Le chat interne di BlackBasta sono state pubblicate online e rivelano struttura interna, gerarchia e metodi della gang ransomware.
Il 20 febbraio 2025 un file pubblicato su Telegram ha scosso la comunità della cybersicurezza. Un utente anonimo, noto con lo pseudonimo ExploitWhispers, ha diffuso quello che sembrerebbe essere un archivio interno del gruppo ransomware BlackBasta. Il documento, in formato JSON, contiene oltre 196.000 messaggi scambiati sulla piattaforma Matrix/Element, in prevalenza in lingua russa. Le conversazioni coprono un arco temporale di oltre un anno, dal 18 settembre 2023 al 28 settembre 2024 e rivelano dettagli sulle dinamiche interne del gruppo criminale, comprese eventuali fratture tra i suoi membri.

Chi è il gruppo BlackBasta
Emerso nell’aprile 2022, BlackBasta è un collettivo cybercriminale che adotta il tristemente noto modello Ransomware-as-a-Service (RaaS). Secondo le indagini, questo sarebbe stato fondato dal Conti Team 3, una fazione scissionista del famigerato collettivo Conti, nota anche come “la squadra di Tramp“. Da allora ha condotto oltre 500 attacchi contro organizzazioni in tutto il mondo, colpendo settori chiave come sanità, manifattura ed energia. Stando ai dati pubblicati da The Record, BlackBasta avrebbe raccolto oltre 100 milioni di dollari in riscatti. Tuttavia, dal gennaio 2025 il sito usato per pubblicare i dati esfiltrati risulta inattivo.
All’interno delle conversazioni pubblicate, il leader compare con gli pseudonimi gg e aa. Un’inchiesta del portale francese LeMagIT, supportata da fonti indipendenti, ha ricondotto questi alias a Oleg Nefedov, cittadino russo originario di Joškar-Ola. Se l’identità di Nefedov e le tecniche offensive di BlackBasta sono già state oggetto di indagini in passato, le chat filtrate permettono di osservare da vicino l’organizzazione interna del gruppo. Le conversazioni mostrano in che modo venivano gestiti i collaboratori, coordinati gli attacchi e occultati sia il sito delle fughe di dati sia l’infrastruttura di comando e controllo.
Cosa rivelano le chat trapelate di BlackBasta
BlackBasta opera come un’organizzazione strutturata su più livelli, con almeno due sedi fisiche localizzate nell’area di Mosca. Al suo interno sono attivi membri con compiti specifici. La struttura distingue nettamente tra il nucleo centrale e una rete di collaboratori esterni, definiti pentester. Questi affiliati lavorano in modo semi-autonomo, spesso con strumenti propri e team indipendenti. Molti provengono da esperienze precedenti comuni, come il famigerato collettivo Conti o campagne legate a trojan bancari. Questa suddivisione ha generato attriti con la leadership, documentati in più occasioni.
Per ridurre il rischio di compromissione, il gruppo cambiava con regolarità i server Matrix usati per le comunicazioni interne. Nel settembre 2024 è avvenuto uno spostamento del collettivo, direttamente collegato all’arresto temporaneo di Nefedov in Armenia. L’episodio ha sfiorato l’estradizione e ha spinto la leadership a rafforzare le misure di sicurezza operativa. Diversi membri e affiliati risultano attivi sui principali forum cybercriminali in lingua russa, come XSS, Exploit e RAMP, dove acquistavano servizi esterni. Tra i principali si citano payload offuscati, accessi a sistemi compromessi, hosting temporaneo, campagne di spam e exploit per vulnerabilità note.
Le principali infrastrutture del gruppo, ovvero siti di leak, pannelli di gestione e server C2, venivano ospitate su provider legittimi come Hetzner, ma acquistate tramite rivenditori terzi disposti a ricevere pagamenti in criptovalute. Ciò restituiva al collettivo maggiore flessibilità rispetto all’uso esclusivo di hosting blindati. Tuttavia, in alcuni casi, Black Basta si appoggiava anche a fornitori bulletproof. Tra quelli nominati nelle chat, figurano Gerry e Cobalt Strike con funzionalità fast-flux. Entrambi erano usati per nascondere gli indirizzi IP reali dei domini malevoli.
Ruoli e specializzazioni
Dalle chat emerge una divisione dei compiti ben definita, con ruoli distinti e specializzazioni tecniche definite.
- Coordinamento centrale.
La guida del gruppo era affidata a Tramp (alias gg), responsabile della pianificazione degli attacchi, della supervisione dei collaboratori e della gestione delle trattative con le vittime. - Gestione infrastrutturale.
L’utente yy, noto anche come bio, curava i pagamenti dei servizi e la manutenzione tecnica dei server, compresi quelli utilizzati per ospitare pannelli di controllo, C2 e siti di leak. - Pentester interni.
Operatori stabili, attivi nei due uffici fisici riconducibili al gruppo, spesso sottoposti a un controllo stringente. Tra i nomi più frequenti figurano nn, ww, zz, tutti coinvolti in operazioni quotidiane di intrusione e accesso laterale. - Affiliati esterni.
Figure autonome, dotate di team propri e specializzati in attacchi iniziali, escalation di privilegi e movimenti laterali. Spicca il nome Kortez, leader di un gruppo esterno in contatto diretto con Tramp, insieme ad affiliati come blood, adm, nickolas e u123. - Sviluppatori di malware.
Tra gli sviluppatori principali si distinguono n3auxaxl (alias mekor) e chuk, responsabili della creazione e del mantenimento di Pikabot, un malware modulare composto da loader, downloader e backdoor. - Specialisti in crypting.
Il gruppo includeva almeno due operatori dedicati al crypting dei payload. Tra questi muaddib6 (alias Bentley), potenzialmente riconducibile al criminale russo Vitaly Kovalev, già noto nel panorama del cybercrime. - Operatori di ingegneria sociale.
Alcuni membri erano specializzati nell’ottenere accessi iniziali simulando tecnici IT. Una tecnica ricorrente era indurre i dipendenti ad avviare sessioni AnyDesk, che venivano poi sfruttate per l’installazione del malware. - Attività di brute-force e password cracking.
Almeno due operatori si dedicavano esclusivamente alla compromissione di credenziali, impiegando tecniche di forza bruta e de-hashing contro password aziendali.
Il futuro incerto di BlackBasta
La fuga di informazioni interne ha offerto uno spaccato inedito sulle dinamiche del gruppo BlackBasta, rivelando fragilità strutturali, conflitti interni e il crescente timore di essere smascherati. La pressione esercitata dalle autorità internazionali, unita all’attenzione mediatica e all’analisi tecnica di esperti di settore, sta indebolendo la capacità operativa del collettivo.
Sebbene le chat suggeriscano che alcuni membri stessero lavorando a nuovi strumenti e possibili rebranding, non esiste alcuna garanzia che questi tentativi possano concretizzarsi. Al contrario, ogni dato emerso è una risorsa per accelerare lo smantellamento definitivo della gang. Il futuro di BlackBasta non dovrebbe essere letto in chiave di riorganizzazione o continuità, ma come l’occasione per neutralizzare una delle principali minacce ransomware degli ultimi anni.
La collaborazione tra intelligence, forze dell’ordine e comunità di ricerca resta fondamentale per impedire che le competenze e i contatti accumulati vengano riciclati in nuovi progetti criminali.



