Articulo de referencia

Conti (ransomware)

Conti es un malware desarrollado y utilizado por primera vez por el grupo de hackers con sede en Rusia " Wizard Spider " en diciembre de 2019. [ 1 ] [ 2 ] Desde entonces se ha c...

Conti es un malware desarrollado y utilizado por primera vez por el grupo de hackers con sede en Rusia " Wizard Spider " en diciembre de 2019. [ 1 ] [ 2 ] Desde entonces se ha convertido en una operación de ransomware como servicio (RaaS) en toda regla utilizada por numerosos grupos de actores de amenazas para llevar a cabo ataques de ransomware .

El malware Conti, una vez desplegado en un dispositivo víctima, no solo cifra los datos del dispositivo, sino que también se propaga a otros dispositivos de la red, oculta su presencia y proporciona a un atacante remoto control sobre sus acciones en el objetivo. [ 1 ] Se sabe que todas las versiones de Microsoft Windows están afectadas. [ 3 ] El gobierno de Estados Unidos ofreció una recompensa de hasta 10 millones de dólares por información sobre el grupo a principios de mayo de 2022. [ 4 ]

Descripción

Modelo RaaS

Según un manual filtrado , los miembros principales del equipo de una operación de Conti gestionan el malware, mientras que los afiliados reclutados se encargan de la explotación de las redes de las víctimas y del cifrado de sus dispositivos. [ 5 ] [ 6 ]

El modelo de ransomware como servicio de Conti difiere en su estructura de un modelo de afiliado típico. A diferencia de otros modelos RaaS, los grupos que utilizan el modelo de Conti probablemente pagan a los implementadores del malware con un salario en lugar de un porcentaje del rescate (una vez pagado). [ 7 ] También se sabe que los operadores de Conti utilizan la doble extorsión como medio para presionar a las víctimas a pagar, incluyendo la publicación de los datos robados de la víctima. En los casos en que una organización víctima se niega a pagar, han vendido el acceso a la organización a otros actores de amenazas. [ 8 ]

Tácticas y técnicas

El ransomware Conti emplea diversas técnicas de sigilo, incluido el uso de BazarLoader, para infiltrarse en los sistemas objetivo. Está diseñado para cifrar archivos y hacerlos inaccesibles hasta que se pague un rescate. A menudo se distribuye mediante correos electrónicos de phishing , kits de exploits o sitios web comprometidos. [ 1 ] Conti se ha hecho famoso por atacar instituciones sanitarias, como se observa en sus ataques a organizaciones en Irlanda y Nueva Zelanda . [ 9 ]

El grupo Conti también es conocido por vender acceso a organizaciones víctimas que se han negado a pagar el rescate . Esta práctica no solo añade una capa más de presión sobre las víctimas, sino que también proporciona una fuente adicional de ingresos para la banda de ransomware. Estas tácticas, combinadas con las sofisticadas técnicas del grupo, han convertido a Conti en uno de los grupos de ransomware más prolíficos y capaces que operaron en 2021. [ 9 ]

El software utiliza su propia implementación de AES-256 que emplea hasta 32 hilos lógicos individuales, lo que lo hace mucho más rápido que la mayoría del ransomware. [ 3 ] El método de distribución no está claro. [ 3 ] La banda detrás de Conti ha operado un sitio desde el cual puede filtrar documentos copiados por el ransomware desde 2020. [ 10 ] La misma banda ha operado el ransomware Ryuk . [ 10 ] El grupo es conocido como Wizard Spider y tiene su sede en San Petersburgo , Rusia . [ 11 ]

Una vez en un sistema, intentará eliminar las copias de instantáneas de volumen . [ 3 ] Intentará finalizar varios servicios usando el Administrador de reinicio para asegurarse de que puede cifrar los archivos que usan. [ 3 ] Deshabilitará el monitor en tiempo real y desinstalará la aplicación Windows Defender. El comportamiento predeterminado es cifrar todos los archivos en unidades de bloque de mensajes del servidor locales y en red , ignorando los archivos con extensiones DLL , .exe , .sys y .lnk . [ 3 ] También puede dirigirse a unidades específicas, así como a direcciones IP individuales. [ 3 ] [ 12 ] Según NHS Digital, la única forma garantizada de recuperarse es restaurar todos los archivos afectados desde su copia de seguridad más reciente. [ 3 ]

