被安全界广泛注意是在 2023 年中——泄露站上受害者数量突然激增,一度成为当年最活跃的勒索团伙之一。技术上它并非独立开发者:多家机构(VMware、Trend Micro、FortiGuard、Acronis)证实其载荷是 Phobos 勒索病毒(观察到 2.9.1 版本)的定制变种,通过 SmokeLoader 加载器投放并做免杀处理,只是把后缀改成了 .8base 并换上自己的品牌与泄露站。换句话说,8Base 是 Phobos 生态里包装得最成功的一个「附属品牌」。

它的目标画像非常清晰:以年营收有限的中小企业为主,覆盖商业服务、制造、建筑、金融、医疗与 IT 等行业,赎金金额相对不高但数量极大。美国司法部与欧洲刑警组织的数据显示,Phobos/8Base 体系累计从 1000 多家受害单位勒索超过 1600 万美元。

2025 年 2 月,由欧洲刑警组织与欧洲司法组织协调、14 个国家参与的「Operation PHOBOS AETOR」行动查封了 27 台服务器并关停泄露站与谈判站,泰国警方在普吉岛逮捕 4 名俄罗斯籍嫌疑人,行动同时向 400 多家潜在受害单位发出预警。此后 8Base 品牌基本停止发布新受害者,可视为已被瓦解。2025 年 7 月日本警察厅发布 Phobos/8Base 免费解密工具,使这一家族成为少数「有官方解密方案」的案例。

对中国企业而言,8Base 的意义不止于历史:Phobos 家族本体在国内长期高发,入口是 RDP 弱口令与暴露的远程服务,完全相同的打法今天仍在发生。

如何识别

文件命名:8Base 的命名模式是 Phobos 家族的典型特征,形如 订单.xlsx.id[A1B2C3D4-3335].[联系邮箱].8base——即在原文件名后依次追加受害者 ID、攻击者邮箱与 .8base后缀。部分样本只追加 .8base。

勒索信:同时投放两份,纯文本 info.txt 与带界面的 info.hta(会自动弹窗)。内容为英文,说明数据已被加密并外传,给出邮箱与备用联系方式,通常带有「限时否则公开」的威胁。

其他迹象

  • 攻击前可见 RDP 登录爆破痕迹(事件 ID 4625 大量失败后成功);
  • 防火墙规则被修改以放通远程访问,本地账号被新增;
  • 卷影副本被 vssadmin / wmic 删除,Windows 恢复环境被禁用;
  • 系统被设置为「安全模式下仍加密」或修改启动配置;
  • 数据库、邮件与虚拟机文件相关服务被强行停止后再加密。

判定要点:出现 .8base后缀 + info.hta 弹窗即可判定为 Phobos 系 8Base 变种,这直接意味着官方免费解密工具值得优先尝试——但必须先确认恶意程序已彻底清除。

传播与入侵方式

8Base 的入侵方式几乎完全继承 Phobos,特点是廉价、规模化、对暴露面依赖极强:

  • RDP 暴力破解与凭据撞库:直接对公网 3389 或非标准远程端口做口令爆破,是最主要入口,也是国内 Phobos/8Base 案例的第一大原因;
  • 钓鱼邮件投递 SmokeLoader:附件或链接落地加载器,再解密并运行加密载荷;
  • 暴露的远程管理与 VPN 服务:弱口令、默认口令、未启用多因素认证;
  • 内网横向:使用获取到的本地/域账号通过 RDP 与管理员共享跳转,在文件服务器、数据库服务器和备份服务器上重复投放;
  • 防御削弱:关闭 Windows Defender 与第三方杀软、修改防火墙、删除卷影、禁用恢复环境;
  • 数据外传:使用压缩与云盘/FTP 工具带走财务、人事与客户数据,用于双重勒索。

8Base 很少使用复杂的 0day,它赢在「目标足够多」。因此对中小企业来说,关闭公网 RDP、强制多因素认证这两件事,基本就能挡掉绝大多数此类攻击。

加密特点

算法:作为 Phobos 变种,8Base 使用 AES-256(CBC 模式)加密文件内容,并以 RSA-1024 保护密钥。Phobos 的实现细节正是 2025 年官方解密工具得以成立的基础。

