O que é o ransomware Conti?

Definição, legado e como a contenção de violações as impede.

O grupo Conti é considerado uma das primeiras e mais bem-sucedidas operações de ransomware como serviço (RaaS), atuando aproximadamente de 2020 a 2022 e notório como um dos grupos mais prejudiciais de sua época. Os ataques de Conti caracterizavam-se pelo acesso direto ao teclado dentro das redes de uma organização. Isso permitiu que os invasores se movessem manualmente pela rede, alcançando sistemas de alto valor antes de criptografá-los. A Conti realizou a maior parte de seus ataques contra agências governamentais e organizações de saúde, o que forçou algumas dessas entidades a ficarem offline por períodos prolongados.

Principais conclusões

  • Conti foi uma operação de ransomware como serviço que atuou de aproximadamente 2020 a 2022, operada por um grupo de língua russa.
  • O sistema dependia de movimentos lateraismanuais, com as mãos no teclado, para alcançar sistemas críticos antes de criptografá-los.
  • Conti realizou grandes ataques contra o sistema de saúde e o governo, incluindo interrupções em escala nacional.
  • A operação foi encerrada em 2022 após o vazamento de registros de bate-papo internos, e seus membros migraram para grupos sucessores.
  • A microsegmentação elimina os caminhos internos que os operadores da Conti utilizavam para acessar sistemas de alto valor agregado.

Ransomware Conti definido

O nome Conti se refere tanto ao próprio ransomware quanto à operação de cibercrime que o executou. A operação foi amplamente associada a um grupo de ameaças de língua russa conhecido como "Aranha Mágica".

A Conti operava como um ransomware como serviço (RaaS), com o grupo principal fornecendo aos afiliados acesso a ferramentas e infraestrutura compartilhadas, enquanto os afiliados realizavam as intrusões. Conti sucedeu Ryuk, uma variante anterior de ransomware desenvolvida pela mesma rede de operadores.

Os operadores da Conti usaram um método de ataque conhecido como extorsão dupla. Após roubar dados confidenciais e criptografar o sistema da vítima, o grupo ameaçou publicar os dados em um site conhecido por vazar informações, a menos que o pagamento fosse efetuado.

Como o ransomware Conti se espalhou?

Conti se espalhou através de movimentos laterais manuais após um ponto de apoio inicial. Os operadores geralmente obtinham acesso por meio de phishing, carregadores maliciosos como o BazarLoader ou credenciais roubadas. Dentro da rede, eles usaram ferramentas como o Cobalt Strike para mapear sistemas, coletar credenciais e se movimentar entre hosts por meio de protocolos administrativos e de acesso remoto. Eles atingiram controladores de domínio e servidores críticos, e então implantaram o ransomware amplamente.

Essa abordagem dependia da capacidade de transitar livremente entre os sistemas uma vez dentro deles. As redes internas planas proporcionavam aos operadores da Conti um caminho claro desde uma única estação de trabalho comprometida até o núcleo do ambiente.

Qual era o modelo de negócios do ransomware Conti?

A Conti não operava como um grupo de hackers típico. Funcionava como uma organização legítima, com todas as funções que se esperaria em uma empresa bem-sucedida, incluindo folha de pagamento, avaliações de desempenho e reclamações internas sobre a gestão. Conforme relatado pela Krebs on Security em sua análise dos documentos vazados da Conti, a estrutura organizacional incluía uma hierarquia de programadores, testadores, negociadores e pessoal administrativo. Eles recebiam seus pagamentos em criptomoeda de forma regular e, segundo relatos, alguns funcionários trabalhavam em turnos e solicitavam folgas.

Essa estrutura organizacional foi o que permitiu à Conti operar em grande escala. A Chainalysis estimou que a Conti gerou quase US$ 180 milhões em receita com criptomoedas durante 2021, tornando-se uma das organizações de ransomware com maior faturamento na época.

Conti utilizou um modelo de afiliados de ransomware como serviço para expandir a operação. A equipe principal criou e manteve o malware, enquanto afiliados realizaram a intrusão e dividiram o resgate. Eles executaram várias campanhas de ataque simultaneamente e abordaram o processo de invasão e extorsão como um serviço repetível.

Quão perigoso era o ransomware Conti?

Os danos causados por Conti resultaram de uma combinação de volume e precisão. A CISA e o FBI identificaram mais de 1.000 ataques do grupo Conti contra organizações americanas e internacionais. Quando se leva em consideração o tempo de inatividade, a recuperação e o resgate, o incidente médio com o Conti custou às vítimas mais de US$ 520.000, de acordo com um relatório da Coveware.