Membresía y estructura

El miembro de mayor rango es conocido por los alias Stern o Demon y actúa como CEO . [ 13 ] Otro miembro conocido como Mango actúa como gerente general y se comunica frecuentemente con Stern. [ 13 ] Mango le dijo a Stern en un mensaje que había 62 personas en el equipo principal. [ 13 ] El número de personas involucradas fluctúa, llegando hasta 100. [ 13 ] Debido a la constante rotación de miembros, el grupo recluta constantemente a través de sitios web legítimos de búsqueda de empleo y sitios web de hackers. [ 13 ] Los programadores comunes ganan entre $1500 y $2000 por mes, y los miembros que negocian pagos de rescate pueden obtener una parte de las ganancias. [ 13 ] En abril de 2021, un miembro afirmó tener un periodista anónimo que se llevaba una parte del 5% de los pagos de rescate presionando a las víctimas para que pagaran. [ 13 ]

En mayo de 2022, el gobierno de Estados Unidos ofreció una recompensa de hasta 15 millones de dólares por información sobre el grupo: 10 millones de dólares por la identidad o el paradero de sus líderes y 5 millones de dólares por información que condujera al arresto de cualquier persona que conspirara con él. [ 14 ]

Industrias y países afectados

Se han detectado ataques de ransomware Conti en todo el mundo, siendo Estados Unidos el país con mayor número de intentos de ataque entre el 1 de enero y el 12 de noviembre de 2021, superando el millón. Países Bajos y Taiwán ocuparon el segundo y tercer lugar, respectivamente. [ 9 ] El sector minorista ha sido el principal objetivo de los ataques de Conti, seguido por los sectores de seguros, manufactura y telecomunicaciones. El sector sanitario, que fue blanco de ataques de gran repercusión por parte del grupo Conti, ocupa el sexto lugar en la lista de sectores afectados. [ 9 ]

Historia

Origen

Conti apareció por primera vez a finales de 2019 y sus raíces están profundamente ligadas al ecosistema TrickBot y al ransomware Ryuk [ 15 ] . Los analistas de seguridad identifican a Conti como una evolución técnica de Ryuk, que mantiene técnicas de ofuscación similares pero introduce un motor de cifrado multihilo más rápido. [ 9 ]

Filtraciones

Filtraciones de 2022

Durante la invasión rusa de Ucrania en 2022 , Conti Group anunció su apoyo a Rusia y amenazó con implementar "medidas de represalia" si se lanzaban ciberataques contra el país. [ 16 ] [ 17 ] [ 13 ] Como resultado, aproximadamente 60 000 mensajes de registros de chat internos fueron filtrados por una persona anónima que indicaba su apoyo a Ucrania [ 18 ] [ 19 ] [ 20 ] junto con el código fuente y otros archivos utilizados por el grupo. [ 21 ] [ 13 ] [ 22 ]

Las filtraciones abarcan desde principios de 2020 hasta el 27 de febrero de 2022 y consisten en más de 60.000 mensajes de chat. [ 13 ] La mayoría de los mensajes filtrados fueron mensajes directos enviados a través de Jabber . [ 13 ] Los ataques se coordinaron utilizando Rocket.Chat . [ 13 ] Las filtraciones están fragmentadas. [ 13 ] Algunos de los mensajes discuten las acciones de Cozy Bear en el hackeo de investigadores de COVID-19 . [ 23 ] Kimberly Goody, directora de análisis de ciberdelincuencia en Mandiant, dice que las referencias a una fuente externa no identificada en los registros podrían ser útiles para la banda. [ 23 ] Señala la mención en las filtraciones de la Avenida Liteyny en San Petersburgo, Rusia, sede de las oficinas del FSB , como evidencia de que la fuente externa podría ser el gobierno ruso. [ 23 ]

Las opiniones expresadas en las filtraciones incluyen apoyo a Vladimir Putin , Vladimir Zhirinovsky y antisemitismo, especialmente contra Volodymyr Zelenskyy . [ 24 ] Un miembro conocido como Patrick repitió varias afirmaciones falsas hechas por Putin sobre Ucrania. [ 24 ] Patrick vive en Australia y podría ser ciudadano ruso. [ 24 ] Algunos mensajes muestran una obsesión con Brian Krebs . [ 24 ]

Los mensajes utilizan mucho la palabra "mat" . [ 24 ] También se encontraron mensajes que contenían homofobia , misoginia y referencias al abuso infantil. [ 24 ]

Filtraciones de 2025

En mayo de 2025, un informante que usaba el alias GangExposed comenzó a nombrar a miembros de la banda en Telegram : [ 25 ]

GangExposed afirmó tener tres objetivos:

  1. Identificar públicamente a todos los participantes clave de la pandilla, que suman aproximadamente 50 [ 25 ].
  2. Desbarata sus planes para enriquecerse exponiendo a los organizadores del foro Blockchain Life [ 25 ].
  3. Privarlos de un refugio seguro en los Emiratos Árabes Unidos [ 25 ]

La agencia policial alemana BKA ASE también identificó a Kovalev en mayo de 2025, vinculándolo con la identidad Stern y los grupos de actores de amenazas Wizard Spider, Ryuk, Trickbot y Conti. [ 26 ]

Kovalev figura en la lista de los más buscados del Servicio Secreto de los Estados Unidos en relación con delitos anteriores a la operación Conti, presuntamente cometidos bajo los alias de "Bentley", "Bergen" y "Alex Konor". [ 27 ] Fue acusado en febrero de 2012 en relación con fraudes bancarios presuntamente cometidos entre 2009 y 2010.

Además, Kovalev ha sido acusado tanto por el Departamento del Tesoro de los Estados Unidos como por el gobierno del Reino Unido en relación con su presunta participación en las operaciones de ciberdelincuencia Trickbot, Ryuk, Conti y Dyre. [ 28 ] [ 29 ]

En julio de 2026, el podcast Cyber ​​Hack de la BBC informó que videos de redes sociales visibles públicamente en los que aparecía Kovalev lo mostraban aparentemente de vacaciones con miembros de su familia en un complejo turístico en el sur de Rusia. [ 30 ] .

Disolución

En las semanas posteriores a la filtración de 2022, el grupo se disolvió. [ 31 ] Un informe de Recorded Future indicó que no creían que la filtración fuera una causa directa de la disolución, pero que había acelerado las tensiones ya existentes dentro del grupo. [ 31 ]

Objetivos conocidos

Véase también

Referencias

  1. 1 2 3 "Conti, Software S0575 | MITRE ATT&CK®" . attack.mitre.org . Consultado el 31 de mayo de 2024 .
  2. Equipo, CrowdStrike Intel (16 de octubre de 2020). "Wizard Spider modifica y amplía su conjunto de herramientas [ Actualización Adversary ] " . crowdstrike.com . Consultado el 31 de mayo de 2024 .
  3. 1 2 3 4 5 6 7 8 "Conti Ransomware" . NHS Digital . 9 de julio de 2020. Recuperado el 14 de mayo de 2021 .
  4. «Conti Ransomware | CISA» . www.cisa.gov . 9 de marzo de 2022 . Consultado el 31 de mayo de 2024 .
  5. "Un afiliado del ransomware Angry Conti filtra el manual de ataques de la banda" . BleepingComputer . Consultado el 31 de mayo de 2024 .
  6. "Traducido: Las conclusiones de Talos a partir del manual de tácticas del ransomware Conti filtrado recientemente" . Blog de Cisco Talos . 2 de septiembre de 2021. Consultado el 31 de mayo de 2024 .
  7. «Conti Ransomware | CISA» . www.cisa.gov . 9 de marzo de 2022 . Consultado el 9 de julio de 2023 .
  8. "Análisis del ransomware: Conti - Noticias de seguridad" . www.trendmicro.com . Consultado el 31 de mayo de 2024 .
  9. 1 2 3 4 5 "Ransomware Spotlight: Conti - Security News" . www.trendmicro.com . Consultado el 9 de julio de 2023 .
  10. 1 2 Cimpanu, Catalin (25 de agosto de 2020). "Conti (Ryuk) se une a las filas de las bandas de ransomware que operan sitios de filtración de datos" . ZDNet . Recuperado el 15 de mayo de 2021 .
  11. 1 2 3 4 Corfield, Gareth (14 de mayo de 2021). "Los hospitales cancelan las citas de pacientes ambulatorios mientras el servicio de salud irlandés es atacado por ransomware" . The Register . Recuperado el 15 de mayo de 2021 .
  12. Cimpanu, Catalin (9 de julio de 2020). "El ransomware Conti utiliza 32 subprocesos de CPU simultáneos para un cifrado ultrarrápido" . ZDNet . Consultado el 14 de mayo de 2021 .
  13. 1 2 3 4 5 6 7 8 9 10 11 12 13 Burgess, Matt (16 de marzo de 2022). "La vida cotidiana de la banda de ransomware más peligrosa del mundo" . Wired UK . Recuperado el 21 de marzo de 2022 .
  14. Beech, Eric (7 de mayo de 2022). "EE. UU. ofrece una recompensa de 15 millones de dólares por información sobre el grupo de ransomware Conti" . Reuters.
  15. Equipo, CrowdStrike Intel. "Wizard Spider modifica y amplía su conjunto de herramientas [ Actualización de Adversary ] " . CrowdStrike.com . Consultado el 29 de marzo de 2026 .
  16. Reichert, Corinne (25 de febrero de 2022). "El grupo de ransomware Conti advierte de represalias si Occidente lanza un ciberataque contra Rusia" . CNET . Consultado el 2 de marzo de 2022 .
  17. Bing, Christopher (25 de febrero de 2022). "El grupo de ransomware Conti, con sede en Rusia, emite una advertencia a los enemigos del Kremlin" . Reuters . Consultado el 2 de marzo de 2022 .
  18. Corfield, Gareth (28 de febrero de 2022). "Se filtraron 60.000 mensajes de la banda de ransomware Conti" . The Register . Consultado el 2 de marzo de 2022 .
  19. Humphries, Matthew (28 de febrero de 2022). "Apoyar a Rusia resulta contraproducente tras la filtración de chats internos de la banda de ransomware Conti" . PCMag . Consultado el 2 de marzo de 2022 .
  20. Faife, Corin (28 de febrero de 2022). "Un grupo de ransomware pagó el precio por apoyar a Rusia" . The Verge . Consultado el 2 de marzo de 2022 .
  21. "Se filtran datos del ransomware Conti" . Malwarebytes . 1 de marzo de 2022. Consultado el 2 de marzo de 2022 .
  22. 'Puedo luchar con un teclado': Cómo un especialista informático ucraniano expuso a una notoria banda rusa de ransomware . CNN. 2022.
  23. 1 2 3 Burgess, Matt (18 de marzo de 2022). "Documentos filtrados sobre ransomware muestran a Conti ayudando a Putin desde las sombras" . Wired UK . Recuperado el 21 de marzo de 2022 .
  24. 1 2 3 4 5 6 Lee, Micah (14 de marzo de 2022). "Conversaciones filtradas muestran a una banda rusa de ransomware discutiendo la invasión de Ucrania por parte de Putin" . The Intercept . Recuperado el 21 de marzo de 2022 .
  25. 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 Lyons, Jessica (31 de mayo de 2025). " El misterioso filtrador GangExposed expone a los cabecillas de Conti en una masiva filtración de datos de ransomware" . The Register . Recuperado el 10 de junio de 2025 .
  26. "BKA - Fahndung nach Personen - Operación Endgame" . BKA . 23 de mayo de 2025 . Consultado el 13 de julio de 2026 .
  27. "Los más buscados del Servicio Secreto de los Estados Unidos: Vitaly Nikolayevich Kovalev" . Servicio Secreto de los Estados Unidos . Consultado el 13 de julio de 2026 .
  28. "Estados Unidos y Reino Unido sancionan a miembros de la banda de ciberdelincuencia Trickbot con sede en Rusia" . Departamento del Tesoro de los Estados Unidos . 9 de febrero de 2023. Consultado el 13 de julio de 2026 .
  29. "El Reino Unido toma medidas enérgicas contra los ciberdelincuentes que utilizan ransomware" . gov.uk. 9 de febrero de 2023. Consultado el 13 de julio de 2026 .
  30. "Ciberataque - Los archivos Conti" . BBC . 7 de julio de 2026. Consultado el 13 de julio de 2026 .
  31. 1 2 Hardcastle, Jessica Lyons (24 de febrero de 2023). "La invasión de Ucrania hizo estallar las alianzas del cibercrimen ruso" . The Register . Consultado el 25 de febrero de 2023 .
  32. "Hospitales de Waikato afectados por un incidente de ciberseguridad" . Radio New Zealand . 18 de mayo de 2021. Consultado el 18 de mayo de 2021 .
  33. "Servicios de Shutterfly interrumpidos por ataque de ransomware Conti" . Bleeping Computer . 27 de diciembre de 2021. Consultado el 27 de diciembre de 2021 .
  34. "El gigante de los snacks KP, afectado por el ransomware Conti" . Bleeping Computer . 22 de enero de 2022. Consultado el 22 de enero de 2022 .
  35. Stupp, Catherine (12 de enero de 2022). "Dentro de un ataque de ransomware contra Nordic Choice Hotels" . Wall Street Journal . ISSN 0099-9660 . Consultado el 15 de julio de 2022 . 
  36. "Ciberataque: Los archivos Conti: Diamantes y engaño" . BBC . 7 de julio de 2026. Consultado el 13 de julio de 2026 .
  37. "Ciberataque: Los archivos Conti: Playas y chantaje" . BBC . 7 de julio de 2026. Consultado el 13 de julio de 2026 .
  38. "Ciberataque: Los archivos Conti: Cohetes y venganza" . BBC . 7 de julio . Consultado el 13 de julio de 2026 .{{cite web}}: Compruebe los valores de fecha en: |date=( ayuda )