Storm-2570 использует одни и те же инструменты при работе с разными вымогателями
Storm-2570 — это аффилиат программ-вымогателей, который Microsoft Threat Intelligence отслеживает с апреля 2025 года. Группа работает в нескольких экосистемах Ransomware-as-a-Service (RaaS), включая Qilin, DragonForce, Anubis и BERT. Аффилиат использует последовательные инструменты и методы после компрометации, независимо от используемого вредоносного ПО. Это поведение позволяет Microsoft выявлять и пресекать атаки, анализируя действия злоумышленников, а не только конечный вредоносный продукт.
Атака Storm-2570 включает использование инструментов удаленного управления и эксфильтрации данных
Методы получения первоначального доступа Storm-2570 остаются неизвестными. Однако после компрометации злоумышленники используют инструменты удаленного управления и ручную активность для получения доступа к учетным данным, перемещения по сети, эксфильтрации данных и развертывания программ-вымогателей. В ходе атак применяются инструменты удаленного мониторинга и управления (RMM), такие как Atera, MeshAgent, ScreenConnect, Splashtop, Remotely_Agent и NinjaRMM. Для обнаружения и перемещения по сети используются NetScan, Nmap, PsExec, Impacket, NetExec и скрипты RDP. Для сбора и эксфильтрации данных применяются s5cmd и Rclone. MeshAgent часто используется для удаленного доступа и выполнения команд, иногда с переименованием бинарных файлов под названия жертвы для маскировки. Злоумышленники также используют утилиты туннелирования, например Cloudflared.exe, для создания устойчивых исходящих каналов доступа, обходящих ограничения брандмауэра. Для получения учетных данных применяются Mimikatz, LaZagne, pypykatz и ntdsutil для дампа NTDS.dit. Storm-2570 также отключает антивирусные программы и изменяет настройки Microsoft Defender для уклонения от обнаружения. Для перемещения по сети и подготовки к развертыванию программ-вымогателей используются PsExec, Impacket, NetExec и RDP-скрипты.
Атаки Storm-2570 затрагивают организации в различных секторах и странах
Microsoft Threat Intelligence зафиксировала деятельность Storm-2570 в организациях США, Канады, Великобритании, Испании, Нидерландов и Пуэрто-Рико. Атаки затронули такие отрасли, как здравоохранение и общественное здравоохранение, образование, государственные учреждения и службы, финансовые услуги, энергетика, розничная торговля, информационные технологии (IT), пищевая промышленность и сельское хозяйство, потребительские услуги, коммерческие объекты, неправительственные организации (НПО), химическая промышленность, критически важное производство и транспорт. Отличительной чертой Storm-2570 является работа с несколькими группами программ-вымогателей, что позволяет им гибко использовать различные вредоносные программы и увеличивать шансы на получение выкупа. Организации могут столкнуться с одними и теми же злоумышленниками, инструментами и методами проникновения, даже если используются разные программы-вымогатели.
Защита от Storm-2570 требует анализа поведения и мониторинга инструментов
Для защиты от атак Storm-2570 рекомендуется анализировать поведение злоумышленников на всех этапах цепочки атаки, а не рассматривать каждую программу-вымогатель как отдельный инцидент. Повторяющаяся активность в области удаленного доступа, получения учетных данных, перемещения по сети, нарушения безопасности и эксфильтрации данных помогает выявлять связанные вторжения и реагировать до развертывания программ-вымогателей. Важно отслеживать использование конкретных инструментов, таких как MeshAgent, Atera, Splashtop, PsExec, Impacket и ntdsutil. Мониторинг изменений в настройках Microsoft Defender и антивирусных программ также имеет решающее значение. Microsoft Defender предоставляет правила для защиты от техник бокового перемещения, используемых Impacket.
Опубликовано в канале 24 сентября, 20:06
Каждый материал сайта выходит в канале в тот же момент.
Источник: Microsoft Security