Conti war 2020–2022 eines der schlagkräftigsten Ransomware-Kartelle. Nach internen Leaks im Zuge des russischen Angriffskriegs gegen die Ukraine löste sich die Marke 2022 auf. Ihre Mitglieder und Werkzeuge leben in Nachfolgegruppen fort – darunter Black Basta, BlackSuit (über Royal) und weitere. Conti zu kennen heißt, die DNA vieler heutiger Angriffe zu verstehen.
Historisch
Privates Kollektiv (Angestelltenmodell, kein klassisches RaaS)
Conti, Wizard Spider, TrickBot Group
2020 (öffentlich aktiv)
Aus dem TrickBot-Malware-Ökosystem
Russland (bestätigt; TrickBot/Wizard-Spider-Umfeld, St. Petersburg)
Alle Sektoren; Schwerpunkt Gesundheitswesen (150+ Organisationen 2021)
Global; vermied GUS-Staaten
500.000 – 25 Mio. USD; Costa Rica: 20 Mio. USD gefordert
1.000+ Opfer (2020–2022) in ~31 Ländern; FBI schätzt 150+ Mio. USD Erlös. Aufgelöst Mai 2022, Nachfolger aktiv
.CONTI (Windows) / .conti (Linux/ESXi)
CONTI_LOG.txt / readme.txt
Verschlüsselung: Windows ChaCha20 (pro Datei) + RSA-4096; Linux/ESXi Salsa20 + RSA. Größenbasierte Teilverschlüsselung, bis 32 CPU-Threads parallel.
Sprache: C++ (VS2015). Plattformen: Windows, Linux, VMware ESXi (esxcli – fährt VMs herunter).
Bedeutung: „Cybercrime-Unternehmen“ mit 400+ Mitarbeitern; nach dem Conti-Leak (Feb./März 2022) in Nachfolger (Akira, Black Basta, Royal/BlackSuit, Karakurt) zerfallen.
Das Cyber Defense Center erkennt die von Conti geprägten und in Nachfolgegruppen fortgeführten Angriffsmuster 24/7.