Security Lab

Conti ransomware: кто стоял за одной из крупнейших группировок вымогателей

200
Conti ransomware: кто стоял за одной из крупнейших группировок вымогателей

В истории программ-вымогателей много громких названий, но Conti выделяется даже на их фоне. За вывеской скрывался не один талантливый хакер и не небольшая группа энтузиастов, а крупный преступный бизнес с разработчиками, администраторами, специалистами по проникновению, менеджерами, переговорщиками и собственной системой оплаты. Conti взламывала организации, крала данные, шифровала инфраструктуру и требовала деньги сразу за две вещи, восстановление доступа и обещание не публиковать украденные документы.

Масштаб хорошо показывает одна цифра. Министерство юстиции США сообщает более чем о тысяче пострадавших и как минимум $150 млн выплат, связанных с Conti. Группировка как самостоятельный бренд исчезла в 2022 году, но история не закончилась. Люди разошлись по другим преступным проектам, исходный код утек в интернет, а методы Conti стали частью современной индустрии вымогательства. Поэтому я бы воспринимал Conti не как старую вредоносную программу, а как один из лучших известных нам снимков того, во что превратился организованный киберкриминал.

Не вирус, а преступный бизнес

С названием Conti постоянно возникает путаница. Так называли и семейство вредоносного ПО, и стоявшую за ним преступную структуру. Сам шифровальщик появился примерно на рубеже 2019 и 2020 годов. Операция была тесно связана с экосистемой TrickBot и Ryuk. Американские следователи позднее предъявили обвинения нескольким людям, которых одновременно связывали с TrickBot и Conti.

Conti ransomware

Схема напоминала модель Ransomware as a Service, которую по-русски обычно называют «вымогательское ПО как услуга». Разработчики создают шифровальщик, инфраструктуру, панель управления и сервис публикации украденных данных, а другие участники ищут жертв и проводят атаки. Но Conti даже здесь отличалась от типичных партнерских программ. В техническом разборе CISA отмечалось, что операторы, вероятно, получали зарплату, а не только процент от каждого успешного выкупа.

Утекшая внутренняя переписка позже показала структуру, гораздо больше похожую на компанию, чем на хаотичный чат хакеров. Исследователи изучили 168 740 сообщений и обнаружили руководство, отдельные команды, распределенные функции и внутреннее управление. В академическом исследовании выделили 15 различных ролей. При этом организация оставалась достаточно плоской, руководители напрямую общались с исполнителями разных уровней.

Внутри обсуждали не только вредоносный код. В переписке встречались найм, зарплаты, рабочие задачи, инфраструктура, техническая поддержка, финансовые вопросы и контроль сотрудников. Другие исследования тех же сообщений показали, что большинство участников занимались сразу несколькими видами работы. Крупная вымогательская операция нуждалась не только в программистах. Ей требовались люди, способные администрировать серверы, исследовать корпоративные сети, разговаривать с жертвами и просто управлять коллективом.

Поэтому популярный образ «хакер написал вирус и разослал его по электронной почте» плохо описывает Conti. Шифровальщик представлял лишь финальный инструмент. Главная работа происходила раньше, когда преступники получали первоначальный доступ, закреплялись, искали учетные данные, изучали сеть, добрались до серверов и резервных копий, похищали информацию и только после подготовки запускали шифрование.

Дисклеймер. Разбор методов Conti предназначен для изучения киберугроз и защиты инфраструктуры. Проверять подобные техники можно только на собственных системах или с разрешения владельца. Несанкционированный доступ, слежка, кража данных и вмешательство в чужие сети нарушают закон, в том числе российское законодательство.

Как Conti заходила в сеть и выжимала деньги

CISA, ФБР, АНБ США и Секретная служба описывали сразу несколько путей первоначального проникновения. Conti использовала целевой фишинг, украденные или слабые учетные данные удаленного рабочего стола, заражения через другие вредоносные программы и уязвимые внешние сервисы. В отдельных кампаниях появлялись TrickBot, IcedID, ZLoader и Cobalt Strike.

Типичную атаку удобнее представить не как запуск одного файла, а как цепочку.

  1. Первоначальный доступ. Преступники получали одну рабочую станцию, учетную запись или уязвимый внешний сервер.
  2. Разведка. Изучали домен, серверы, пользователей, сетевые ресурсы и права доступа.
  3. Повышение привилегий. Искали административные учетные данные и способы получить более широкие права.
  4. Перемещение по сети. Использовали легитимные административные инструменты и программы удаленного управления вместе с вредоносными средствами.
  5. Кража информации. Ценные документы копировали за пределы компании до шифрования.
  6. Удар. Шифровальщик запускали на максимально возможном числе узлов, чтобы остановить работу организации.
  7. Шантаж. Жертве предлагали заплатить за расшифровку и одновременно за обещание не публиковать украденные файлы.

