¿Qué es el ransomware Conti?
Definición, legado y cómo la contención de la brecha la detiene
Conti es considerada una de las primeras y más exitosas operaciones de ransomware como servicio (RaaS), operando aproximadamente entre 2020 y 2022 y siendo conocida como uno de los grupos más dañinos de su época. Los ataques de Conti se caracterizaban por el acceso manual al teclado dentro de las redes de una organización. Esto permitía a los atacantes mover manualmente por la red, llegando a sistemas de alto valor antes de cifrarlos. Conti llevó a cabo la mayoría de sus ataques contra agencias gubernamentales y organizaciones sanitarias, lo que obligó a algunas de estas entidades a desconectar durante largos periodos.
Puntos clave
- Conti fue una operación de ransomware como servicio activa aproximadamente desde 2020 hasta 2022, dirigida por un grupo de habla rusa.
- Dependía del movimiento lateralmanual y manos sobre teclado para llegar a sistemas críticos antes de cifrarlos.
- Conti llevó a cabo ataques importantes contra la sanidad y el gobierno, incluyendo interrupciones a escala nacional.
- La operación se cerró en 2022 tras la filtración de registros internos de chats y sus miembros pasaron a grupos sucesores.
- La microsegmentación elimina los caminos internos que los operadores Conti usaban para avanzar hacia sistemas de alto valor.
Ransomware Conti definido
El nombre Conti hace referencia tanto al propio ransomware como a la operación de ciberdelitos que lo gestionaba. La operación fue ampliamente vinculada a un grupo de amenaza rusoparlante rastreado como "Araña Maga".
Conti operaba como un ransomware como servicio (RaaS), con el grupo principal proporcionando a los afiliados acceso a herramientas e infraestructuras compartidas mientras los afiliados realizaban las intrusiones. Conti sucedió a Ryuk, una cepa anterior de ransomware desarrollada por la misma red de operadores.
Los operadores Conti usaban un método de ataque conocido como doble extorsión. Tras robar datos sensibles y cifrar el sistema de una víctima, el grupo amenazó con publicar los datos en un sitio web conocido como sitio de filtraciones a menos que se realizara el pago.
¿Cómo se propagó el ransomware Conti?
Los Conti se propagaban mediante movimiento lateral manual tras un punto de apoyo inicial. Los operadores solían acceder mediante phishing, cargadores maliciosos como BazarLoader o credenciales robadas. Dentro de la red, emplearon herramientas como Cobalt Strike para mapear sistemas, recopilar credenciales y mover entre hosts a través de protocolos administrativos y de acceso remoto. Llegaron a controladores de dominio y servidores críticos, y luego desplegaron el ransomware de forma amplia.
Este enfoque dependía de la capacidad de mover libremente entre sistemas una vez dentro. Las redes internas planas ofrecían a los operadores Conti un camino claro desde una única estación de trabajo comprometida hasta el núcleo del entorno.
¿Cuál era el modelo de negocio del ransomware Conti?
Conti no funcionaba como un grupo de hackers típico. Funcionaba como una organización legítima con todas las funciones que esperarías en un negocio exitoso, incluyendo nóminas, evaluaciones de desempeño y quejas internas sobre la dirección. Como informó Krebs on Security en su análisis de los documentos filtrados de Conti, la estructura organizacional incluía una jerarquía de codificadores, testers, negociadores y personal administrativo. Se les pagaba en criptomonedas de forma regular, y según se informa, algunos empleados trabajaban por turnos y pedían días libres.
Esta estructura organizacional es lo que permitió a Conti operar a gran escala. Chainalysis estimó que Conti generó casi 180 millones de dólares en ingresos por criptomonedas durante 2021, convertir en una de las organizaciones de ransomware con mayores ingresos en ese momento.
Conti empleó un modelo de afiliados de ransomware como servicio para escalar la operación. El equipo principal creó y mantuvo el malware, mientras que las afiliadas realizaron la intrusión y compartieron el rescate. Llevaron a cabo múltiples campañas de ataque al mismo tiempo y abordaron el proceso de brecha y extorsión como un servicio repetible.
¿Qué tan peligroso era el ransomware Conti?
El daño causado por Conti fue una combinación de volumen y precisión. CISA y el FBI identificaron más de 1.000 ataques de Conti contra organizaciones estadounidenses e internacionales. Teniendo en cuenta el tiempo de inactividad, la recuperación y el rescate, el incidente medio de Conti costaba a las víctimas más de 520.000 dólares, según un reporte de Coveware.
