사전 목록
Conti

콘티

콘티는 2020~2022년에 대규모 피해를 낸 서비스형 랜섬웨어 조직으로 기업형 역할 분담, 빠른 내부 확산, 데이터 유출과 암호화 협박으로 알려졌습니다.

#해킹 집단#Conti#랜섬웨어#RaaS#범죄 조직

콘티

Conti는 Ryuk 계열 운영진과의 연속성이 자주 언급되는 러시아어권 사이버범죄 조직입니다. 조직 내부 채팅과 자료가 2022년 유출되며 인력관리, 급여, 협상, 인프라 운영 방식이 공개되었습니다. 이후 공식 브랜드는 약화되었으나 인력과 제휴자가 여러 랜섬웨어·갈취 그룹으로 분산된 것으로 분석됩니다.

RaaS 구조와 중앙화된 운영팀이 혼합된 형태로 설명됩니다.

식별 정보

활동 시기주요 공개 활동은 2020~2022년

조직 특성역할 분담과 내부 운영체계를 가진 랜섬웨어 범죄조직

주요 피해의료, 정부, 제조, 교육, 전문서비스 등

알려진 활동 범위

병원과 의료체계, 지방정부, 국가 공공서비스, 제조·물류기업이 피해를 입었습니다. 2021년 아일랜드 보건서비스와 2022년 코스타리카 정부 공격은 공공서비스 중단 위험을 보여줍니다.

주로 관찰되는 접근 방식

피싱과 악성 문서, 탈취 계정, TrickBot·BazarLoader 같은 초기 악성코드 생태계, 원격관리 도구, Active Directory 장악, 백업 제거가 관찰되었습니다. 내부 네트워크를 빠르게 파악하고 주말·휴일에 암호화를 수행하는 사례가 많았습니다.

대표적으로 연결된 사건과 캠페인

아일랜드 HSE 공격, 코스타리카 정부 공격, 미국 의료·기업 피해가 대표적입니다. 2022년 내부 자료 유출 이후 Conti 이름의 운영은 축소되었으며 후속 그룹과의 인력 연계가 다수 분석에서 제기됩니다.

방어 관점의 핵심

이메일·엔드포인트 초기 감염 차단과 함께 Active Directory·백업 보호를 핵심으로 둡니다. 관리자 도구의 실행을 제한하고 비정상 원격서비스, 자격증명 덤프, 그룹정책 변경, 대량 파일 접근을 탐지합니다. 복구 우선순위와 외부 의존 서비스를 포함한 랜섬웨어 훈련을 수행합니다.

배후 판단을 읽는 방법

Conti 브랜드가 종료된 뒤 인력이 여러 그룹으로 이동했다는 평가는 인프라·지갑·채팅·운영 패턴을 바탕으로 합니다. 후속 사건을 모두 Conti로 묶지 않고 현재 사용된 브랜드와 제휴자 근거를 기록합니다.

공식 참고자료

CISA — Conti 랜섬웨어