Последний пункт и есть двойное вымогательство. Наличие хорошей резервной копии уже не решало всю проблему. Компания могла восстановить серверы и отказаться платить за ключ, но преступники угрожали раскрыть коммерческую тайну, персональные данные клиентов или внутреннюю переписку.

Conti также хорошо показывает, почему современный вымогатель нельзя оценивать только по характеристикам шифрования. Если защитник замечает вредоносную программу уже в момент массового изменения файлов, атака почти закончилась. Самые ценные сигналы возникают раньше, когда неожиданно используются административные учетные записи, массово обращаются к сетевым ресурсам, запускаются средства удаленного управления, выгружаются большие объемы информации или рабочая станция начинает вести себя как инструмент сетевой разведки.

Защита поэтому строится не вокруг одного «антивируса от Conti». Гораздо важнее многофакторная аутентификация, разделение сети на сегменты, ограничение административных прав, своевременные обновления внешних систем, отдельная защита резервных копий и централизованный сбор журналов. Резервная копия, постоянно доступная из обычной корпоративной сети, может исчезнуть вместе с оригинальными файлами.

Ирландия, Коста-Рика и утечка, которая разорвала бренд

Одним из самых показательных случаев стала атака на ирландскую государственную службу здравоохранения HSE. Согласно официальному разбору инцидента, фишинговое письмо пришло 16 марта 2021 года. Через два дня сотрудник открыл вредоносное вложение Excel. Преступники после первоначального заражения находились внутри инфраструктуры примерно восемь недель. Массовое шифрование произошло 14 мая.

Последствия вышли далеко за рамки потерянных файлов. Больницы лишились доступа к части цифровых систем и пациентской информации, некоторые процедуры пришлось переносить, сотрудникам пришлось переходить на аварийные процессы. Ирландские аудиторы позднее сообщили, что вымогатели потребовали почти $20 млн. Случай HSE особенно полезен для защитников, потому что показывает огромный промежуток между первым заражением и финальным запуском шифровальщика. Возможности остановить атаку были задолго до появления записки с требованием денег.

Весной 2022 года Conti атаковала государственные системы Коста-Рики. Последствия оказались настолько серьезными, что власти страны объявили чрезвычайное положение из-за кибератак, затронувших информационные системы государственного сектора. Для обычного вымогательства подобный политический и экономический эффект был почти беспрецедентным.

Но к тому моменту сама Conti уже разваливалась изнутри. После начала боевых действий на Украине группа публично заявила о поддержке российского правительства и пригрозила ответными действиями против противников России. Заявление раскололо преступное сообщество. Вскоре анонимный источник начал публиковать внутреннюю переписку, документы, инструменты и исходный код.

Утечка оказалась чрезвычайно болезненной не только из-за раскрытых секретов. Conti потеряла главное, на чем держится подобный бизнес, доверие между преступниками. Стали видны псевдонимы, внутренняя структура, финансовые операции, конфликты, инфраструктура и рабочие процессы. Исходный код перестал принадлежать только создателям Conti.

К середине 2022 года инфраструктура бренда постепенно ушла в офлайн. Исчезновение сайта не означало, что десятки специалистов внезапно сменили профессию. Часть участников перешла в другие вымогательские операции или сформировала новые команды. Исследователи связывали бывших участников Conti с Black Basta, Royal и рядом других проектов, хотя конкретную преемственность для каждой группировки нужно оценивать отдельно. Совпадение методов или кода само по себе еще не доказывает общий состав.

Почему Conti всё ещё важна

Самой Conti как крупного действующего бренда больше нет. Но исходный код продолжил жизнь независимо от создателей. Например, CISA позже обнаружила компоненты кода Conti в одной из версий LockBit. Для вредоносного ПО такая судьба вполне естественна. После публичной утечки удачная техническая разработка превращается в материал, который могут копировать совершенно другие преступники.

Еще интереснее человеческое наследство. Вымогательская индустрия устроена как рынок труда. Исчезновение бренда не уничтожает знания специалистов по проникновению, переговорщиков, разработчиков загрузчиков и администраторов инфраструктуры. Команды распадаются, люди меняют псевдонимы, переходят в соседние проекты и строят новые операции. Поэтому вопрос «существует ли Conti сегодня» немного неправильно поставлен. Юридически и организационно старая структура разрушена, но экосистема пережила название.