Los hospitales y agencias gubernamentales representaron una gran parte de las víctimas de Conti. Los operadores detrás del grupo se movían manualmente por las redes, llegando a los controladores de dominio antes de que alguien notara la intrusión. Esa persistencia y paciencia, junto con la disposición del grupo a atacar los sistemas sanitarios en plena pandemia, definieron a Conti como una de las marcas de ransomware más temidas.
¿Cuáles fueron los ataques notables de los Conti?
Conti fue responsable de varios ataques de alto impacto. En mayo de 2021, interrumpió el Health Service Executive (HSE), el sistema nacional de salud de Irlanda, obligando a cerrar los sistemas informáticos en todos los hospitales. En 2022, un ataque al gobierno de Costa Rica llevó al país a declarar el estado de emergencia nacional. Estos incidentes demostraron hasta dónde podía extender una sola intrusión cuando el movimiento interno no se controlaba.
¿Sigue activo el ransomware Conti?
Conti ya no está activo bajo su propio nombre. A principios de 2022, se filtraron públicamente registros internos de chat y código fuente después de que el grupo manifestara su apoyo a Rusia durante la invasión de Ucrania. La operación cerró ese mismo año. Sus miembros y herramientas se dispersaron en operaciones sucesoras, incluyendo Black Basta y BlackSuit, por lo que los métodos que Conti perfeccionó continúan en la actividad actual de ransomware.
¿Qué grupos de ransomware descienden de Conti?
Cuando Conti cerró en 2022, la amenaza subyacente no desapareció; se dispersó. Antiguos afiliados a Conti se dispersaron en nuevas operaciones empleando las mismas herramientas y métodos de ataque, pero bajo nombres diferentes.
El primer grupo que surgió usando este modelo fue Black Basta. Se lanzaron en abril de 2022 usando casi el mismo modelo de doble extorsión que tenía Conti. Royal siguió un camino similar, y luego se renombró como BlackSuit en 2023 tras aumentar la presión policial. Un aviso federal conjunto informó que Royal y BlackSuit comprometieron colectivamente a más de 450 víctimas estadounidenses desde 2022 y exigieron más de 370 millones de dólares en rescate.
Black Basta, Royal y BlackSuit siguen atacando a los sectores de sanidad, manufactura e infraestructuras críticas que Conti dirigió con mayor intensidad. La lección de la desaparición de Conti puede ser dura: derribar una marca de ransomware hace poco por alterar a las personas o al manual que la respalda, y ambos probablemente resurjan en otros lugares en cuestión de meses.
¿Cómo contienes un ataque al estilo Conti?
Contis un ataque al estilo Conti cerrando las rutas internas que los operadores emplean para avanzar hacia sistemas críticos. Como Conti dependía del movimiento lateral manual, restringir el tráfico este-oeste limita directamente hasta dónde puede llegar una intrusión.
Las soluciones de microsegmentación permiten solo las conexiones que cada carga de trabajo necesita legítimamente y bloquean los protocolos administrativos y de acceso remoto que los atacantes emplean para viajar entre hosts. Un operador que aterriza en una estación de trabajo encuentra los caminos hacia controladores de dominio y servidores críticos ya cerrados. La intrusión se mantiene confinada a un área pequeña en lugar de llegar al núcleo del entorno. Esto es contención de brecha aplicada a una amenaza de manos en el teclado.
Preguntas frecuentes sobre el ransomware Conti
¿Qué tipo de malware es Conti?
Conti era ransomware como servicio (RaaS), un modelo en el que un grupo central alquila sus herramientas a afiliados a cambio de una parte del rescate, diseñado específicamente para realizar ataques de doble extorsión, que combinan cifrar los datos de una víctima con el robo de su información sensible.
¿Cómo se difundió Conti por una red?
Después de que los operadores de Conti obtuvieran acceso mediante phishing u otros vectores de amenaza, recopilaron credenciales y las emplearon para mover de un host a otro dentro de la red. Luego encontraron y comprometieron controladores de dominio y otros sistemas críticos dentro de la organización.
¿Sigue activo Conti?
No. Conti fue cerrado por sus propios miembros en 2022 cuando los registros internos de chat fueron comprometidos y filtrados. Tras su desaparición, muchos de esos individuos crearon nuevas organizaciones similares, incluyendo Black Basta y BlackSuit.
¿Puede la microsegmentación detener un ataque tipo Conti?
Sí. La microsegmentación restringe el tráfico este-oeste y bloquea los protocolos que los operadores usan para mover entre hosts, conteniendo la intrusión antes de que llegue a sistemas críticos.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





