Conti siber suç sendikası, en agresif fidye yazılımı operasyonlarından birini yürütüyor ve bağlı kuruluşların bir aydan biraz fazla bir sürede 40'tan fazla şirketi hackleyebildiği noktaya kadar yüksek derecede organize oldu.
Güvenlik araştırmacıları, Hacking Campaion Armattack'i kodladı ve bunu grubun “en üretken” ve “son derece etkili ”lerinden biri olarak nitelendirdi.
BleepingComputer ile paylaşılan bir raporda, Siber Güvenlik Şirketi Grubu-IB'deki araştırmacılar, Conti’nin “en üretken kampanyalarından” birinin geçen yıl 17 Kasım ve 20 Aralık 2021 arasında gerçekleştiğini söylüyor.
Grubun olay müdahale faaliyetleri sırasında bir ay süren hackleme çılgınlığını keşfettiler ve çetenin altyapısını ortaya çıkaran bir alan adına dayanarak Armattack olarak adlandırdılar.
Kampanya sırasında, Konti bağlı kuruluşları, geniş coğrafyada faaliyet gösteren ancak ABD'de bulunan şirketlere odaklanan çeşitli faaliyet sektörlerinde 40'tan fazla kuruluştan ödün vermeyi başardılar.
Bir Grup-IB sözcüsü, BleepingComputer'a Armattack'in çok hızlı olduğunu ve şirketin raporunun ağlarını tehlikeye atan kuruluşlara atıfta bulunduğunu açıkladı. Kurbanlardan herhangi birinin saldırgan tarafından talep edilen fidye ödeyip ödemediği bilinmemektedir.
Conti sızıntı sitesi sadece bir ay içinde 46 kurban için veri yayınlarken (örneğin Nisan 2022), uzlaşma tarihinin belirsizliğini korumaktadır.
Grup-IB'den alınan verilere dayanarak, Conti’nin en kısa başarılı saldırısı, başlangıç erişim süresinden kuruluşun sistemlerini şifrelemeye kadar sadece üç gün sürdü.
“Bir şirketin altyapısına eriştikten sonra, tehdit aktörleri belirli belgeleri (çoğunlukla hangi kuruluşla uğraştıklarını belirlemek için) ve şifreler içeren dosyaları (hem düz metin hem de şifreli) arayın. Son olarak, gerekli tüm ayrıcalıkları elde ettikten ve ilgilendikleri tüm cihazlara erişim kazandıktan sonra, bilgisayar korsanları tüm cihazlara fidye yazılımı dağıtır ” -Grup -Ib
Grup-IB, çeteden sızan dahili sohbetler gibi kamu kaynaklarından toplanan verileri kullanarak Conti’nin “çalışma saatlerini” analiz ediyor.
Araştırmacılara göre, Conti üyeleri yeni yıl tatili dışında, verimliliklerini açıklayan bir program dışında her gün yaklaşık 14 saat aktiftir.
Grup-Ib, grubun öğlen (GMT+3, Moskova Zamanı) ve saat 21.00'den sonra çekildiğini söylüyor. Conti üyeleri muhtemelen birden fazla zaman dilimine dağılmıştır.
Ayrıca, araştırmacılar, grubun meşru bir işletmeye benzer şekilde işlev gördüğünü vurgular, bireyler işçi bulmak, araştırma ve geliştirme, OSINT işlerini yürütmek ve müşteri desteği sağlamakla görevlidir.
Conti’nin oyunun önünde kalma çabaları arasında Windows güncellemelerini izlemek ve yeni yamalardaki değişikliklerin analiz edilmesi ve saldırılarda kullanılabilecek sıfır gün güvenlik açıklarını keşfetmek ve taze açıklanan güvenlik kusurlarından yararlanmak yer alıyor.
“Conti'nin artan aktivitesi ve veri sızıntısı, fidye yazılımının artık ortalama kötü amaçlı yazılım geliştiricileri arasında bir oyun olmadığını, ancak dünya çapında çeşitli uzmanlıklarla binlerce siber suçlamaya iş veren yasadışı bir Raas endüstrisi olduğunu gösteriyor” - Ivan Pisarev, Grup'ta dinamik kötü amaçlı analiz ekibi başkanı -IB'nin Tehdit İstihbarat Ekibi
Conti şu anda, 2022'nin ilk çeyreğinden toplanan verilere göre, bu yıl Lockbit'ten sonra ikinci düşen, saldırı sıklığı açısından ilk üç fidye yazılımı çetesinden biridir.
Çetenin kamusal ışığa girdiğinden beri, tehdit aktörünü ödemeyen Conti fidye yazılımı ile saldıran mağdurların listesi 859'a yükseldi, ancak sayım sadece grubun sızıntı sitesinde yayınlanan verilere dayandığı için gerçek sayı önemli ölçüde daha yüksek olmasına rağmen .
Yalnızca bu sayıya bakılırsa, Conti her ay fidye ödemeyen en az 35 kuruluştan çalınan verileri yayınlamaktadır.
BleepingComputer'ın Aralık 2019 sonundan itibaren tarihi öğrendiği ilk Conti fidye yazılımı saldırıları. Grup-IB'ye göre, kötü amaçlı yazılımın ilk test sürümleri Kasım 2019'a kadar izlendi.
En kötü şöhretli Conti saldırılarından biri, son zamanlarda Kosta Rika'daki birden fazla hükümet organından sistemleri şifreleyen ve ülkenin başkanının ulusal bir acil durum ilan etmesine neden oldu.
Son sohbet ve kaynak kodu sızıntılarına rağmen, Conti çok az çökme belirtisi gösteren kazançlı bir iş yapmaya devam ediyor.
Grup, diğer fidye yazılımı operatörleri (Hellokitty, Avoslocker, Hive, Blackcat, Blackbyte, Lockbit, Lockbit) ile çalışarak ve Trickbot gibi siber suçlu operasyonlar edinerek etkinliğini sürekli olarak genişletti.
İşlerini genişletmek için bu hareketlere rağmen, Conti ekip liderleri Mayıs ayında markanın artık var olmadığını ve arka uç altyapısını çevrimdışı aldığını duyurdu.
Ödeme ve veri sızıntısı siteleri hala faaliyete geçerken, araştırmacılar bunun hala normal şekilde faaliyet gösteriyormuş gibi görünmesini sağlamak için yapıldığını belirtiyorlar.
Bununla birlikte, sendika, daha büyük bir operasyona yeniden markalamak yerine daha küçük hücrelere ayrılmak amacıyla saldırılar için daha küçük fidye yazılımı çeteleriyle ortak olan Conti liderliğiyle yaşamaya devam etti.
Bu, Conti sendikasına sadık kalırken, diğer fidye yazılımı işletmelerine yayılan deneyimli siber suçlulara neden olacaktır.
Conti o kadar büyük bir tehdit haline geldi ki, ABD hükümeti grubun önde gelen üyelerinin kimliğine ve yerini yönlendiren bilgiler için 15 milyon dolara kadar bir ödül sunuyor.
Ransomware'de Hafta - 3 Haziran 2022 - Yaptırımlardan Kaçınma
Gizli Saldırılar için Conti Fidye Yazılımı Hedefli Intel Firmware
Fidye Yazılımında Hafta - 20 Mayıs 2022 - Bir diğeri tozu ısırıyor
Conti fidye yazılımı işlemi kapatır, daha küçük birimlere yeniden markalanır
Fidye Yazılımında Hafta - 13 Mayıs 2022 - Ulusal Acil Durum
Kaynak: Bleeping Computer