Conti
Aliassen: Conti ransomware
Beoordelingsdatum bronprofiel: 2026-06-01
Toegevoegd aan de bronregistratie: 2020-07-31 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.
Managementsamenvatting
Conti was een grote RaaS-operatie die CISA/FBI/NSA/USSS koppelden aan TrickBot, IcedID, Cobalt Strike, malicious Word attachments en honderden aanvallen.
Conti is historisch maar zeer waardevol als verdedigingsdossier: phishing, malwareloaders, Cobalt Strike, snelle laterale beweging, privilegegebruik en grootschalige impact vormen een aanvalsketen die nog steeds terugkomt bij opvolgende groepen.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
Conti is een van de belangrijkste historische ransomwareprofielen omdat de operatie op grote schaal liet zien hoe professioneel RaaS kan werken. CISA, FBI, NSA en USSS publiceerden AA21-265A met indicatoren en TTP’s. De advisory noemt onder meer malicious Word attachments die TrickBot, IcedID en/of Cobalt Strike kunnen downloaden of droppen om laterale beweging en latere fases richting Conti-deployment mogelijk te maken.
Voor bezoekers is Conti vooral nuttig als model voor moderne ransomwareketens. De naam zelf is historisch, maar de werkwijze leeft door: phishing, loader, command-and-control, credential access, laterale beweging, data-exfiltratie en impact. Een organisatie die Conti-achtige ketens kan detecteren, heeft ook betere weerstand tegen veel huidige affiliates.
De belangrijkste vertaling naar beleid is dat preventie in lagen moet werken. Mailbeveiliging alleen is niet genoeg, MFA alleen is niet genoeg en back-ups alleen zijn niet genoeg. Conti liet zien dat de aanval snel door fases gaat wanneer één controle faalt en de volgende controles ontbreken.
Groepering en ontwikkeling
Conti werd beschouwd als RaaS-model met professionele organisatie, affiliates en onderhandelingen. De groep richtte zich op kritieke infrastructuur en andere organisaties met hoge druk om te herstellen. Na publieke aandacht, lekken en verstoringen verdween de naam als dominante operatie, maar mensen, tooling en werkwijzen uit het ecosysteem bleven relevant.
Conti is ook belangrijk vanwege de koppeling aan malware-ecosystemen. TrickBot en IcedID waren niet zomaar losse malwarefamilies; zij konden fungeren als toegangspad richting ransomware. Daardoor moet een organisatie een loaderinfectie behandelen als mogelijke ransomwarevoorbereiding.
Het profiel moet daarom historisch én praktisch zijn. Het doel is niet zeggen dat Conti vandaag exact dezelfde vorm heeft, maar laten zien hoe een ransomwareketen van eerste mail tot bedrijfsimpact loopt.
Aanvalspatroon uit publieke cases
De advisory beschrijft malicious Word attachments met embedded scripts die malware zoals TrickBot, IcedID en/of Cobalt Strike kunnen downloaden of droppen. Dit is een duidelijke keten: phishing opent de deur, de loader bouwt toegang op, Cobalt Strike of vergelijkbare tooling ondersteunt laterale beweging, en ransomware volgt later.
Na initiële toegang draait het om snelheid en privilege. Zoek naar credential dumping, PowerShell, remote services, Cobalt Strike beacons, nieuwe services en admin share-gebruik. Conti-achtige operaties zijn gevaarlijk omdat ze van een enkele gebruiker naar domeinbrede impact kunnen groeien.
Data-exfiltratie en dubbele afpersing zijn onderdeel van het model. Controleer staging, compressie, cloudtransfer, outbound volume en toegang tot gevoelige shares. Encryptie is de zichtbare eindfase, niet de eerste schade.
Bekende IOC's en artefacten
TrickBot, IcedID en Cobalt Strike zijn kernartefacten in de Conti-advisorycontext. Een hit op een van deze componenten moet worden opgeschaald naar ransomwarevoorbereiding totdat het tegendeel bewezen is.
Malicious Word attachments met embedded scripts zijn een concreet initiële-toegangspatroon. Zoek naar Office child processes, script execution, downloaders en onverwachte netwerkverbindingen vanuit gebruikerscontext.
Conti-IOC’s uit AA21-265A zijn bruikbaar voor retro-hunting. Gebruik daarnaast gedragsdetectie op loader naar laterale beweging, omdat hashes en infrastructuur verouderen.
Praktische detectielogica
Maak een ketendetectie van Office naar loader naar beacon. Word of Excel dat scripts start, een payload downloadt en daarna Cobalt Strike-achtig verkeer veroorzaakt, moet direct als hoog risico worden behandeld.
Controleer na elke TrickBot- of IcedID-hit of er domeinverkenning, credential dumping, remote service creation of RDP volgt. Zonder die controle blijft een mogelijk ransomwarepad open.
Zoek naar snelle privilege-escalatie: nieuwe domain admins, wijzigingen in group policy, serviceaccounts die interactief inloggen en admin shares die vanaf ongebruikelijke hosts worden benaderd.
Concrete hardeningprioriteiten
Behandel Conti niet als alleen een malwarenaam, maar als een aanvalsketen. De eerste zichtbare indicator kan een ransom note zijn, maar de verdedigbare fases liggen eerder: externe toegang, credentialmisbruik, discovery, datastaging, exfiltratie en verstoring van herstelmiddelen.
Zet logging centraal weg voor identity, VPN, EDR, firewall, Windows Event Logs, remote access en back-upplatformen. Lokale logs zijn nuttig, maar bij ransomware moet de reconstructie buiten bereik van de actor blijven.
Test herstel alsof domain credentials gecompromitteerd zijn. Back-ups, hypervisors en storagebeheer moeten met aparte accounts en netwerkpaden beschermd worden, anders kan een actor herstel net zo goed raken als productie.
Blokkeer of beperk Office macro- en scriptuitvoering vanuit internetdocumenten. Combineer dit met sandboxing, EDR en gebruikerstraining, maar vertrouw niet alleen op bewustwording.
Behandel loaderinfecties als pre-ransomware. Credential reset, hostisolatie en hunting naar laterale beweging moeten standaard onderdeel zijn van de response.
Identiteit, naamgeving en attributie
Voor Conti begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Conti ransomware. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| malware | TrickBot | CISA AA21-265A | Kan via malicious Word attachments worden gedownload of gedropt in Conti-keten. |
| malware | IcedID | CISA AA21-265A | Loader genoemd in Conti-advisorycontext. |
| tooling | Cobalt Strike | CISA AA21-265A | Gebruikt voor laterale beweging en latere fases. |
| access | malicious Word attachments with embedded scripts | CISA AA21-265A | Initiële toegang en malwaredelivery. |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.