Hospitais e agências governamentais representaram uma grande parte das vítimas de Conti. Os operadores do grupo se movimentaram manualmente pelas redes, alcançando os controladores de domínio antes que alguém percebesse a intrusão. Essa persistência e paciência, juntamente com a disposição do grupo em atacar sistemas de saúde em plena pandemia, definiram o Conti como uma das marcas de ransomware mais temidas.

Quais foram os ataques mais notáveis dos Continentals?

Conti foi responsável por diversos ataques de grande impacto. Em maio de 2021, o ataque afetou o Serviço Executivo de Saúde (HSE, na sigla em inglês), o sistema nacional de saúde da Irlanda, forçando o desligamento dos sistemas de TI em diversos hospitais. Em 2022, um ataque ao governo da Costa Rica levou o país a declarar estado de emergência nacional. Esses incidentes demonstraram o quão longe uma única intrusão poderia se alastrar quando a movimentação interna não fosse controlada.

O ransomware Conti ainda está ativo?

A Conti não está mais ativa sob seu próprio nome. No início de 2022, registros de bate-papo internos e o código-fonte foram vazados publicamente depois que o grupo manifestou apoio à Rússia durante a invasão da Ucrânia. A operação foi encerrada ainda naquele ano. Seus membros e ferramentas se dispersaram em operações sucessoras, incluindo Black Basta e BlackSuit, de modo que os métodos refinados por Conti continuam sendo usados em atividades atuais de ransomware.

Quais grupos de ransomware descendem do Conti?

Quando a Conti encerrou suas atividades em 2022, a ameaça subjacente não desapareceu; ela se dispersou. Os antigos membros da Conti se dispersaram em novas operações usando as mesmas ferramentas e métodos de ataque, mas sob nomes diferentes.

O primeiro grupo a surgir utilizando esse modelo foi o Black Basta. Eles lançaram a operação em abril de 2022 usando praticamente o mesmo modelo de dupla extorsão que Conti havia utilizado. A Royal seguiu um caminho semelhante, e depois mudou de nome para BlackSuit em 2023, após o aumento da pressão das autoridades policiais. Um alerta federal conjunto informou que a Royal e a BlackSuit, juntas, comprometeram mais de 450 vítimas nos EUA desde 2022 e exigiram mais de US$ 370 milhões em resgates.

Black Basta, Royal e BlackSuit continuam a atacar os setores de saúde, manufatura e infraestrutura crítica, que foram os principais alvos da Conti. A lição do fim da Conti pode ser dura: derrubar uma marca de ransomware pouco faz para desarticular as pessoas ou as estratégias por trás dela, e é provável que ambas ressurjam em algum lugar dentro de alguns meses.

Como conter um ataque no estilo Conti?

Você impede um ataque do tipo Conti bloqueando as rotas internas que os operadores usam para acessar sistemas críticos. Como a Conti dependia de movimentação lateral manual, restringir o tráfego leste-oeste limita diretamente o alcance de uma intrusão.

As soluções de microsegmentação permitem apenas as conexões que cada carga de trabalho realmente precisa e bloqueiam os protocolos administrativos e de acesso remoto que os invasores usam para se deslocar entre hosts. Um operador que acessa uma estação de trabalho encontra os caminhos para os controladores de domínio e servidores críticos já bloqueados. A intrusão permanece confinada a uma pequena área, em vez de atingir o núcleo do ambiente. Trata-se de contenção de violação aplicada a uma ameaça de interação direta com o teclado.

Perguntas frequentes sobre o ransomware Conti

Que tipo de malware é o Conti?

O Conti era um ransomware como serviço (RaaS) – um modelo no qual um grupo central aluga suas ferramentas para afiliados em troca de uma parte do resgate – projetado especificamente para realizar ataques de dupla extorsão, que combinam a criptografia dos dados da vítima com o roubo de suas informações confidenciais.

Como a Conti se espalhou por uma rede?

Após os operadores da Conti obterem acesso por meio de phishing ou outros vetores de ameaça, eles coletaram credenciais e as usaram para se mover de host para host dentro da rede. Em seguida, eles localizaram e comprometeram controladores de domínio e outros sistemas críticos dentro da organização.

Conti ainda está na ativa?

Não. A Conti foi encerrada pelos seus próprios membros em 2022, quando os registros internos de bate-papo foram comprometidos e vazados. Após o seu fim, muitos desses indivíduos criaram novas organizações semelhantes, incluindo a Black Basta e a BlackSuit.

A microsegmentação pode impedir um ataque do tipo Conti?

Sim. A microsegmentação restringe o tráfego leste-oeste e bloqueia os protocolos que os operadores usam para se mover entre hosts, contendo a intrusão antes que ela atinja sistemas críticos.

Suponha que a violação seja feita.
Minimize o impacto.
Aumente a resiliência.

Começar com a premissa de que o inesperado pode acontecer a qualquer momento gera os seguintes comportamentos: