Was ist Conti Ransomware?

Definition, Vermächtnis und wie Breach Containment es stoppt

Conti gilt als eine der ersten und erfolgreichsten Ransomware-as-a-Service-(RaaS)-Operationen, die ungefähr von 2020 bis 2022 aktiv waren und berüchtigt als eine der schädlichsten Gruppen ihrer Zeit gelten. Contis Angriffe waren durch manuellen Zugriff auf die Tastatur innerhalb der Netzwerke einer Organisation gekennzeichnet. Dies ermöglichte es Angreifern, sich manuell durch das Netzwerk zu bewegen und hochwertige Systeme zu erreichen, bevor sie verschlüsselt wurden. Conti führte die meisten seiner Angriffe auf Regierungsbehörden und Gesundheitseinrichtungen durch, was einige dieser Einrichtungen zwang, für längere Zeit offline zu gehen.

Wichtige Erkenntnisse

  • Conti war eine Ransomware-as-a-Service-Operation, die etwa von 2020 bis 2022 aktiv war und von einer russischsprachigen Gruppe betrieben wurde.
  • Es beruhte auf manuellen, manuellen seitlichen Bewegungen auf der Tastatur, um kritische Systeme zu erreichen, bevor sie verschlüsselt wurden.
  • Conti führte bedeutende Angriffe auf das Gesundheitswesen und die Regierung durch, darunter landesweite Störungen.
  • Die Operation wurde 2022 eingestellt , nachdem interne Chat-Logs durchgesickert wurden und ihre Mitglieder in Nachfolgegruppen umgewandelt wurden.
  • Mikrosegmentierung entfernt die internen Wege, die Conti-Operatoren genutzt haben, um zu hochwertigen Systemen zu gelangen.

Conti Ransomware definiert

Der Name Conti bezieht sich sowohl auf die Ransomware selbst als auch auf die Cyberkriminalitätsoperation, die sie durchgeführt hat. Die Operation wurde weitgehend mit einer russischsprachigen Bedrohungsgruppe in Verbindung gebracht, die als "Wizard Spider" verfolgt wird.

Conti arbeitete als Ransomware-as-a-Service (RaaS), wobei die Hauptgruppe den Affiliates Zugang zu gemeinsamen Tools und Infrastruktur gewährte, während die Affiliates die Eindringlinge durchführten. Conti folgte auf Ryuk, eine frühere Ransomware-Variante, die vom selben Netzwerk von Betreibern entwickelt wurde.

Conti-Operatoren verwendeten eine Angriffsmethode, die als Doppelerpressung bekannt ist. Nachdem sensible Daten gestohlen und das System eines Opfers verschlüsselt worden waren, drohte die Gruppe, die Daten auf einer als Leak-Seite bekannten Website zu veröffentlichen, falls keine Zahlung erfolge.

Wie hat sich Conti-Ransomware verbreitet?

Conti breitet sich nach einem ersten Tritt durch manuelle seitliche Bewegung aus. Betreiber erhielten typischerweise Zugriff über Phishing, bösartige Loader wie BazarLoader oder gestohlene Zugangsdaten. Im Netzwerk nutzten sie Tools wie Cobalt Strike, um Systeme zu kartieren, Zugangsdaten zu sammeln und Hosts über Administrator- und Fernzugriffsprotokolle zu verschieben. Sie erreichten Domänencontroller und kritische Server und setzten die Ransomware dann breit ein.

Dieser Ansatz beruhte auf der Fähigkeit, sich innerhalb des Gebäudes frei zwischen Systemen zu bewegen. Flache interne Netzwerke boten Conti-Bedienern einen klaren Weg von einer einzelnen kompromittierten Arbeitsstation zum Kern der Umgebung.

Wie sah das Geschäftsmodell der Conti-Ransomware aus?

