Condividi questo articolo

Il gruppo Ransomware Conti è riemerso e ora opera in tre gruppi: TRM Labs

Secondo quanto affermato da una società di intelligence specializzata in blockchain in un nuovo rapporto, il gruppo di hacker sanzionato di origine russa ora opera con i nomi di Black Basta, BlackByte e Karakurt.

Aggiornato 23 feb 2023, 5:27 p.m. Pubblicato 23 feb 2023, 12:51 p.m. Tradotto da IA
jwp-player-placeholder

Il mondo della criminalità informatica ha assistito ad alcuni notevoli cambiamenti nel corso dell'ultimo anno: nuovi mercati darknet hanno preso il posto di Hydra, che era stato chiuso, e gli operatori del famigerato gruppo ransomware Conti sono stati rinominati con nuovi nomi, ha affermato la società di analisi blockchain TRM Labs.

In unnuovo rapportoanalizzando la riorganizzazione dell'industria del cybercrime dall'inizio della guerra russa in Ucraina, TRM ha nominato i presunti successori di Conti, una gang ransomware un tempo nota che ha estorto centinaia di bitcoin alle aziende statunitensi, tra cui organizzazioni sanitarie, durante la pandemia di COVID-19. Secondo TRM, Conti "ha cambiato marchio in almeno tre gruppi più piccoli: Black Basta, BlackByte e Karakurt".

La storia continua sotto
Non perderti un'altra storia.Iscriviti alla Newsletter The Protocol oggi. Vedi tutte le newsletter

Conti ha attaccato con successo diverse organizzazioni negli Stati Uniti, crittografando i loro sistemi IT e chiedendo un grosso riscatto per sbloccare i file. Nel 2022, il gruppoha giurato fedeltàalla Russia nella guerra appena iniziata in Ucraina. Poco dopo, presumibilmente, un insider scontento della decisionetrapelato gigabyte di messaggi scambiati tra i membri del gruppo, in cui si discute di hack, pagamenti, modi per incassare Cripto e semplicemente della loro vita quotidiana.

Ma presto, sia a causa della fuga di notizie che per altri motivi, Conti avrebbe riferitocessate le operazioniTuttavia, gli hacker non si sono arresi e i portafogli Cripto collegati agli operatori Conti sono rimasti attivi e probabilmente sono passati ad altri ceppi di ransomware.

Continua a leggere: Una gang di ransomware ha estorto 725 BTC in ONE attacco, scoprono gli investigatori on-chain

A gennaio, Chainalysis pubblicatoun rapporto che afferma che i portafogli del presunto leader di Conti, Stern, "hanno effettuato transazioni con indirizzi collegati a ceppi come Quantum, Karakurt, Diavol e Royal nel 2022 dopo la scomparsa di Conti", poiché gli operatori di ransomware, a quanto pare, di solito lavorano con più varianti di malware, collaborando simultaneamente con un gruppo di collettivi di hacker contemporaneamente.

TRM afferma che il principale successore di Conti è molto probabilmente il gruppo ransomware noto comeKarakurtIl LINK tra i due era precedentemente suggerito dagli esperti di sicurezza informaticaSecondo l'azienda di sicurezza informatica Avertium, Karakurt solitamente attacca organizzazioni che sono già state compromesse in precedenza.

Proprio come Conti, Karakurt non è stato al di sopraattaccare le organizzazioni sanitarie, in particolare un fornitore di fatturazione Practice Resources, che è statocolpo con un attacco nell'agosto 2022. Tuttavia, a differenza di Conti, Karakurt non ha crittografato i file delle vittime, ma li ha solo rubati e ha minacciato le vittime di divulgarli se T fosse stato pagato un riscatto.

Secondo TRM Labs, Karakurt è attivo almeno da ottobre 2021. Sia Conti che Karakurt hanno utilizzato lo stesso indirizzo per inviare i pagamenti ransomware ricevuti a ottobre 2021, afferma TRM, e in seguito quell'indirizzo ha inviato il denaro a un "exchange ad alto rischio".

"La cronologia delle attività off-chain e on-chain di Karakurt conferma che il gruppo era attivo molto prima della chiusura ufficiale di Conti avvenuta nel maggio 2023. Karakurt sembra essere stato creato da Conti nel 2021 ed è diventato pienamente operativo con il suo nuovo marchio nel 2022", ha detto a CoinDesk il responsabile degli affari legali e governativi di TRM Labs, Ari Redbord. Ha aggiunto che molto probabilmente, dietro Conti e Karakurt c'erano le stesse persone.

Per quanto riguarda i metodi di cash-out per i criminali informatici, i mercati darknet, dove venditori anonimi offrono droghe illegali, documenti falsi e altri beni e servizi ombra, stanno diventando un canale di riciclaggio di denaro popolare, ha affermato TRM Labs nel rapporto. In un certo senso, queste piattaforme uniscono i fondi dei loro utenti su portafogli centralizzati, e servono in parte come una sorta di mixer, hanno affermato i rapporti.

Questa opzione di riciclaggio di denaro ha attirato ancora più criminali informatici di recente, in particolare quelli che traggono profitto dal materiale di abuso sessuale sui minori (CSAM), o pornografia infantile, ha affermato TRM. L'azienda ha registrato un aumento degli afflussi Cripto correlati al CSAM verso le piattaforme darknet associate alla Russia, ha affermato il rapporto.

La guerra potrebbe aiutare questa tendenza, poiché la Russia è diventata sempre più isolata dall'Occidente in senso politico ed economico, ha affermato TRM. "È possibile che l'estraniazione politica ed economica della Russia dall'Occidente abbia alimentato la percezione che il paese sia una giurisdizione amichevole per i criminali che cercano di eludere le forze dell'ordine occidentali", ha aggiunto.

Di più per voi

Pudgy Penguins: A New Blueprint for Tokenized Culture

Pudgy Title Image

Pudgy Penguins is building a multi-vertical consumer IP platform — combining phygital products, games, NFTs and PENGU to monetize culture at scale.

Cosa sapere:

Pudgy Penguins is emerging as one of the strongest NFT-native brands of this cycle, shifting from speculative “digital luxury goods” into a multi-vertical consumer IP platform. Its strategy is to acquire users through mainstream channels first; toys, retail partnerships and viral media, then onboard them into Web3 through games, NFTs and the PENGU token.

The ecosystem now spans phygital products (> $13M retail sales and >1M units sold), games and experiences (Pudgy Party surpassed 500k downloads in two weeks), and a widely distributed token (airdropped to 6M+ wallets). While the market is currently pricing Pudgy at a premium relative to traditional IP peers, sustained success depends on execution across retail expansion, gaming adoption and deeper token utility.

Di più per voi

La minaccia quantistica per Bitcoin è «reale ma distante», afferma un analista di Wall Street mentre il dibattito apocalittico continua

quantum computer

Il broker di Wall Street Benchmark ha sostenuto che la rete crypto dispone di ampio tempo per evolversi, poiché i rischi quantistici stanno passando dalla teoria alla gestione del rischio.

Cosa sapere:

  • Broker Benchmark ha dichiarato che la principale vulnerabilità di Bitcoin risiede nelle chiavi pubbliche esposte, non nel protocollo stesso.
  • Il nuovo Quantum Advisory Council di Coinbase segna un passaggio dalla preoccupazione teorica alla risposta istituzionale.
  • L'architettura di Bitcoin è conservativa ma adattabile, secondo l'analista di Benchmark Mark Palmer, con ampio margine per aggiornamenti futuri.