Netskope Threat Labs

Black Basta

ATP Sandbox Adv. HeuristicsAVNetskope IPS

Black Basta is a ransomware operation that emerged in April 2022, founded by cyberattackers with ties to the dismantled Conti network. Its affiliates gain access through phishing, exposed remote services, and stolen credentials, exfiltrate data before encryption, and extort victims through a leak site. The operation has hit hundreds of organizations worldwide across healthcare, manufacturing, finance, and other sectors, and it continues to update its Windows and Linux encryptors.

First seen
June 2022
Last seen
October 2026
BlackBASTABlackBastaBlackbasta

26 techniques across 6 tactics.

TA0002 Execution

TA0003 Persistence

TA0005 Stealth

TA0007 Discovery

  • T1007System Service Discovery
  • T1018Remote System Discovery
  • T1082System Information Discovery
  • T1083File and Directory Discovery
  • T1680Local Storage Discovery

TA0040 Impact

TA0112 Defense Impairment

Alert Name
Document-PDF.Trojan.BlackBasta
DOS.Ransomware.BlackBasta
Gen:Variant.Ransom.BlackBasta.14
Gen:Variant.Ransom.BlackBasta.22
Gen:Variant.Ransom.BlackBasta.29
Gen:Variant.Ransom.BlackBasta.30
Gen:Variant.Ransom.BlackBasta.44
Gen:Variant.Ransom.BlackBasta.51
Gen:Variant.Ransom.BlackBasta.53
Gen:Variant.Ransom.BlackBasta.6