ROYAUME DU MAROC المملكة المغربية
ADMINISTRATION إدارة الدفاع الوطني
DE LA DEFENSE NATIONALE المديرية العامة ألمن نظم المعلومات
Direction Générale de la Sécurité
des Systèmes d’Information
NOTE DE SECURITE
Titre “ Conti ” Ransomware
Numéro de Référence 64492005/26
Date de Publication 20 Mai 2026
Risque Critique
Impact Critique
Le ransomware Conti est un malware de chiffrement avancé conçu pour compromettre rapi-
dement les réseaux. Il fonctionne principalement sous Windows et utilise un chiffrement multithread
très rapide permettant de chiffrer simultanément plusieurs fichiers et systèmes. Une fois exécuté, le
malware chiffre les données critiques avec des algorithmes robustes, modifie les extensions des fi-
chiers et dépose une note de rançon demandant un paiement en cryptomonnaie pour obtenir la clé de
déchiffrement.
Conti utilisait plusieurs techniques d’intrusion et de propagation sophistiquées. Les opérateurs
accédaient souvent aux systèmes via des campagnes de phishing, des identifiants RDP volés ou l’ex-
ploitation de vulnérabilités SMB et VPN. Après l’accès initial, ils employaient des outils comme
Cobalt Strike, PowerShell et PsExec pour effectuer des mouvements latéraux dans le réseau et pren-
dre le contrôle de plusieurs machines. Le malware désactivait également les antivirus, les services de
sécurité et les sauvegardes Windows afin d’empêcher la restauration des données.
Les analyses de sécurité montrent également que Conti utilisait des scripts automatisés pour
scanner le réseau, identifier les partages accessibles, supprimer les snapshots Volume Shadow Copy
et déployer le ransomware sur plusieurs postes simultanément. Cette automatisation rendait les at-
taques particulièrement rapides et destructrices.
Le maCERT recommande d’intégrer les indicateurs de compromission (IOCs) ci- dessous au
niveau des moyens de détection et d’alerter le maCERT en cas de détection d’une activité relative à
ce malware.
Direction Générale de la Sécurité des Systèmes d’Information, مديرية تدبير مركز اليقظة والرصد, المديرية العامة ألمن نظم المعلومات
Centre de Veille de Détection et de Réaction aux Attaques Infor- الرباط1048 .ب. ص، المشور السعيد، والتصدي للهجمات المعلوماتية
matiques, Méchouar Saïd, 05 37 57 20 53 : – فاكس05 37 57 21 47 :هاتف
B.P. 1048 Rabat – Tél : 05 37 57 21 47 – Fax : 05 37 57 20 53 contact@[Link] البريد اإللكتروني
Email : contact@[Link]
Indicateurs de compromission (IOCs):
Hashs :
− ee49127f6100003d9210d5e0f90fc29adec8758763d9cedd06e4cf1ca01dba82
− e34c2338001f5ff1e08980a9ce5648a9352f7a31d7284770329d4855c523f593
− d807e0a1591b764535db1e7249cefadcf85478161b3967a076bc3d238372dfaa
− 605596ec20aa8db980c4d335de72c90d4864da35b7042e9084ee3dc665b007dc
− 35a73472e5ce9444a09f7a3890eb741aaa910930816d68d8a1296897d840a9e3
− 224fdc939aea1e8270fe05fb888a1c757625e951d2735ab7d43302a4d9c55055
− f74d6dd3c80fae3feb36b511cda9c5ad661590f256998b89e1ed6d25cd7a7ea1
− 86daee2ec98a86cc5bb8856c5c89a97b1907962297b5c04c270487677bd4f945
− 87898f581bd7b4e3694e75dd8c7bfdebc2b5ec4f7c86dff59a4178b2df4d85bc
− 46d6ba5cda8215c4cc49926cf3f1e29ec3e6cdc00970a092a43581bb634d8cf9
− 7b2f1b35148df7e6bd21340bf440b9ce6d81322bbc71b5a91b950f74429ff35e
− 2fc6d7df9252b1e2c4eb3ad7d0d29c188d87548127c44cebc40db9abe8e5aa35
− 98be66642cedef8d7848e0f96f49d04f0546fa44d00a30c3d3457188fa77f759
− 5daabf790fdf77b89fcc044d3de598c4c9c3d25848c0fd8418d83ea3ad86226f
− 40646fa327fa706a7712bc7a23ca1fbe74b85110fb19e0915ab4563f4ee9781b
− a2f16144d89dc84f5371059766d073f5c83167b9864c50c95b3f1d1dd64ec87d
− cb97730284dc98c072db4ffbd6004e641fe91c33cf57c8fd5d9a87a620295139
− 28157e70200661438a96019ac25d141fd80914645fc29464085b93f9affc2f85
− 686d7f20bce4f7b65da6ad5cc39dd7f386679c38ed855d6ba12f28e7cdd62c02
− 40d6c084ab144a761a24757eef7b2c694c9090580b30d1720f77c1fcab9a7b36
− eae876886f19ba384f55778634a35a1d975414e83f22f6111e3e792f706301fe
− 18d7ec7df63842e775c34199eeb5d3a240c8c5b0648dfcb330894c92768b8b62