大小文件差异处理:Phobos 系对小文件(通常阈值在 1.5MB 左右)做完整加密,对大文件只加密开头与若干区块(间歇加密),以提高速度。这一点非常关键——数据库文件(MDF/LDF、DBF、ibd)、邮件库、虚拟磁盘往往属于「大文件」,其中大量数据页可能未被覆盖,即使不用解密工具也存在结构化修复空间;而 Office 文档、图纸等小文件通常被完整加密。

破坏恢复能力:执行前后删除卷影副本、禁用 Windows 恢复环境与自动修复、修改启动配置、停止数据库与备份服务,并尝试加密可直连的网络共享与映射盘。

范围:8Base 的加密器为 Windows 平台,没有公开确认的独立 Linux/ESXi 加密器;但若虚拟机文件存放在被感染的 Windows 宿主或网络共享上,同样会被一并加密。

双重勒索:先外传数据再加密,未付款则在泄露站公开(该站已于 2025 年 2 月被查封)。

先评估,再动手

可恢复性评估

8Base勒索病毒解密在所有全球家族中属于「运气较好」的一类,因为存在官方免费工具。但仍需按流程验证,我们不支付赎金、不代为谈判。

1)官方解密工具(首选路径):日本警察厅 2025 年 7 月发布的 Phobos/8Base 解密工具支持 .8base 等后缀,免费且已收录于 No More Ransom。使用前必须:彻底清除仍在运行的勒索程序、计划任务与远程访问后门(否则解密后立刻被二次加密);按官方指南准备匹配样本;在离线副本上先做小批量验证,核对解密后文件能否被业务系统正常打开。个别经附属成员改造的变种,或只是模仿 .8base后缀的仿冒样本,可能不受支持,需先做样本鉴定。

2)大文件的结构化修复(视加密方式而定):如果解密工具对某些文件不适用,Phobos 系对大文件只做部分加密的特性仍留有余地。SQL Server、Oracle、MySQL 的数据文件可尝试页级抽取与逻辑重建,配合事务日志补齐到时点;虚拟磁盘可尝试修复元数据后挂载提取内部文件。可恢复比例取决于关键结构是否被覆盖。

3)备份、卷影与未加密副本:卷影副本通常已被删除、恢复环境被禁用,但离线备份、异地副本、NAS 快照、云端同步历史版本、文件服务器回收站、终端本地缓存、报表中间库与 ERP 导出文件都值得系统排查。

4)小文件的现实预期:Office 文档、图纸、图片等小文件多被完整加密,若官方工具不适用,主要依靠备份与未加密副本,底层碎片恢复只在部分场景(新建文件后删除原文件)有效,需要原盘立即停止写入。

5)数据外泄处置:8Base 泄露站虽已被关停,但数据副本可能仍在他人手中并被其他团伙复用,外泄范围界定与合规通报不能因为「站点下线」而省略。

关于 8Base 数据恢复,我们会先出具鉴定与评估结论,明确哪些文件走官方解密、哪些走修复或备份,不做「100% 解密」「保证恢复」的承诺。

我们的处置方案

中了 8Base 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机与网络共享、映射盘、备份介质的连接,封禁涉事 RDP/VPN 账号并临时关闭公网远程访问入口。不要重启或关机,Phobos 系常修改启动配置并留有自启动项。对关键服务器做磁盘镜像,导出 Windows 安全日志(重点看 4624/4625/4720)、防火墙与远程访问日志,保留 3–5 个加密文件、info.txt 与 info.hta 原件。

  2. 家族识别与加密分析

    通过文件命名结构(ID + 邮箱 + 后缀)、勒索信格式与加密文件尾部标记确认为 Phobos 系 8Base 变种,并进一步核对具体构建版本与是否被附属成员改造——这决定官方解密工具是否适用。同时测量大文件的加密区块分布,标定数据库与虚拟磁盘中完好数据的位置,作为解密失败时的备选方案依据。

  3. 可恢复性评估与方案确认

    先彻底清除驻留(服务、计划任务、启动项、新增账号、远控工具),再在隔离环境按官方指南试跑 Phobos/8Base 解密工具,抽样验证解密文件的可用性。同步盘点备份、NAS 快照与未加密副本,对关键数据库做修复测试。输出书面评估:可解密范围、需修复范围、需从备份回滚范围,以及时间与业务优先级。

  4. 数据恢复实施

    在镜像或副本上批量执行解密,原盘保持只读,避免工具异常导致二次损坏。按业务优先级推进:先财务与 ERP 数据库,再文件与邮件系统,最后是历史归档。对解密工具覆盖不到的文件转入页级修复或备份回滚流程。每批完成后做哈希校验、打开测试与业务对账,形成可追溯的恢复清单。

