← Todos los actores

Conti

Alias: Conti ransomware

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2020-07-31 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Resumen ejecutivo

Conti fue una gran operacion RaaS que CISA/FBI/NSA/USSS vincularon a TrickBot, IcedID, Cobalt Strike, adjuntos Word maliciosos y cientos de ataques.

Conti es historico pero muy valioso como dossier defensivo: phishing, loaders malware, Cobalt Strike, movimiento lateral rapido, uso de privilegios e impacto masivo forman una cadena que aun reaparece en grupos sucesores.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen ejecutivo

    Conti es uno de los perfiles ransomware historicos mas importantes porque la operacion mostro a gran escala como puede funcionar RaaS profesional. CISA, FBI, NSA y USSS publicaron AA21-265A con indicadores y TTPs.

    Para visitantes, Conti es util sobre todo como modelo de cadenas ransomware modernas. El nombre es historico, pero el metodo sigue: phishing, loader, command-and-control, credential access, movimiento lateral, exfiltracion e impacto.

    La traduccion principal a politica es que la prevencion debe funcionar por capas. Seguridad de correo sola no basta, MFA solo no basta y backups solos no bastan.

    Grupo y desarrollo

    Conti se consideraba un modelo RaaS con organizacion profesional, afiliados y negociaciones. El grupo apunto a infraestructura critica y otras organizaciones con alta presion de recuperacion.

    Conti tambien es importante por su conexion con ecosistemas malware. TrickBot e IcedID no eran solo familias aisladas; podian servir como ruta de acceso hacia ransomware.

    El perfil debe ser historico y practico. El objetivo no es decir que Conti hoy tenga la misma forma, sino mostrar la cadena desde el primer correo hasta el impacto de negocio.

    Patron de ataque en casos publicos

    El advisory describe adjuntos Word maliciosos con scripts embebidos que pueden descargar o dropear TrickBot, IcedID y/o Cobalt Strike.

    Tras acceso inicial, velocidad y privilegio son centrales. Busque credential dumping, PowerShell, remote services, beacons Cobalt Strike, nuevos servicios y uso de admin shares.

    Exfiltracion y doble extorsion forman parte del modelo. Revise staging, compresion, transferencia cloud, volumen saliente y acceso a shares sensibles.

    IOCs y artefactos conocidos

    TrickBot, IcedID y Cobalt Strike son artefactos centrales en el contexto Conti. Un hit en uno de estos componentes debe escalarse como posible preparacion ransomware.

    Adjuntos Word maliciosos con scripts embebidos son un patron concreto de acceso inicial. Busque procesos hijos de Office, ejecucion de scripts, downloaders y conexiones inesperadas desde contexto usuario.

    Los IOCs Conti de AA21-265A son utiles para retro-hunting. Use tambien deteccion de comportamiento desde loader hacia movimiento lateral.

    Logica practica de deteccion

    Cree una deteccion de cadena Office a loader a beacon. Word o Excel que inicia scripts, descarga payload y luego genera trafico tipo Cobalt Strike debe tratarse como alto riesgo.

    Despues de cada hit TrickBot o IcedID, compruebe si siguen domain discovery, credential dumping, remote service creation o RDP.

    Busque escalada rapida de privilegios: nuevos domain admins, cambios de group policy, service accounts con login interactivo y admin shares desde hosts inusuales.

    Prioridades concretas de hardening

    Trate Conti no solo como nombre malware, sino como cadena de ataque. El primer indicador visible puede ser nota de rescate, pero las fases defendibles son anteriores.

    Centralice logs de identidad, VPN, EDR, firewall, Windows Event Logs, acceso remoto y plataformas de backup.

    Pruebe recuperacion como si credenciales de dominio estuvieran comprometidas. Backups, hipervisores y storage deben protegerse con cuentas y rutas separadas.

    Bloquee o limite macros y scripts de Office desde documentos de Internet.

    Trate infecciones loader como pre-ransomware: reset de credenciales, aislamiento de host y hunting de movimiento lateral deben ser estandar.

    Identidad, nombres y atribución

    Una evaluación fiable de Conti comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: Conti ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Cronología e interpretación de las fechas

    La fecha de registro disponible para Conti es 2020-07-31; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.

    Víctimas reivindicadas y selección de objetivos

    El panel de víctimas de Conti muestra hasta cinco organizaciones distintas del historial guardado. Es una muestra, no un censo completo de incidentes. Las listas públicas pueden omitir víctimas, repetir información antigua o exagerar el acceso obtenido. Varias organizaciones del mismo país o sector no demuestran por sí solas una campaña dirigida. Compara especialmente proveedores compartidos, accesos remotos, servicios expuestos y flujos sensibles con los de tu organización. Una reivindicación sobre un proveedor justifica verificarla mediante contactos conocidos, pero no prueba que sus clientes estén afectados. Mantén claramente separadas las declaraciones confirmadas y las afirmaciones de los extorsionadores.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    malwareTrickBotCISA AA21-265AKan via malicious Word attachments worden gedownload of gedropt in Conti-keten.
    malwareIcedIDCISA AA21-265ALoader genoemd in Conti-advisorycontext.
    toolingCobalt StrikeCISA AA21-265AGebruikt voor laterale beweging en latere fases.
    accessmalicious Word attachments with embedded scriptsCISA AA21-265AInitiële toegang en malwaredelivery.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.