Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Storm-2570 zmienia ransomware, ale nie porzuca swoich metod
Storm-2570 działał w kilku ekosystemach ransomware jako usługi.
Afiliant powtarzał użycie narzędzi do zdalnego dostępu, rozpoznania i kradzieży danych.
W atakach wykorzystywano między innymi MeshAgent, PsExec, narzędzia tunelujące oraz programy do transferu danych.
Najważniejszym sygnałem ostrzegawczym może być łańcuch działań poprzedzających uruchomienie ransomware.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
Storm-2570 to afiliant ransomware, który według Microsoft Threat Intelligence działał przy wdrożeniach kilku różnych rodzin złośliwego oprogramowania. Analitycy powiązali jego aktywność z Qilin, DragonForce, Anubis i BERT. Najważniejszy wniosek z obserwacji nie dotyczy jednak samego szyfrującego ładunku, lecz powtarzalnego sposobu prowadzenia włamań. Mimo zmiany ekosystemu ransomware napastnik korzystał z podobnych narzędzi do zdalnego dostępu, rozpoznania sieci, pozyskiwania danych uwierzytelniających, ruchu bocznego, osłabiania ochrony i kradzieży danych.
Jeden afiliant, kilka rodzin ransomware
Microsoft śledzi Storm-2570 od kwietnia 2025 roku. Analitycy ocenili, że grupa działała w kilku modelach ransomware jako usługi, zamiast stale wspierać jednego operatora. Taki układ pozwala afiliantowi zmieniać używany ładunek i wybierać różne możliwości uzyskania zapłaty. Dla ofiar oznacza to, że incydenty wyglądające na odmienne mogą mieć wspólne źródło. Organizacja, która analizuje wyłącznie nazwę ransomware znalezionego na końcu ataku, może przeoczyć powtarzalne sygnały obecne już na wcześniejszych etapach.
W badanych przypadkach Storm-2570 dotknął organizacji w Stanach Zjednoczonych, Kanadzie, Wielkiej Brytanii, Hiszpanii, Holandii i Portoryko. Wśród poszkodowanych sektorów znalazły się między innymi ochrona zdrowia i zdrowie publiczne, edukacja, administracja i usługi publiczne, finanse, energetyka, handel detaliczny, technologie informatyczne, rolnictwo i żywność, usługi konsumenckie, obiekty komercyjne, organizacje pozarządowe, chemia, produkcja krytyczna oraz transport. Szeroki zakres branż pokazuje, że opisywane schematy nie są związane z jednym rodzajem infrastruktury.
Końcowa rodzina ransomware nie musi wskazywać całego profilu napastnika.
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
Powtarzalne narzędzia i kolejność działań mogą łączyć pozornie różne incydenty.
Storm-2570 korzystał z komercyjnych i powszechnie dostępnych narzędzi administracyjnych.
Aktywność obejmowała zdalny dostęp, rozpoznanie, kradzież poświadczeń, ruch boczny, osłabianie zabezpieczeń i transfer danych.
W wielu przypadkach działania poprzedzające szyfrowanie dawały obrońcom możliwość wcześniejszej reakcji.
Powtarzalny zestaw narzędzi po uzyskaniu dostępu
Sposób uzyskania pierwszego dostępu przez Storm-2570 pozostaje niepotwierdzony. Microsoft wskazuje natomiast, że po wejściu do środowiska napastnik przechodził do działań wykonywanych bezpośrednio na systemach ofiary. W tym celu korzystał z oprogramowania do zdalnego zarządzania, zdalnego wykonywania poleceń, utrzymywania dostępu i tworzenia połączeń tunelowanych. Część z tych programów ma legalne zastosowania administracyjne, dlatego sama obecność konkretnego narzędzia nie przesądza o incydencie. Znaczenie ma kontekst, sposób instalacji, konto użyte do działania, miejsce uruchomienia oraz powiązanie z innymi zdarzeniami.
Jednym z najczęściej obserwowanych narzędzi był MeshAgent, używany razem z MeshCentral. W kolejnych incydentach pojawiał się on po uzyskaniu przez napastnika dostępu i przed rozszerzaniem kontroli nad środowiskiem. Narzędzie służyło między innymi do wykonywania działań na hostach, wdrażania dodatkowych komponentów i utrzymywania zdalnej obsługi. Storm-2570 dostosowywał instalacje do konkretnej ofiary, między innymi przez zmianę nazw plików lub usług tak, aby przypominały elementy związane z organizacją. Analitycy zaobserwowali także zaciemnianie poleceń przez kodowanie Base64.
