LIVE: New phishing campaigns targeting mobile users —View latest threats →

Назад до загроз
Критичний🔐 Програми-вимагачі

Програма-вимагач Conti — корпоративне угруповання кіберзлочинців

Conti RaaS паралізував охорону здоров'я Ірландії у 2021 р. та атакував понад 1 000 жертв у світі, використовуючи подвійне вимагання та крадіжку даних.

Опубліковано: 20 травня 2026 р.Оновлено: 10 лютого 2026 р.

Що це за загроза?

Conti — одне з найпродуктивніших і найруйнівніших угруповань програм-вимагачів в історії, що діяло приблизно з 2020 по 2022 рік як Ransomware-as-a-Service (RaaS) бізнес. За моделлю франшизи, ключова команда Conti надавала код вимагача та інфраструктуру афіліатам-хакерам, які проводили атаки, залишаючи 70% викупу собі, а 30% — Conti.

Conti стала піонером подвійного вимагання: окрім шифрування файлів жертв, вони викрадали конфіденційні дані й погрожували їх оприлюднити, якщо викуп не буде сплачено.

Як вона діяла

Початковий доступ:

  • Фішингові листи зі шкідливими вкладеннями (часто TrickBot або BazarLoader як завантажувач першого етапу)
  • Експлуатація непропатчених вразливостей VPN (Fortinet, Citrix)
  • Купівля доступу у брокерів початкового доступу на ринках дарквебу
  • Бічне переміщення:

  • Cobalt Strike для пересування мережею
  • Дні або тижні всередині мережі для картографування систем резервного копіювання та крадіжки даних перед розгортанням вимагача
  • Сервери резервного копіювання цілеспрямовано знищувалися першими
  • Викуп:

  • Типові вимоги: від $1 млн до $25 млн
  • Ті, хто платив, отримували інструмент розшифрування; ті, хто відмовляв, бачили свої дані оприлюднені на сайті витоків
  • Реальний вплив

  • Служба охорони здоров'я Ірландії (HSE), травень 2021 року: Найруйнівніша атака Conti. Вся національна ІТ-система охорони здоров'я Ірландії була відключена. Лікарні перейшли на паперові записи. Скринінги раку, рентгенологія та амбулаторні послуги припинені по всій країні. Відновлення зайняло тижні та обійшлося в оцінених €100 млн. Ірландський уряд відмовився платити.
  • Уряд Коста-Ріки, квітень–травень 2022 року: Conti одночасно атакувала 27 урядових відомств. Президент Родріго Чавес оголосив надзвичайний стан — вперше в історії уряд оголошував НС виключно через кібератаку. Conti вимагала $20 млн.
  • Waikato District Health Board (Нова Зеландія), травень 2021 року: Після відмови платити було оприлюднено дані пацієнтів, включно з операційними записами.
  • Понад 1 000 організацій атаковано в США, Великобританії, Європі та світі. ФБР оцінило збитки лише для жертв у США понад $150 млн.
  • Витік Conti (лютий–березень 2022 року):

    Після того як Conti публічно підтримала Росію після вторгнення в Україну, анонімний українській дослідник злив понад 170 000 внутрішніх повідомлень чатів та вихідний код. Витоки розкрили, що Conti працювала як сучасна технологічна компанія: HR-відділи, оцінки ефективності, структури зарплат (розробники отримували $1 500–2 000/місяць). Це фактично знищило групу до середини 2022 року; члени розійшлися в групи-наступники (BlackBasta, Royal, Akira).

    Чому це важливо сьогодні

    Наступники Conti продовжують діяти. Тактики, техніки та інструменти, що їх розробила Conti, — подвійне вимагання, модель RaaS-афіліатів, атаки на заклади охорони здоров'я — стали стандартними в екосистемі програм-вимагачів.

    Ознаки для організацій

  • Незвичні заплановані задачі, нові облікові записи адміністратора або вимкнене програмне забезпечення безпеки, виявлені вночі.
  • Великі обсяги даних, що несподівано копіюються на зовнішні IP або хмарне сховище.
  • Маяки Cobalt Strike, виявлені захистом кінцевих точок.
  • Розвідка в дарквебі показує, що облікові дані вашої організації продаються.
  • Як себе захистити

    • Запровадьте багатофакторну автентифікацію (MFA) для всіх віддалених доступів, VPN та облікових записів адміністратора — Conti часто входила через вкрадені облікові дані VPN
    • Підтримуйте офлайн-резервні копії, повністю від'єднані від мережі — Conti спеціально шукала та знищувала підключені системи резервного копіювання першими
    • Негайно патчуйте VPN-пристрої та інтернет-орієнтовані системи — Conti використовувала відомі вразливості Fortinet і Citrix, для яких існували патчі
    • Розгорніть інструменти виявлення та реагування на кінцевих точках (EDR), що здатні виявляти Cobalt Strike та патерни бічного переміщення
    • Сегментуйте мережу, щоб компрометація однієї системи не призводила до повного захоплення мережі

    Що робити, якщо постраждали

    1. 1.Негайно активуйте план реагування на інциденти — ізолюйте уражені системи без повного відключення, щоб зберегти криміналістичні докази
    2. 2.Зверніться до спеціалізованої фірми з реагування на інциденти з програмами-вимагачами, перш ніж приймати рішення про переговори чи відновлення
    3. 3.Повідомте до CERT-UA (cert.gov.ua) та правоохоронних органів
    4. 4.Не платіть викуп без юридичної консультації та поради експертів — оплата не гарантує видалення даних
    5. 5.Перевірте проєкт No More Ransom (nomoreransom.org) — безкоштовні дешифратори Conti можуть бути доступні завдяки витоку вихідного коду
    #Conti#ransomware#RaaS#Russia#Ireland HSE#Costa Rica#double extortion#healthcare