Расследования тоже продолжаются. 10 сентября 2026 года гражданин Украины Алексей Литвиненко получил в США четыре года лишения свободы по делу, связанному с Conti. Согласно материалам Минюста США, следствие обнаружило у него украденные данные двенадцати организаций. Литвиненко также признал работу над вредоносным загрузчиком. Четырем другим предполагаемым участникам Conti обвинения предъявили раньше. Обвинение само по себе, разумеется, не равно обвинительному приговору.

Есть еще один вывод, который мне кажется важнее конкретных фамилий. Conti доказала, что большая часть современной киберпреступности давно вышла из эпохи одиночек. Крупная вымогательская операция может иметь разработку, инфраструктуру, рекрутинг, управление персоналом, финансовые процессы и разделение труда. Разница с легальным бизнесом лежит не в уровне организации, а в продукте и способе заработка.

Поэтому защищаться от наследников Conti нужно не поиском «сигнатуры Conti». Название группировки меняется быстрее корпоративной инфраструктуры. Я бы в первую очередь проверял пять вещей, многофакторную аутентификацию для удаленного доступа и администраторов, сегментацию сети, защищенные автономные резервные копии, контроль привилегированных учетных записей и способность службы безопасности видеть подозрительное перемещение внутри сети. Если компания обнаруживает вымогателя только после шифрования файлов, проблема возникла намного раньше.

Conti исчезла как вывеска, но именно поэтому история группировки полезна сегодня. Она показывает жизненный цикл крупного киберпреступного бизнеса от набора команды и промышленного масштаба атак до внутренней утечки, распада и миграции участников. Бренд можно закрыть за несколько дней. Навыки, код, инфраструктурные подходы и связи между людьми переживают его намного дольше.

Вопросы о Conti

Conti была российской группировкой?

Conti обычно описывают как русскоязычную киберпреступную операцию, связанную с российской экосистемой TrickBot. Министерство юстиции США предъявляло обвинения нескольким гражданам России, связанным с Conti и TrickBot. При этом происхождение участников и утверждение о прямом управлении группировкой государством представляют разные вопросы. Одно не доказывает другое автоматически.

Conti и Ryuk были одной группировкой?

Между Ryuk, TrickBot и Conti существовали тесные технические и организационные связи, поэтому исследователи часто рассматривают их как части одной развивавшейся преступной экосистемы. Однако названия вредоносных программ, команды операторов и инфраструктурные проекты нельзя автоматически считать полностью идентичными сущностями.

Сколько заработала Conti?

ФБР оценивало связанные с Conti выплаты жертв как минимум в $150 млн уже к январю 2022 года. Точную выручку установить невозможно, поскольку не все атаки и криптовалютные адреса известны исследователям.

Почему произошла утечка Conti Leaks?

Утечка началась вскоре после публичного заявления Conti о поддержке России после начала боевых действий на Украине. Личность источника достоверно не установлена. В интернет попали внутренние сообщения, документы, инструменты и исходный код.

Работает ли Conti сейчас?

Известная инфраструктура и бренд Conti прекратили активную работу в 2022 году. Публичных признаков возвращения прежней организации под тем же брендом нет. Бывших участников связывают с другими вымогательскими проектами, а утекший код Conti использовали сторонние разработчики вредоносного ПО.

Можно ли расшифровать файлы после Conti без выкупа?

Универсального ответа нет. Возможность восстановления зависит от конкретной версии, наличия резервных копий, доступных ключей и обстоятельств инцидента. При заражении лучше изолировать затронутые системы, сохранить журналы и другие цифровые доказательства, а затем обратиться к специалистам по реагированию на инциденты. Запуск случайных «дешифраторов» из интернета способен дополнительно повредить данные.

Почему антивирус не всегда останавливал Conti?

Многие атаки Conti проводили люди, а не полностью автоматизированная программа. Операторы использовали украденные учетные записи, легитимные административные инструменты и длительное присутствие внутри сети. Поэтому защита только конечного компьютера не заменяет контроль учетных записей, журналирование, сегментацию и обнаружение подозрительной активности внутри инфраструктуры.

Conti ransomware вымогатель TrickBot Ryuk киберпреступность шифровальщик RaaS кибератака
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
01001
SOC
Security Vision SIEM
Контроль, аналитика и реагирование для SOC.
Больше интеграций. Меньше сложных доработок.
УЗНАТЬ БОЛЬШЕ
18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.