Conti arbeitete nicht wie eine typische Hackergruppe. Es funktionierte wie eine seriöse Organisation mit allen Funktionen, die man in einem erfolgreichen Unternehmen erwarten würde, einschließlich Gehaltsabrechnung, Leistungsbeurteilungen und internen Beschwerden über das Management. Wie Krebs on Security in ihrer Analyse der geleakten Conti-Dokumente berichtete, umfasste die Organisationsstruktur eine Hierarchie von Programmierern, Testern, Verhandlungsführern und Verwaltungspersonal. Sie wurden regelmäßig in Kryptowährungen bezahlt, und Berichten zufolge arbeiteten einige Mitarbeiter Schichten und baten um freizeit.

Diese Organisationsstruktur ermöglichte es Conti, im großen Maßstab zu agieren. Chainalysis schätzte, dass Conti im Jahr 2021 fast 180 Millionen Dollar an Kryptowährungsumsätzen generierte, was es zu einer der umsatzstärksten Ransomware-Organisationen zu dieser Zeit machte.

Conti verwendete ein Ransomware-as-a-Service-Partnermodell, um die Operation zu skalieren. Das Kernteam erstellte und wartete die Malware, während Partner den Einbruch durchführten und das Lösegeld teilten. Sie führten mehrere Angriffskampagnen gleichzeitig durch und betrachteten den Verletzungs- und Erpressungsprozess als wiederholbaren Dienst.

Wie gefährlich war Conti-Ransomware?

Der Schaden, den Conti verursachte, resultierte aus einer Kombination aus Volumen und Präzision. CISA und das FBI hatten mehr als 1.000 Conti-Angriffe gegen US-amerikanische und internationale Organisationen identifiziert. Unter Berücksichtigung von Stillstand, Wiederherstellung und Lösegeld kostete der durchschnittliche Conti-Vorfall die Opfer laut einem Coveware-Bericht über 520.000 Dollar.

Krankenhäuser und Regierungsbehörden machten einen großen Anteil an Contis Opfern aus. Die Betreiber hinter der Gruppe bewegten sich manuell durch Netzwerke und erreichten Domänencontroller, bevor jemand den Einbruch bemerkte. Diese Beharrlichkeit und Geduld, zusammen mit der Bereitschaft der Gruppe, während der Pandemie gegen Gesundheitssysteme vorzugehen, definierten Conti als eine der gefürchtetsten Ransomware-Marken.

Was waren bemerkenswerte Conti-Angriffe?

Conti war verantwortlich für mehrere schwerwiegende Angriffe. Im Mai 2021 wurde die Health Service Executive (HSE), das nationale Gesundheitssystem Irlands, gestört und die IT-Systeme in den Krankenhäusern stillgelegt. Im Jahr 2022 führte ein Angriff auf die Regierung Costa Ricas dazu, dass das Land den nationalen Ausnahmezustand ausrief. Diese Vorfälle zeigten, wie weit sich ein einzelner Eindringling ausbreiten konnte, wenn interne Bewegungen ungehindert blieben.

Ist Conti-Ransomware noch aktiv?

Conti ist nicht mehr unter eigenem Namen aktiv. Anfang 2022 wurden interne Chatprotokolle und Quellcode öffentlich geleakt, nachdem die Gruppe Russland während der Invasion der Ukraine unterstützt hatte. Der Betrieb wurde noch im selben Jahr eingestellt. Seine Mitglieder und Werkzeuge verteilten sich auf Nachfolgebetriebe, darunter Black Basta und BlackSuit, sodass die Methoden, die Conti verfeinert hat, in der aktuellen Ransomware-Aktivität weitergeführt werden.

Welche Ransomware-Gruppen stammen von Conti ab?

Als Conti 2022 abgeschaltet wurde, verschwand die zugrundeliegende Bedrohung nicht; sie zerstreute sich. Ehemalige Conti-Mitglieder verteilten sich auf neue Operationen mit denselben Werkzeugen und Angriffsmethoden, jedoch unter anderen Namen.

Die erste Gruppe, die dieses Modell verwendete, war Black Basta. Sie starteten im April 2022 mit nahezu dem gleichen Doppel-Erpressungsmodell, das Conti hatte. Royal verfolgte einen ähnlichen Weg und wurde 2023 nach wachsendem Druck der Strafverfolgungsbehörden in BlackSuit umbenannt. Eine gemeinsame Bundeswarnung berichtete, dass Royal und BlackSuit seit 2022 gemeinsam über 450 US-Opfer kompromittiert und über 370 Millionen Dollar Lösegeld gefordert haben.

Black Basta, Royal und BlackSuit greifen weiterhin die Gesundheits-, Fertigungs- und kritischen Infrastruktursektoren an, die Conti am stärksten ins Visier genommen hat. Die Lehre aus Contis Tod mag hart sein – eine Ransomware-Marke zu zerstören bringt weder die Menschen noch das dahinterstehende Handbuch, und beides wird wahrscheinlich innerhalb weniger Monate anderswo wieder auftauchen.

Wie kann man einen Conti-ähnlichen Angriff eindämmen?

Man verhindert einen Conti-ähnlichen Angriff, indem man die internen Routen schließt, die Operatoren nutzen, um sich zu kritischen Systemen zu bewegen. Da Conti auf manuelle seitliche Bewegung setzte, begrenzt die Begrenzung des Ost-West-Verkehrs direkt, wie weit ein Eindringen reichen kann.

Mikrosegmentierungslösungen erlauben nur die Verbindungen, die jede Arbeitslast tatsächlich benötigt, und blockieren die administrativen und Fernzugriffsprotokolle, die Angreifer zur Reise zwischen Hosts verwenden. Ein Betreiber, der auf einer Arbeitsstation landet, findet die Wege zu Domänencontrollern und kritischen Servern bereits geschlossen. Das Eindringen bleibt auf einen kleinen Bereich beschränkt, anstatt den Kern der Umgebung zu erreichen. Dies ist eine Eindämmung von Sicherheitsverletzungen , die auf eine Tastatur-Drohung angewendet werden.

Häufig gestellte Fragen zu Conti-Ransomware

Welche Art von Schadsoftware ist Conti?

Conti war Ransomware als Dienst (RaaS) – ein Modell, bei dem eine Kerngruppe ihre Werkzeuge an Partner vermietet, um einen Anteil am Lösegeld zu erhalten – speziell entwickelt, um Doppel-Erpressungsangriffe durchzuführen, bei denen die Verschlüsselung der Daten eines Opfers mit dem Diebstahl sensibler Informationen kombiniert werden.

Wie hat sich Conti über ein Netzwerk verbreitet?

Nachdem Conti-Betreiber durch Phishing oder andere Bedrohungsvektoren Zugriff erhalten hatten, sammelten sie Zugangsdaten und nutzten diese, um von Host zu Host im Netzwerk zu wechseln. Anschließend fanden und kompromittierten sie Domänencontroller und andere kritische Systeme innerhalb der Organisation.

Ist Conti noch aktiv?

Nein. Conti wurde 2022 von seinen eigenen Mitgliedern geschlossen, als interne Chatprotokolle kompromittiert und geleakt wurden. Nach ihrem Ende gründeten viele dieser Personen neue, ähnliche Organisationen, darunter Black Basta und BlackSuit.

Kann Mikrosegmentierung einen Conti-ähnlichen Angriff stoppen?

Ja. Mikrosegmentierung begrenzt den Ost-West-Verkehr und blockiert die Protokolle, die Operatoren zum Wechsel zwischen den Hosts verwenden, sodass der Eindringling eingedämmt wird, bevor er kritische Systeme erreicht.

Gehen Sie von einer Sicherheitsverletzung aus.
Minimieren Sie die Auswirkungen.
Erhöhen Sie die Resilienz.

Ausgehend von der Prämisse, dass das Unerwartete jederzeit passieren kann, treiben die folgenden Verhaltensweisen an