Afiliant nie ograniczał się do jednej platformy zdalnego zarządzania. W analizowanych włamaniach pojawiały się także Atera, Splashtop Streamer, ScreenConnect, Remotely Agent, NinjaRMM oraz narzędzia tunelujące, takie jak ngrok i Cloudflared. Atera służyła między innymi do instalowania kolejnych agentów i wykonywania poleceń, natomiast Splashtop zapewniał interaktywny zdalny dostęp. ScreenConnect wykorzystywano do wykonywania działań i rozpoznania kont lub domen. Remotely Agent mógł działać jako trwała usługa zdalnego zarządzania.
Rozpoznanie sieci i kradzież poświadczeń
Po przygotowaniu zdalnego dostępu Storm-2570 prowadził rozpoznanie wewnętrznej sieci. Microsoft wymienia między innymi NetScan, SoftPerfect Network Scanner Portable i Nmap, a także natywne polecenia systemowe oraz wyszukiwanie plików. Celem było ustalenie, jakie hosty i usługi są osiągalne, gdzie znajdują się systemy zdalne, udziały sieciowe i pliki przydatne w dalszych etapach ataku. Takie działania nie muszą od razu powodować widocznych szkód, ale mogą ujawnić strukturę środowiska i ułatwić wybór kolejnych celów.
Do pozyskiwania danych uwierzytelniających używano narzędzi Mimikatz, LaZagne i pypykatz. W części incydentów pojawił się również ntdsutil, legalne narzędzie systemu Windows wykorzystywane do tworzenia kopii materiałów związanych z bazą Active Directory. W kontekście włamania takie działanie może doprowadzić do pozyskania pliku NTDS.dit oraz powiązanych elementów rejestru, a następnie do ekstrakcji skrótów haseł poza kontrolowanym systemem. Obserwacja tego schematu wskazuje na dostęp do kont o wysokich uprawnieniach, w tym do kontrolera domeny, i powinna być traktowana jako sygnał incydentu o dużej wadze.
Pozyskane uprawnienia ułatwiały dalsze działania w sieci. Storm-2570 wykorzystywał PsExec, Impacket, NetExec, skrypty związane z RDP oraz udziały administracyjne do docierania do kolejnych systemów, zdalnego wykonywania działań i rozprowadzania narzędzi. PsExec był jednym z najbardziej powtarzalnych elementów tego etapu. W kilku incydentach służył do wdrażania przemianowanych kopii MeshAgent na kolejnych hostach. Impacket i NetExec wspierały działania prowadzone przez SMB, w tym rozpoznanie oraz operacje związane z poświadczeniami.
Tunelowanie i przygotowanie dostępu do kolejnych systemów
W części przypadków Storm-2570 łączył zdalne narzędzia administracyjne z rozwiązaniami tunelującymi. Cloudflared mógł tworzyć trwały kanał wychodzący z hosta ofiary, uruchamiany jako usługa systemowa. Taki model pozwala napastnikowi utrzymywać zdalną komunikację bez konieczności wystawiania usługi bezpośrednio do internetu i może omijać część ograniczeń dotyczących połączeń przychodzących. W innych działaniach wykorzystywano ngrok do udostępniania usług RDP. Dla obrońców ważne jest więc nie tylko wykrywanie nowych usług, lecz także analiza nietypowych połączeń wychodzących i zmian w konfiguracji zdalnego dostępu.
RDP oraz skrypty umożliwiające jego uruchomienie pojawiały się razem z PsExec. Jeżeli zdalny pulpit był zablokowany, napastnik posiadający odpowiednie uprawnienia mógł zmienić zasady systemowe i konfigurację zapory, aby ułatwić dostęp do kolejnych hostów. Microsoft odnotował również łączenie RDP, tunelowania i zdalnego wykonywania poleceń w celu utrzymania kontroli nad środowiskiem. Z punktu widzenia obrony jest to przykład łańcucha, w którym pojedyncze zdarzenie może wyglądać jak czynność administracyjna, ale kilka takich zdarzeń w krótkim czasie tworzy charakterystyczny wzorzec.
