LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Crítica🔐 Ransomware

Ransomware Conti — La Banda de Ransomware Corporativa

Conti fue una operación rusa de ransomware como servicio responsable de más de 1000 ataques en todo el mundo, incluida la paralización de todo el sistema sanitario nacional de Irlanda en 2021. Sus chats internos filtrados revelaron que operaba como una corporación profesional.

Publicado: 20 de mayo de 2026Última actualización: 10 de febrero de 2026

¿Qué Es Esta Amenaza?

Conti fue uno de los grupos de ransomware más prolíficos y dañinos de la historia, activo aproximadamente de 2020 a 2022 como un negocio de Ransomware como Servicio (RaaS). Como una franquicia, los desarrolladores centrales de Conti alquilaban su código de ransomware y su infraestructura a hackers afiliados que llevaban a cabo los ataques, quedándose estos con el 70 % del rescate mientras que Conti se llevaba el 30 %.

Conti fue pionero de la doble extorsión: no solo cifraba los archivos de las víctimas, sino que también exfiltraba datos sensibles y amenazaba con publicarlos en un sitio público de filtraciones si no se pagaba el rescate. Esto duplicaba la presión sobre las víctimas y hacía que las copias de seguridad por sí solas fueran insuficientes como defensa.

Cómo Operaba

Acceso Inicial — La Entrada:

  • Correos de phishing con archivos adjuntos maliciosos (a menudo usando el malware TrickBot o BazarLoader como primera etapa)
  • Explotación de vulnerabilidades de VPN sin parchear (Fortinet, Citrix)
  • Compra de acceso a intermediarios de acceso inicial en mercados de la dark web
  • Movimiento Lateral — Tomando el Control de la Red:

  • Una vez dentro, los atacantes usaban Cobalt Strike (una herramienta legítima de pruebas de penetración) para moverse por la red
  • Pasaban días o semanas mapeando la red, identificando los sistemas de copia de seguridad y robando datos antes de desplegar el ransomware
  • Los servidores de copia de seguridad eran atacados y destruidos deliberadamente en primer lugar
  • El Rescate:

  • Las demandas típicas oscilaban entre 1 millón y 25 millones de dólares
  • Las víctimas que pagaban recibían una herramienta de descifrado; las que se negaban veían sus datos publicados en el sitio de filtraciones "Conti News" de Conti
  • Impacto en el Mundo Real

  • Servicio de Salud de Irlanda (HSE), mayo de 2021: El ataque más devastador de Conti. Todo el sistema informático sanitario nacional de Irlanda quedó paralizado. Los hospitales volvieron a los registros en papel. Los cribados de cáncer, la radiología y los servicios ambulatorios se suspendieron en todo el país. La recuperación tomó semanas y costó unos 100 millones de euros estimados. El gobierno irlandés se negó a pagar el rescate.
  • Gobierno de Costa Rica, abril–mayo de 2022: Conti atacó 27 organismos gubernamentales costarricenses de forma simultánea. El presidente Rodrigo Chaves declaró una emergencia nacional, la primera vez que un gobierno declaraba un estado de emergencia debido únicamente a un ataque de ransomware. Conti exigió 20 millones de dólares.
  • Waikato District Health Board (Nueva Zelanda), mayo de 2021: Se publicaron datos de pacientes, incluidos registros quirúrgicos e información del personal, después de que la junta sanitaria se negara a pagar.
  • Más de 1000 organizaciones atacadas en EE. UU., Reino Unido, Europa y más allá. El FBI estimó que Conti costó solo a las víctimas de EE. UU. más de 150 millones de dólares.
  • Las Filtraciones de Conti (febrero–marzo de 2022):

    Después de que Conti declarara públicamente su apoyo a Rusia tras la invasión de Ucrania, un investigador ucraniano anónimo filtró más de 170 000 mensajes de chat internos de Conti y su código fuente. Las filtraciones revelaron que Conti operaba como una empresa tecnológica moderna: departamentos de recursos humanos, evaluaciones de desempeño, estructuras salariales (los desarrolladores ganaban entre 1500 y 2000 dólares al mes), jerarquías de gestión y detallados manuales de ataque. La exposición destruyó de hecho al grupo a mediados de 2022, y sus miembros se disolvieron en grupos sucesores como BlackBasta, Royal y Akira.

    Por Qué Importa Hoy

    Los sucesores de Conti siguen operando. Las tácticas, técnicas y herramientas que Conti desarrolló —doble extorsión, modelos de afiliados RaaS, ataques al sector sanitario— son ahora estándar en todo el ecosistema del ransomware.

    Señales de Alerta para las Organizaciones

  • Tareas programadas inusuales, nuevas cuentas de administrador o software de seguridad desactivado detectados durante la noche.
  • Grandes volúmenes de datos copiándose a IP externas o almacenamiento en la nube de forma inesperada.
  • Balizas de Cobalt Strike detectadas por la protección de endpoints.
  • Inteligencia de la dark web que muestra que las credenciales de tu organización se están vendiendo.
  • Cómo protegerte

    • Implementa la autenticación multifactor (MFA) en todos los accesos remotos, VPN y cuentas de administrador — Conti entraba con frecuencia mediante credenciales de VPN robadas
    • Mantén copias de seguridad sin conexión completamente desconectadas de la red — Conti buscaba y destruía específicamente los sistemas de copia de seguridad conectados antes de desplegar el ransomware
    • Parchea de inmediato los dispositivos VPN y los sistemas expuestos a internet — Conti explotaba vulnerabilidades conocidas de Fortinet y Citrix que ya tenían parches disponibles
    • Despliega herramientas de detección y respuesta de endpoints (EDR) que puedan detectar Cobalt Strike y patrones de movimiento lateral
    • Segmenta tu red para que el compromiso de un sistema no pueda derivar en la toma de control de toda la red

    Qué hacer si te ves afectado

    1. 1.Activa tu plan de respuesta a incidentes de inmediato — aísla los sistemas afectados sin apagarlos por completo para conservar las pruebas forenses
    2. 2.Contacta con una empresa especializada en respuesta a incidentes de ransomware antes de decidir si negociar o restaurar desde copias de seguridad
    3. 3.Denuncia ante tu autoridad nacional de ciberseguridad (Austria: cert.at, Alemania: BSI, Ucrania: CERT-UA) y ante las fuerzas del orden
    4. 4.No pagues el rescate sin obtener asesoramiento legal y experto — el pago no garantiza la eliminación de los datos y, en algunas jurisdicciones, pagar a grupos de ransomware puede infringir las leyes de sanciones
    5. 5.Consulta el proyecto No More Ransom (nomoreransom.org) — puede haber descifradores gratuitos de Conti disponibles gracias al código fuente filtrado
    #Conti#ransomware#RaaS#Russia#Ireland HSE#Costa Rica#double extortion#healthcare