Qu'est-ce que le ransomware Conti ?
Définition, héritage et comment le confinement de la brèche l’arrête
Conti est considérée comme l’une des premières et des plus réussies opérations de ransomware en tant que service (RaaS), opérant approximativement de 2020 à 2022 et étant notoire comme l’un des groupes les plus destructeurs de son époque. Les attaques de Conti se caractérisaient par un accès manuel au clavier au sein des réseaux d’une organisation. Cela permettait aux attaquants de se déplacer manuellement dans le réseau, atteignant des systèmes à forte valeur ajoutée avant de les chiffrer. Conti a mené la plupart de ses attaques contre des agences gouvernementales et des organisations de santé, ce qui a forcé certaines de ces entités à rester hors ligne pendant de longues périodes.
Points clés
- Conti était une opération de ransomware en tant que service active d’environ 2020 à 2022, dirigée par un groupe russophone.
- Il reposait sur un mouvement latéralmanuel, mains sur clavier, pour atteindre les systèmes critiques avant de les chiffrer.
- Conti a mené d’importantes attaques contre le secteur de la santé et le gouvernement, y compris des perturbations à l’échelle nationale.
- L’opération a été fermée en 2022 après la fuite des journaux de discussion internes, et ses membres ont été transférés dans des groupes successeurs.
- La microsegmentation supprime les chemins internes que les opérateurs Conti utilisaient pour se déplacer vers des systèmes à forte valeur.
Défini du ransomware Conti
Le nom Conti fait référence à la fois au ransomware lui-même et à l’opération de cybercriminalité qui l’a géré. L’opération a été largement liée à un groupe de menace russophone suivi sous le nom de « Wizard Spider ».
Conti fonctionnait comme un ransomware-as-a-service (RaaS), le groupe principal fournissant aux affiliés l’accès à des outils et infrastructures partagés tandis que les affiliés menaient les intrusions. Conti a succédé à Ryuk, une ancienne génération de ransomware développée par le même réseau d’opérateurs.
Les opérateurs Conti utilisaient une méthode d’attaque appelée double extorsion. Après avoir volé des données sensibles et chiffré le système d’une victime, le groupe a menacé de publier ces données sur un site web appelé site de fuite à moins qu’un paiement ne soit effectué.
Comment le ransomware Conti s’est-il propagé ?
Les Conti se sont propagés par des mouvements latéraux manuels après une première prise de pied. Les opérateurs obtenaient généralement l’accès via le phishing, des chargeurs malveillants comme BazarLoader, ou des identifiants volés. À l’intérieur du réseau, ils utilisaient des outils tels que Cobalt Strike pour cartographier les systèmes, récolter les identifiants et passer d’un hôte à l’autre via des protocoles administratifs et d’accès à distance. Ils ont atteint les contrôleurs de domaine et les serveurs critiques, puis déployé le ransomware de manière générale.
Cette approche reposait sur la capacité de se déplacer librement entre les systèmes une fois à l’intérieur. Les réseaux internes plats offraient aux opérateurs Conti un chemin clair d’une station de travail compromise jusqu’au cœur de l’environnement.
Quel était le modèle économique du ransomware Conti ?
Conti ne fonctionnait pas comme un groupe de hackers typique. Elle fonctionnait comme une organisation légitime avec toutes les fonctions attendues d’une entreprise prospère, y compris la paie, les évaluations de performance et les plaintes internes concernant la direction. Comme l’a rapporté Krebs on Security dans leur analyse des documents Conti divulgués, la structure organisationnelle comprenait une hiérarchie composée de codeurs, testeurs, négociateurs et personnels administratifs. Ils étaient payés en cryptomonnaies selon un horaire régulier, et certains employés auraient travaillé en horaires et demandé des congés.
Cette structure organisationnelle a permis à Conti d’opérer à grande échelle. Chainalysis a estimé que Conti a généré près de 180 millions de dollars de revenus en cryptomonnaies en 2021, ce qui en fait l’une des organisations de ransomware les plus rentables à l’époque.
Conti a utilisé un modèle d’affiliation de ransomware en tant que service pour étendre l’opération. L’équipe principale a créé et maintenu le malware, tandis que les affiliés ont effectué l’intrusion et partagé la rançon. Ils ont mené plusieurs campagnes d’attaque simultanément et abordé le processus de brèche et d’extorsion comme un service répétable.
À quel point le ransomware Conti était-il dangereux ?
Les dégâts causés par Conti venaient d’une combinaison de volume et de précision. La CISA et le FBI avaient identifié plus de 1 000 attaques de Conti contre des organisations américaines et internationales. En tenant compte des temps d’arrêt, de la récupération et de la rançon, l’incident moyen de Conti coûtait aux victimes plus de 520 000 $, selon un rapport de Coveware.
