Im Februar 2025 gelang es internationalen Polizei- und Justizbehörden, die Ransomware-Bande 8Base auszuschalten. In Thailand wurden im Rahmen der "Operation Phobos Aetor" vier Personen festgenommen. Beteiligt an der Operation waren auch die Schweizer Bundesanwaltschaft und das Fedpol.
Das Fedpol
bestätigte damals auf Anfrage von inside-it.ch, dass Cyberspezialisten als Teil der international koordinierten Zusammenarbeit der Strafverfolgungsbehörden ermittelt haben. "Im Zuge der Ermittlungen konnte das Bundesamt für Polizei weltweit mehr als 300 potenzielle Opfer von Ransomware-Attacken warnen. In der Schweiz konnte so rund ein halbes Dutzend Ransomware-Attacken vereitelt werden."
Die Bundesanwaltschaft erklärte, sie führe eine Strafuntersuchung in diesem Kontext gegen mehrere mutmassliche Hintermänner wegen Verdachts der gewerbsmässigen Erpressung, der unbefugten Datenbeschaffung, der Datenbeschädigung und der qualifizierten Geldwäscherei.
Eine der aktivsten Banden in der Schweiz
8Base galt zuvor als eine der weltweit aktivsten Ransomware-Banden und auch als eine der drei aktivsten in der Schweiz. Hierzulande war die Bande unter anderem für die Attacken auf den
IT-Dienstleister Concevis, den Schaffhauser Spezialisten für Netzwerk-Monitoring
Nexus Telecom und die Zürcher
Medtech-Firma Mikrona verantwortlich.
Die Gruppe verwendete bei ihren Angriffen eine adaptierte Version der Ransomware "Phobos v2.9.1", die über die Schadsoftware "Smokeloader" geladen wurde. Laut dem US-Departement of Justice wurden mit dem Ransomware-as-a-Service-Modell von Phobos seit dem Jahr 2020 weltweit über 1000 erfolgreiche Angriffe durchgeführt und rund 18 Millionen Dollar an Lösegeldern erbeutet.
Decryptor steht zum Download bereit
Für die zahlreichen Opfer gibt es jetzt eine erfreuliche Nachricht. "Cybercrime-Spezialistinnen und Spezialisten ist in internationaler polizeilicher Zusammenarbeit die Entwicklung eines Entschlüsselungs-Tools für die Ransomware Phobos und 8Base gelungen", schreibt das Fedpol in einem Beitrag auf Linkedin.
Der Decryptor kann über die
Nomoreransom-Plattform von Europol heruntergeladen werden. Die frohe Kunde dazu vom Fedpol: "Wenn Ihre Daten mit dieser Ransomware verschlüsselt wurden, können Sie sie jetzt wieder nutzen."