Програма-вимагач Conti — корпоративне угруповання кіберзлочинців
Conti RaaS паралізував охорону здоров'я Ірландії у 2021 р. та атакував понад 1 000 жертв у світі, використовуючи подвійне вимагання та крадіжку даних.
Що це за загроза?
Conti — одне з найпродуктивніших і найруйнівніших угруповань програм-вимагачів в історії, що діяло приблизно з 2020 по 2022 рік як Ransomware-as-a-Service (RaaS) бізнес. За моделлю франшизи, ключова команда Conti надавала код вимагача та інфраструктуру афіліатам-хакерам, які проводили атаки, залишаючи 70% викупу собі, а 30% — Conti.
Conti стала піонером подвійного вимагання: окрім шифрування файлів жертв, вони викрадали конфіденційні дані й погрожували їх оприлюднити, якщо викуп не буде сплачено.
Як вона діяла
Початковий доступ:
Бічне переміщення:
Викуп:
Реальний вплив
Витік Conti (лютий–березень 2022 року):
Після того як Conti публічно підтримала Росію після вторгнення в Україну, анонімний українській дослідник злив понад 170 000 внутрішніх повідомлень чатів та вихідний код. Витоки розкрили, що Conti працювала як сучасна технологічна компанія: HR-відділи, оцінки ефективності, структури зарплат (розробники отримували $1 500–2 000/місяць). Це фактично знищило групу до середини 2022 року; члени розійшлися в групи-наступники (BlackBasta, Royal, Akira).
Чому це важливо сьогодні
Наступники Conti продовжують діяти. Тактики, техніки та інструменти, що їх розробила Conti, — подвійне вимагання, модель RaaS-афіліатів, атаки на заклади охорони здоров'я — стали стандартними в екосистемі програм-вимагачів.
Ознаки для організацій
Як себе захистити
- Запровадьте багатофакторну автентифікацію (MFA) для всіх віддалених доступів, VPN та облікових записів адміністратора — Conti часто входила через вкрадені облікові дані VPN
- Підтримуйте офлайн-резервні копії, повністю від'єднані від мережі — Conti спеціально шукала та знищувала підключені системи резервного копіювання першими
- Негайно патчуйте VPN-пристрої та інтернет-орієнтовані системи — Conti використовувала відомі вразливості Fortinet і Citrix, для яких існували патчі
- Розгорніть інструменти виявлення та реагування на кінцевих точках (EDR), що здатні виявляти Cobalt Strike та патерни бічного переміщення
- Сегментуйте мережу, щоб компрометація однієї системи не призводила до повного захоплення мережі
Що робити, якщо постраждали
- 1.Негайно активуйте план реагування на інциденти — ізолюйте уражені системи без повного відключення, щоб зберегти криміналістичні докази
- 2.Зверніться до спеціалізованої фірми з реагування на інциденти з програмами-вимагачами, перш ніж приймати рішення про переговори чи відновлення
- 3.Повідомте до CERT-UA (cert.gov.ua) та правоохоронних органів
- 4.Не платіть викуп без юридичної консультації та поради експертів — оплата не гарантує видалення даних
- 5.Перевірте проєкт No More Ransom (nomoreransom.org) — безкоштовні дешифратори Conti можуть бути доступні завдяки витоку вихідного коду