Les hôpitaux et les agences gouvernementales ont représenté une grande part des victimes de Conti. Les opérateurs derrière le groupe se déplaçaient manuellement à travers les réseaux, atteignant les contrôleurs de domaine avant que quiconque ne remarque l’intrusion. Cette persévérance et cette patience, ainsi que la volonté du groupe de frapper les systèmes de santé en pleine pandémie, ont fait de Conti l’une des marques de ransomware les plus redoutées.
Quelles ont été les attaques notables des Conti ?
Conti fut responsable de plusieurs attaques à fort impact. En mai 2021, elle a perturbé le Health Service Executive (HSE), le système national de santé irlandais, forçant la fermeture des systèmes informatiques dans tous les hôpitaux. En 2022, une attaque contre le gouvernement du Costa Rica a conduit le pays à déclarer l’état d’urgence national. Ces incidents ont montré jusqu’où une seule intrusion pouvait s’étendre lorsque les mouvements internes n’étaient pas contrôlés.
Le ransomware Conti est-il toujours actif ?
Conti n’est plus actif sous son propre nom. Début 2022, des journaux de discussion internes et le code source ont été divulgués publiquement après que le groupe ait exprimé son soutien à la Russie lors de l’invasion de l’Ukraine. L’opération a fermé plus tard cette année-là. Ses membres et outils se sont dispersés dans des opérations successeures, notamment Black Basta et BlackSuit, si bien que les méthodes affinées par Conti se poursuivent dans l’activité actuelle de ransomware.
Quels groupes de ransomware descendent de Conti ?
Lorsque Conti a fermé en 2022, la menace sous-jacente n’a pas disparu ; elle s’est dispersée. D’anciens membres de Conti se dispersèrent dans de nouvelles opérations en utilisant les mêmes outils et méthodes d’attaque, mais sous des noms différents.
Le premier groupe à émerger avec ce modèle fut Black Basta. Ils ont été lancés en avril 2022 en utilisant presque le même modèle à double extorsion que Conti. Royal a suivi une voie similaire, puis a été rebaptisé BlackSuit en 2023 après que la pression des forces de l’ordre ait augmenté. Un avis fédéral conjoint a rapporté que Royal et BlackSuit ont collectivement compromis plus de 450 victimes américaines depuis 2022 et ont exigé plus de 370 millions de dollars en rançon.
Black Basta, Royal et BlackSuit continuent d’attaquer les secteurs de la santé, de la fabrication et des infrastructures critiques que Conti a les plus fortement ciblés. La leçon de la chute de Conti pourrait être dure : faire tomber une marque de ransomware ne perturbe guère les personnes ou le manuel qui la sous-tend, et les deux devraient refaire surface ailleurs dans quelques mois.
Comment contenir une attaque à la Conti ?
Vous contenir une attaque de type Conti en fermant les routes internes utilisées par les opérateurs pour se déplacer vers des systèmes critiques. Parce que Conti s’appuyait sur des déplacements latéraux manuels, la restriction directe du trafic est-ouest limite directement la distance d’atteinte d’une intrusion.
Les solutions de microsegmentation ne permettent que les connexions dont chaque charge de travail a réellement besoin et bloquent les protocoles administratifs et d’accès à distance utilisés par les attaquants pour voyager entre les hôtes. Un opérateur qui atterrit sur une station de travail trouve les chemins vers les contrôleurs de domaine et les serveurs critiques déjà fermés. L’intrusion reste confinée à une petite zone au lieu d’atteindre le cœur de l’environnement. Il s’agit d’un confinement de brèche appliqué à une menace de mains sur clavier.
Foire aux questions sur le ransomware Conti
Quel type de malware est Conti ?
Conti était un ransomware en tant que service (RaaS) – un modèle dans lequel un groupe central loue ses outils à des affiliés en échange d’une part de la rançon – conçu spécifiquement pour réaliser des attaques de double extorsion, qui combinent le chiffrement des données d’une victime avec le vol de ses informations sensibles.
Comment Conti s’est-il répandu sur un réseau ?
Après que les opérateurs Conti ont obtenu l’accès via le phishing ou d’autres vecteurs de menace, ils ont collecté des identifiants et les ont utilisés pour se déplacer d’un hôte à l’intérieur du réseau. Ils ont ensuite identifié et compromis les contrôleurs de domaine et d’autres systèmes critiques au sein de l’organisation.
Conti est-il toujours actif ?
Non. Conti a été fermé par ses propres membres en 2022 lorsque les journaux de discussion internes ont été compromis et divulgués. Après sa disparition, beaucoup de ces individus ont créé de nouvelles organisations similaires, dont Black Basta et BlackSuit.
La microsegmentation peut-elle arrêter une attaque de type Conti ?
Oui. La microsegmentation restreint le trafic est-ouest et bloque les protocoles utilisés par les opérateurs pour se déplacer entre les hôtes, contenant l’intrusion avant qu’elle n’atteigne des systèmes critiques.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)






