الملف يسبق التشفير بشهرين
في 18 مارس 2021، فتح موظف في هيئة الخدمات الصحية الأيرلندية HSE ملف Excel خبيثًا وصل برسالة قبل يومين. أعادت المراجعة المستقلة التي أعدتها PwC بناء الأسابيع الثمانية التالية: استُغلت حسابات بصلاحيات مرتفعة، واختُرقت خوادم، وسُرقت بيانات، وامتدت الحركة إلى مستشفيات. عند الواحدة صباح 14 مايو، شُغّل Conti داخل الشبكة، ثم وصلت بلاغات عن أنظمة مشفرة. ظهرت تنبيهات قبل ذلك اليوم، لكنها لم تؤد إلى تحقيق واحتواء يمنعان التنفيذ. بيّن التقرير ما جرى بين الوصول الأولي وتشغيل التشفير: أسابيع من الحركة داخل الشبكة تركت آثارًا أمكن جمعها لاحقًا في تسلسل واحد.
الأداة جزء من منظومة
كان Conti جزءًا من أدوات الجهة التي تتبعها CrowdStrike باسم Wizard Spider. في تتبع نشرته الشركة خلال أكتوبر 2020، وصفت انتقالًا من TrickBot، المعروف بسرقة بيانات الخدمات المصرفية، إلى منظومة تضم وسائل دخول وتحكم وبرامج فدية متعددة. رصدت استعمال Conti في يونيو، ثم موقعًا لنشر بيانات الضحايا في أغسطس. وأظهرت الشيفرة تغييرات متكررة في التشفير وإخفاء التعليمات واكتشاف الأجهزة والمجلدات المشتركة. يضع ذلك أداة حادثة HSE داخل تاريخ موثق لتطويرها، من دون افتراض أن الأشخاص أنفسهم نفذوا كل مرحلة أو كل اختراق مرتبط باسم المجموعة.
المفتاح لا ينهي الاستعادة
في 20 مايو 2021، نشر المهاجم رابطًا إلى أداة لفك تشفير ملفات HSE. تحقق مزود الاستجابة من صلاحيتها في اليوم التالي، فبدأت مرحلة أوسع لاستعادة الأنظمة وتنظيف الأجهزة وإرجاع التطبيقات. لم يُنه توافر المفتاح التعطّل فورًا؛ استغرق فك تشفير الخوادم وتطبيقات الخدمات السريرية والمجتمعية معظم الأشهر الثلاثة التالية. وبحلول 21 سبتمبر، كانت الهيئة قد استعادت جميع الخوادم و1075 تطبيقًا من أصل 1087. قدّمت المراجعة هذه الأرقام بوصفها حصيلة التعافي، وأكدت أن غياب المفتاح كان سيجعل المدة أطول على الأرجح، من دون تحديد نهاية بديلة مؤكدة.
أسماء بدل الألقاب
في سبتمبر 2023، كشفت وزارة العدل الأمريكية ثلاث لوائح اتهام تتعلق بـ Conti و TrickBot. شملت الاتهامات أدوارًا مختلفة: تعديل البرنامج لتجاوز الكشف، والإشراف على التطوير، وإدارة المستخدمين والخوادم والأدوات. وربطت إحدى القضايا Maksim Galochkin، المعروف بلقب Bentley، بهجوم Conti على Scripps Health في الأول من مايو 2021؛ وهذه واقعة أمريكية منفصلة عن HSE. أوضح الإعلان كيف انتقل التحقيق من اسم برنامج يظهر على أنظمة الضحايا إلى أشخاص وأدوار محددة. وتبقى الأفعال الواردة في لوائح الاتهام ادعاءات قضائية إلى أن تثبت في المحكمة.
تتبّع الإدارة والتمويل
بالتزامن مع الإعلان القضائي، فرضت الولايات المتحدة وبريطانيا عقوبات على أحد عشر شخصًا نسبت إليهم أدوارًا في شبكة TrickBot. وصف بيان الخزانة أدوارًا في إدارة الموارد البشرية والمحاسبة وشراء البنية التحتية، إلى جانب البرمجة والاختبار. شملت التدابير حجب الممتلكات الخاضعة للاختصاص الأمريكي وقيودًا على التعاملات. أضافت هذه الإجراءات مسارًا قانونيًا وماليًا إلى التحقيق التقني، وأوضحت الأدوار الإدارية التي نسبتها السلطات إلى أشخاص يدعمون تشغيل الشبكة وتطوير أدواتها. ظل تعافي HSE مثالًا موثقًا على العمل الطويل الذي تركته إحدى أدوات هذه المنظومة بعد توقف التشفير.