Contiランサムウェアとは何ですか?
定義、レガシー、そして侵害封じ込めがそれを阻止する方法
Contiは、ランサムウェア・アズ・ア・サービス(RaaS)の最初期かつ最も成功した事例の一つと考えられており、2020年から2022年頃まで活動し、同時代で最も被害の大きかったグループの一つとして悪名高い。コンティの攻撃の特徴は、組織のネットワーク内で直接キーボード操作を行うことだった。これにより、攻撃者はネットワーク内を手作業で移動し、暗号化する前に高価値システムに到達することが可能になった。コンティは攻撃の大部分を政府機関や医療機関に対して行い、その結果、これらの機関の一部は長期間にわたってサービス停止を余儀なくされた。
主なポイント
- Contiは、2020年頃から2022年頃まで活動していた、ロシア語圏のグループが運営するランサムウェア・アズ・ア・サービス(RaaS)型の攻撃組織だった。
- それは、重要なシステムにアクセスして暗号化する前に、キーボードを操作して手動で横方向に移動することに依存していた。
- コンティは、医療機関や政府機関に対する大規模な攻撃を実行し、国家規模の混乱を引き起こした。
- 内部チャットログが流出した後、 2022年にこの組織は解散し、メンバーは後継グループに移籍した。
- マイクロセグメンテーションは、コンティ社のオペレーターが高価値システムへ移行するために利用していた内部経路を排除する。
Contiランサムウェアの定義
「コンティ」という名称は、ランサムウェアそのものと、それを実行したサイバー犯罪組織の両方を指す。この作戦は、「ウィザード・スパイダー」として追跡されているロシア語圏の脅威グループと広く関連付けられている。
Contiはランサムウェア・アズ・ア・サービス(RaaS)として運営されており、主要グループが関連グループに共有ツールやインフラストラクチャへのアクセスを提供し、関連グループが侵入を実行していた。Contiは、同じ攻撃者ネットワークによって開発された以前のランサムウェアであるRyukの後継として登場した。
コンティの工作員は、二重恐喝と呼ばれる攻撃手法を用いた。グループは機密データを盗み出し、被害者のシステムを暗号化した後、身代金を支払わなければ、リークサイトとして知られるウェブサイトにデータを公開すると脅迫した。
Contiランサムウェアはどのように拡散したのか?
コンティは、最初の足場を確保した後、手動による横方向の動きによって広がった。攻撃者は通常、フィッシング、BazarLoaderなどの悪意のあるローダー、または盗まれた認証情報を通じてアクセス権を取得していた。ネットワーク内部では、彼らはCobalt Strikeなどのツールを使用してシステムをマッピングし、認証情報を収集し、管理プロトコルやリモートアクセスプロトコルを介してホスト間を移動した。彼らはドメインコントローラーや重要なサーバーに侵入し、その後ランサムウェアを広範囲に展開した。
このアプローチは、いったんシステム内部に入り込んだ後、システム間を自由に移動できる能力に依存していた。フラットな内部ネットワークのおかげで、コンティのオペレーターは、侵害された単一のワークステーションから環境の中核部分まで、明確な経路を特定することができた。
Contiランサムウェアのビジネスモデルとはどのようなものだったのか?
コンティは、典型的なハッカー集団とは違ったやり方で活動していた。給与計算、業績評価、経営陣に対する内部苦情処理など、成功している企業に期待されるすべての機能を備えた、正当な組織のように運営されていた。Krebs on Securityが流出したコンティ文書の分析で報告したように、組織構造にはプログラマー、テスター、交渉担当者、管理担当者からなる階層構造が含まれていた。彼らは定期的に仮想通貨で給与を受け取っており、一部の従業員はシフト勤務をしながら休暇を申請していたと報じられている。
この組織構造こそが、コンティが大規模な事業展開を可能にした要因である。Chainalysisの推計によると、Contiは2021年に約1億8000万ドルの仮想通貨収益を上げており、当時最も収益性の高いランサムウェア組織の1つだった。
コンティは、ランサムウェア・アズ・ア・サービス(RaaS)のアフィリエイトモデルを利用して事業規模を拡大した。中核チームがマルウェアを作成・維持し、関連チームが侵入を実行し、身代金を分配した。彼らは同時に複数の攻撃キャンペーンを実行し、情報漏洩と恐喝のプロセスを反復可能なサービスとして捉えていた。
Contiランサムウェアはどれほど危険だったのか?
