conti gravure in steen
© Marcello Brunetti/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Een Oekraïense beveiligingsonderzoeker heeft de chatlogs van de ransomwarebende Conti buitgemaakt en op internet gezet. Conti sprak eerder als groep hun steun uit voor de Russische invasie van Oekraïne. De Oekraïense onderzoeker lekte vervolgens ruim 60.000 chatberichten van de Jabber-chatdienst die door de bende wordt gebruikt. De berichten lopen van januari 2021 tot 27 februari 2022.

De echtheid van de berichten is door Bleepingcomputer bevestigd en wordt verder ondersteund door cybersecuritybedrijf Hold Security. Het is waarschijnlijk dat de ransomwarebende al enige tijd van binnenuit door beveiligingsonderzoekers werd gevolgd, maar dat hun openlijke steun aan Rusland voor de Oekraïense onderzoeker de druppel was.

Gelekte gesprekken

In de gelekte gesprekken bespreken de bendeleden hun activiteiten. Hierbij komen ook vooralsnog onbekende slachtoffers naar boven. Daarnaast delen ze links naar andere nog onbekende datalekken en bespreken ze de algehele staat van hun operatie. In de 239 besproken bitcoinadressen is in totaal ruim 13 miljoen euro te vinden.

Een lek van deze omvang komt niet vaak voor en geeft onderzoekers en politiediensten een intiem kijkje in de keuken bij een professioneel gerunde ransomwarebende. De gelekte gegevens zijn maar een gedeelte van het totaal en de onderzoeker kondigde ook aan dat in de toekomst er mogelijk meer informatie over de bende wordt vrijgegeven.

Aanleiding

De uiteindelijke aanleiding voor de actie is een door Conti geplaatste blogpost waarin ze aangeven dat ze ‘al hun beschikbare slagkracht’ zullen inzetten tegen landen die Rusland digitaal aanvallen. Daarbij zouden ze zich richten op essentiële infrastructuur ‘van de vijand’. Hierop volgde blijkbaar flinke kritiek vanuit affiliates, de klanten van Conti.

Hierna nuanceerden zij hun boodschap door te zeggen dat ze geen enkel land steunen en de oorlog in Oekraïne veroordelen. Wel geven ze duidelijk aan dat ze Russisch-sprekende gebieden willen beschermen tegen aanvallen van ‘Westerse agressors’. Gezien het lek van hun interne communicatie kwam die nuance te laat.

Zelfs in de digitale onderwereld zijn de meningen over het conflict dus verdeeld. Zo heeft de administrator van het populaire surfaceweb hackersforum Raidforum aangekondigd dat zij Russische IP-adressen zullen weren als reactie op de situatie in Oekraïne. Op moment van schrijven is de website van Raidforum zelf offline, vermoedelijk door een cyberaanval. Ook is er speculatie over een ingreep vanuit autoriteiten.

Laat een reactie achter