− ef30a2253e0bb6fb72d33fc8156c52cd6b28cd5e44104017a24e7b7d175cfb27
− 6ae5a444d33e78bdff871653cdf89969980f232d7c7711369b9438e1ef16ad73
− 9bd59d128f1c6b241511432f02a52f180bb883d461319f6d006201bc9b434065
− 54b7dde87dbd3a17bc2e2989b8ce89c88050029dab8f0ef83c5201830310260e
− 30d969630487ba508e4a70d4f89990621fe6b49e3e5a6ec07d3e24146644119b
− 96b856216b7285d27e6637ae46209e30b2ed7e509634e4b6aa0a5d539b0883ae
− 336810cdca8797e3fa7288987e1ce92ce705a1c587f83f3aa9876297410eeb6b
− 0f1ce4321fa85f88caded6bca471cd5c2871ff69d3009832a2bbd93903f36f67
− bdcec285f46d4e84383b76db262eec577cc9a5ca23644f1c557e39f1fcd40aff
− d480481e327ce0162de31a4895bba5d1e596d7f8fc3a1121c35b175c87cc5ecc
− bc1d78d1d96f9fe9a32dd62f59cf641ff24b980c45b126c39247094f72879576
− 453decb4a4ffb35744ef5bef3915bfdb01a395274365c106b2daa94ce016633e
− 63545de188be4494bc8a5a0f551792aa2a8e227c64ca8ab5d2163175d058759b
Direction Générale de la Sécurité des Systèmes d’Information, مديرية تدبير مركز اليقظة والرصد, المديرية العامة ألمن نظم المعلومات
Centre de Veille de Détection et de Réaction aux Attaques Infor- الرباط1048 .ب. ص، المشور السعيد، والتصدي للهجمات المعلوماتية
matiques, Méchouar Saïd, 05 37 57 20 53 : – فاكس05 37 57 21 47 :هاتف
B.P. 1048 Rabat – Tél : 05 37 57 21 47 – Fax : 05 37 57 20 53 contact@[Link] البريد اإللكتروني
Email : contact@[Link]
− 9e63fc3b7f81c1fd16c33b779222e20832e1aaa510c4ac31bd029b82810b42fb
− 41de0f71cc0381c114dd7d7f53fa3f75ad599c4e93f6eaaabe43c27e9c780f15
− 9dd3d0fb3358a6fcf3259543062893134258b31c12d3dc19b89a5159ba2cc0d7
− c064ff3f835b85c609f72ea7f361131d8fcc3eec294605a8f76ea63da3631027
− 9e0eda601ad0dd7ae5e9070c8017dd966e66d435259b46925cbe4c56be83d729
− 19c1daa4c0cedca4220a71c821d3b6e428d4656cfcb46cd5dabfb64151c27f44
− 1a735251d2b5880b1e998c7097f0e4f81152f066e9f0001cf3a4e16f22a5badc
− 7013b6e05c5a3065e05449a6fa4087d6faaf5819d51ec0eb9a196c4a10ec963e
− 8cde9391cbb201f9c9468d3339b2a491c9e0a7046e0bc9564efcdf72bf22b2ca
− 4bea0b3a96f331a9aacc0b903074ae62eae065939fb18ab25a6dd9d776bd33b7
− 1297192deab0054b4909eb861dbd4d6e2ffff589fc749a669fa9fe50857c9baa
Signatures malwares:
− [Link].37081
− Win64/[Link].H8oAYZ0A
− [Link].37842
− Win32/[Link].HwoC1EkA
− HEUR/[Link]
− [Link]-9826703-0
− Win32/[Link].HxQB2EkA
− Win32/[Link]
− [Link].35508
− Malicious
− [Link].37074
− Win32/[Link].HwoC9r0A
− Win32/[Link].HwoC2ekA
− Win64/[Link].H8oAWB4A
− [Link].37077
− [Link]
− [Link]
− [Link]
− [Link]
− [Link]
− [Link].j!c
− Win32/[Link]
− Win32/[Link].HgIAUC4A
− [Link].3640-0
− Win32/[Link].HwoC93EA
Direction Générale de la Sécurité des Systèmes d’Information, مديرية تدبير مركز اليقظة والرصد, المديرية العامة ألمن نظم المعلومات
Centre de Veille de Détection et de Réaction aux Attaques Infor- الرباط1048 .ب. ص، المشور السعيد، والتصدي للهجمات المعلوماتية
matiques, Méchouar Saïd, 05 37 57 20 53 : – فاكس05 37 57 21 47 :هاتف
B.P. 1048 Rabat – Tél : 05 37 57 21 47 – Fax : 05 37 57 20 53 contact@[Link] البريد اإللكتروني
Email : contact@[Link]
− Win32/[Link].HwoC9r0A
− Win32/[Link].HwoC9b4A
− [Link].40790
− [Link].42379
− [Link].33315
− Win32/[Link].HwoC9b4A
− [Link]
− [Link]
− [Link]
− Win64/[Link].H8oAbN0A
− Win32/[Link].HwoC0x0A
− [Link]
− [Link].1z!c
− [Link]
− Win32/[Link].HwoC2ekA
− win/malicious
− [Link].39210
− [Link]
− [Link].4365-0
− [Link].43236
− [Link]
− [Link].3-1575
− [Link]
− [Link].37846
− [Link].37049
− [Link].36990
− [Link]-9980052-0
− [Link]-10059085-0
− [Link]
− [Link].37605
− [Link]-9983402-0
− HEUR/[Link]
Direction Générale de la Sécurité des Systèmes d’Information, مديرية تدبير مركز اليقظة والرصد, المديرية العامة ألمن نظم المعلومات
Centre de Veille de Détection et de Réaction aux Attaques Infor- الرباط1048 .ب. ص، المشور السعيد، والتصدي للهجمات المعلوماتية
matiques, Méchouar Saïd, 05 37 57 20 53 : – فاكس05 37 57 21 47 :هاتف
B.P. 1048 Rabat – Tél : 05 37 57 21 47 – Fax : 05 37 57 20 53 contact@[Link] البريد اإللكتروني
Email : contact@[Link]