コンティが引き起こしたダメージは、量と精度の組み合わせによるものだった。CISAとFBIは、米国および国際機関に対する1,000件以上のコンティ攻撃を特定した。Covewareのレポートによると、ダウンタイム、復旧、身代金を考慮に入れると、Contiのインシデントによる平均的な被害者の損失額は52万ドルを超える。
コンティの犠牲者の大部分は、病院や政府機関だった。このグループの背後にいる工作員たちは、ネットワーク内を手作業で移動し、侵入が誰にも気づかれる前にドメインコントローラーに到達した。その粘り強さと忍耐力、そしてパンデミックの最中に医療システムを攻撃する意欲が、コンティを最も恐れられるランサムウェアブランドの一つとして確立させた。
コンティの注目すべき攻撃はどのようなものだったか?
コンティは、複数の重大な攻撃に関与していた。2021年5月、このウイルスはアイルランドの国民保健サービスである保健サービス執行機関(HSE)に混乱をもたらし、病院全体のITシステムの停止を余儀なくさせた。2022年、コスタリカ政府に対する攻撃が発生し、同国は国家非常事態を宣言した。これらの事件は、内部の動きが抑制されない場合、単一の侵入がどれほど広範囲に及ぶ可能性があるかを示した。
Contiランサムウェアはまだ活動していますか?
コンティ社はもはや自社名では活動していません。2022年初頭、同グループがウクライナ侵攻時にロシアへの支持を表明した後、内部チャットログとソースコードが公に流出した。その事業は同年後半に閉鎖された。そのメンバーとツールは、Black BastaやBlackSuitなどの後継組織に分散したため、コンティが改良した手法は現在のランサムウェア活動にも引き継がれている。
Contiから派生したランサムウェアグループとは?
コンティが2022年に閉鎖したとき、根本的な脅威は消滅したのではなく、散逸したのだ。元コンティのメンバーは、同じツールと攻撃手法を用いながらも、異なる名前で新たな作戦に分散した。
このモデルを用いて最初に登場したグループはブラック・バスタだった。彼らは2022年4月に、コンティが用いたのとほぼ同じ二重恐喝モデルを使って事業を開始した。Royalも同様の道を辿ったが、法執行機関からの圧力が高まったことを受けて、2023年にBlackSuitにブランド名を変更した。連邦政府の共同勧告によると、RoyalとBlackSuitは2022年以降、合わせて450人以上の米国人の個人情報を侵害し、3億7000万ドル以上の身代金を要求したという。
ブラックバスタ、ロイヤル、ブラックスーツは、コンティが最も重点的に攻撃した医療、製造、重要インフラ分野への攻撃を継続している。コンティの破綻から得られる教訓は厳しいものかもしれない。ランサムウェアのブランドを潰しても、その背後にいる人物や手口を阻止することはほとんどできず、どちらも数ヶ月以内に別の場所で再び現れる可能性が高い。
コンティスタイルの攻撃をどうやって封じ込めるのか?
オペレーターが重要システムへ向かうために利用する内部経路を遮断することで、コンティ型攻撃を封じ込めることができます。コンティは手動による横方向の移動に頼っていたため、東西方向の交通を制限することで、侵入が及ぶ範囲を直接的に制限することができた。
マイクロセグメンテーションソリューションは、各ワークロードが正当に必要とする接続のみを許可し、攻撃者がホスト間を移動するために使用する管理プロトコルやリモートアクセスプロトコルをブロックします。あるワークステーションに降り立ったオペレーターは、ドメインコントローラーや重要なサーバーへの経路が既に閉鎖されていることに気づく。侵入は環境の中心部まで達することなく、狭い範囲にとどまる。これは、キーボード操作による脅威に対して適用される侵入封じ込め策です。
Contiランサムウェアに関するよくある質問
Contiはどのような種類のマルウェアですか?
Contiは、ランサムウェア・アズ・ア・サービス(RaaS)と呼ばれるモデルを採用していました。これは、中心となるグループが、身代金の一部と引き換えに、関連会社にツールを貸し出すというものです。Contiは特に、被害者のデータを暗号化すると同時に機密情報を盗み出すという、二重恐喝攻撃を実行するように設計されていました。
コンティはどのようにしてネットワーク全体に広まったのか?
Contiの攻撃者は、フィッシングなどの脅威を通じてアクセス権を取得した後、認証情報を収集し、それを利用してネットワーク内のホスト間を移動した。その後、彼らは組織内のドメインコントローラーやその他の重要なシステムを発見し、侵害した。
コンティはまだ現役ですか?
いいえ。コンティは、内部チャットログが侵害され流出したことを受け、2022年にメンバー自身によって閉鎖されました。その組織の崩壊後、メンバーの多くはブラック・バスタやブラックスーツなど、同様の新しい組織を設立した。
マイクロセグメンテーションはコンティ型攻撃を阻止できるか?
はい。マイクロセグメンテーションは東西方向のトラフィックを制限し、オペレーターがホスト間を移動するために使用するプロトコルをブロックすることで、侵入が重要なシステムに到達する前に封じ込めます。
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