  5. 溯源加固与验收

    还原攻击链:RDP 是否直接暴露公网、哪个账号被爆破成功、是否经钓鱼投递 SmokeLoader、数据外传的时间与量级。加固重点:关闭公网 RDP 改用带多因素认证的堡垒机或 VPN、账号锁定策略与强口令、终端防护重新部署并防篡改、恢复卷影与恢复环境配置、备份采用 3-2-1 并具备离线或不可变副本、备份凭据与生产域隔离。最后出具事件报告与验收清单,并安排一次恢复演练。

风险提示

中招后切勿操作

  • 不要在未清除恶意程序的情况下运行解密工具——Phobos 系常留有自启动与计划任务,解密完成的文件会被立刻二次加密。
  • 不要重启或进入安全模式「试试看」;部分 Phobos 变种修改了启动配置并会在安全模式继续加密。
  • 不要删除 info.txt、info.hta 与加密样本,也不要重命名去掉 .8base后缀——官方工具需要原始文件结构与 ID 信息。
  • 不要格式化、重装系统或重建 RAID;小文件被完整加密时,底层碎片恢复可能是仅剩的路径。
  • 不要把备份磁盘、U 盘或 NAS 接回未清理的主机,映射盘与网络共享同样会被加密。
  • 不要按勒索信里的邮箱联系攻击者或付款;8Base 基础设施已于 2025 年 2 月被查封,且已有官方免费解密工具可先行尝试。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

8Base 常见问题

  • .8base 后缀的文件真的可以免费解密吗?

    多数情况可以。2025 年 7 月日本警察厅发布了免费的 Phobos/8Base 解密工具,支持 .8base 等 Phobos 系后缀,并收录于 No More Ransom。但有三个前提:一是必须先彻底清除仍在运行的勒索程序与自启动后门,否则解密完立刻被二次加密;二是需要按官方指南提供匹配的加密样本;三是个别经改造的变种或仅仿冒 .8base后缀的其他家族样本可能不受支持。建议先做样本鉴定并在副本上验证。

  • 8Base 已经被执法打击了,为什么我们还会中招?

    2025 年 2 月的 Operation PHOBOS AETOR 查封了 8Base 的泄露站与谈判站并逮捕了 4 名核心嫌疑人,8Base 品牌此后基本停止发布新受害者。但需要区分三种情况:一是本次事件可能发生在打击之前,只是现在才被发现;二是 Phobos 家族的其他附属成员仍在活动,载荷特征高度相似;三是有攻击者沿用 .8base后缀做仿冒。无论哪种,官方解密工具都值得先做鉴定和试跑。

  • 解密工具对我们的数据库文件不管用,还有别的办法吗?

    有。Phobos 系对超过约 1.5MB 的大文件只加密开头与若干区块,因此 SQL Server 的 MDF/LDF、Oracle 的 DBF、MySQL 的 ibd 等文件内部通常保留大量完好数据页。可以尝试页级抽取与逻辑重建,把能读出的表和索引重新组装成可用库,再用事务日志补齐到某个时点。可恢复比例取决于文件头、系统表等关键结构是否被覆盖,需要先做抽样测试才能给出预期。

  • 我们的数据被 8Base 窃取了,站点关停后风险是不是就没了?

    并没有。泄露站被查封只是关闭了一个发布渠道,数据副本可能仍在相关人员或其他团伙手中,也可能被二次转卖或用于再次索赎——Babuk2 在 2025 年就大量使用旧泄露数据发起新的勒索。建议按合规要求完成处置:界定外泄范围与时间线、通报相关方、轮换泄露的账号与密钥、对涉及个人信息的部分履行告知义务,并在后续监测中留意数据被再次公开的迹象。

  • 中小企业怎么防住这一类 RDP 爆破型勒索病毒?

    8Base 和整个 Phobos 家族赢在暴露面而不是技术,所以防护成本很低:把 3389 及其他远程端口从公网撤掉,改用带多因素认证的 VPN 或堡垒机;所有管理账号强口令并启用登录失败锁定;服务器不共用账号、关闭不必要的本地管理员;终端防护开启防篡改;备份必须有一份离线或不可变副本,且备份服务器不与生产域共用凭据;定期做一次真实恢复演练,确认备份能用。