Osłabianie ochrony przed wdrożeniem ransomware
Przed uruchomieniem ransomware Storm-2570 modyfikował zabezpieczenia systemów. W wielu zbadanych intruzjach wyłączano monitorowanie w czasie rzeczywistym, dodawano wykluczenia Microsoft Defender dla katalogu C:\PerfLogs i zmieniano wartości rejestru związane z usługą ochrony. Microsoft wskazuje między innymi na zmiany dotyczące ustawień DisableAntiSpyware, DisableRealtimeMonitoring oraz działania usługi WinDefend. Podobne zachowania odnotowano w kampaniach zakończonych wdrożeniem Qilin, DragonForce i Anubis.
Modyfikacja ochrony endpointów nie była końcowym celem, lecz przygotowaniem środowiska do kolejnych etapów. Po osłabieniu zabezpieczeń napastnik mógł swobodniej prowadzić ruch boczny, kopiować narzędzia i uruchamiać procesy związane z kradzieżą danych lub szyfrowaniem. Dla zespołów bezpieczeństwa oznacza to, że alert dotyczący wyłączenia monitorowania albo dodania wykluczenia powinien być analizowany razem z historią logowań, instalacji usług, zmian w RDP i aktywności na kontrolerach domeny.
Storm-2570 regularnie wykorzystywał narzędzia chmurowe i programy do transferu plików. Microsoft zaobserwował użycie s5cmd oraz Rclone do przygotowania i eksfiltracji danych, zwykle po rozpoznaniu środowiska, uzyskaniu poświadczeń, wykonaniu ruchu bocznego i skonfigurowaniu zdalnego dostępu. Rclone może synchronizować nowe lub zmienione pliki z zasobem chmurowym, co pozwala na stopniowe kopiowanie danych bez stałej interakcji operatora. s5cmd służy do zarządzania obiektami w Amazon S3 i kompatybilnych magazynach obiektowych.
Kolejność działań ma tu znaczenie. Transfer danych nie występował w oderwaniu od pozostałych etapów, lecz często następował po serii zdarzeń wskazujących na przygotowanie dużej operacji. Połączenie nietypowego agenta zdalnego zarządzania, rozpoznania wielu hostów, prób dostępu do danych uwierzytelniających, zmian w ochronie endpointów i intensywnej komunikacji z usługą chmurową może dostarczyć obrońcom sygnału ostrzegawczego jeszcze przed uruchomieniem programu szyfrującego.
Jak wykrywać afilianta przed szyfrowaniem
Inwentaryzować legalne narzędzia zdalnego zarządzania i sprawdzać, czy ich instalacja ma potwierdzony cel biznesowy.
Korelować nowe usługi, nietypowe nazwy plików i agentów oraz uruchamianie narzędzi z aktywnością kont uprzywilejowanych.
Monitorować zmiany ustawień Microsoft Defender, wykluczeń, zapory i konfiguracji RDP.
Chronić kontrolery domeny i analizować nietypowe użycie narzędzi związanych z kopiowaniem baz Active Directory.
Obserwować połączenia wychodzące do usług tunelujących oraz transfery do chmurowych magazynów obiektowych.
Łączyć alerty dotyczące rozpoznania sieci, SMB, zdalnego wykonywania poleceń i kopiowania plików w jeden obraz incydentu.
Wnioski z analizy Storm-2570 przemawiają za odejściem od podejścia, w którym zespół reaguje dopiero na nazwę ransomware lub rozszerzenia zaszyfrowanych plików. Obrońcy powinni szukać zachowania afilianta w całym łańcuchu ataku. TTP mogą pozostać podobne nawet wtedy, gdy operator końcowego ładunku się zmienia, a ten sam napastnik korzysta z innego programu w kolejnej kampanii. W praktyce oznacza to potrzebę korelowania telemetrii z endpointów, serwerów, usług tożsamości, zapór i systemów przechowywania danych.
Opis Microsoftu nie potwierdza, w jaki sposób Storm-2570 uzyskiwał pierwszy dostęp, dlatego nie należy przypisywać mu konkretnej ścieżki wejścia bez dodatkowych dowodów. Znacznie lepiej udokumentowane są działania po kompromitacji: zdalne narzędzia, rozpoznanie, pozyskiwanie poświadczeń, przemieszczanie się po sieci, ingerencja w ochronę i kradzież danych. To właśnie te powtarzalne elementy mogą pomóc organizacjom wykryć intruza wcześniej, niezależnie od tego, czy ostatecznie użyty zostanie Qilin, DragonForce, Anubis, BERT czy inna rodzina ransomware.