---
title: "Storm-2570 zmienia ransomware, ale nie porzuca swoich metod"
description: "Storm-2570 działał przy wdrożeniach ransomware Qilin, DragonForce, Anubis i BERT, korzystając z powtarzalnych narzędzi do zdalnego dostępu, kradzieży danych i ruchu bocznego. Analiza Microsoftu pokazuje, jak wykrywać aktywność afilianta przed uruchomieniem szyfrowania."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/storm-2570-zmienia-ransomware-ale-nie-porzuca-swoich-metod"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/storm-2570-zmienia-ransomware-ale-nie-porzuca-swoich-metod/index.md"
date_published: "2026-09-24T23:28:14.072Z"
date_modified: "2026-09-24T23:28:19.334Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "ransomware"
  - "cyberbezpieczeństwo"
  - "storm-2570"
  - "kradzież danych"
  - "microsoft"
source_url: "https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/"
source_name: "Microsoft Security Blog"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790272862890.jpeg"
image_alt: "a desk with several monitors"
image_credit: "© Boitumelo / Unsplash"
image_credit_url: "https://unsplash.com/@writecodenow"
---

# Storm-2570 zmienia ransomware, ale nie porzuca swoich metod

> Microsoft opisuje Storm-2570, afilianta ransomware, który powtarza te same narzędzia i schematy ataku mimo zmiany grup szyfrujących dane.

## Kluczowe informacje
- Storm-2570 działał w kilku ekosystemach ransomware jako usługi.
- Afiliant powtarzał użycie narzędzi do zdalnego dostępu, rozpoznania i kradzieży danych.
- W atakach wykorzystywano między innymi MeshAgent, PsExec, narzędzia tunelujące oraz programy do transferu danych.
- Najważniejszym sygnałem ostrzegawczym może być łańcuch działań poprzedzających uruchomienie ransomware.

Storm-2570 to afiliant ransomware, który według Microsoft Threat Intelligence działał przy wdrożeniach kilku różnych rodzin złośliwego oprogramowania. Analitycy powiązali jego aktywność z Qilin, DragonForce, Anubis i BERT. Najważniejszy wniosek z obserwacji nie dotyczy jednak samego szyfrującego ładunku, lecz powtarzalnego sposobu prowadzenia włamań. Mimo zmiany ekosystemu ransomware napastnik korzystał z podobnych narzędzi do zdalnego dostępu, rozpoznania sieci, pozyskiwania danych uwierzytelniających, ruchu bocznego, osłabiania ochrony i kradzieży danych.

## Jeden afiliant, kilka rodzin ransomware

Microsoft śledzi Storm-2570 od kwietnia 2025 roku. Analitycy ocenili, że grupa działała w kilku modelach ransomware jako usługi, zamiast stale wspierać jednego operatora. Taki układ pozwala afiliantowi zmieniać używany ładunek i wybierać różne możliwości uzyskania zapłaty. Dla ofiar oznacza to, że incydenty wyglądające na odmienne mogą mieć wspólne źródło. Organizacja, która analizuje wyłącznie nazwę ransomware znalezionego na końcu ataku, może przeoczyć powtarzalne sygnały obecne już na wcześniejszych etapach.

W badanych przypadkach Storm-2570 dotknął organizacji w Stanach Zjednoczonych, Kanadzie, Wielkiej Brytanii, Hiszpanii, Holandii i Portoryko. Wśród poszkodowanych sektorów znalazły się między innymi ochrona zdrowia i zdrowie publiczne, edukacja, administracja i usługi publiczne, finanse, energetyka, handel detaliczny, technologie informatyczne, rolnictwo i żywność, usługi konsumenckie, obiekty komercyjne, organizacje pozarządowe, chemia, produkcja krytyczna oraz transport. Szeroki zakres branż pokazuje, że opisywane schematy nie są związane z jednym rodzajem infrastruktury.

- Końcowa rodzina ransomware nie musi wskazywać całego profilu napastnika.
- Powtarzalne narzędzia i kolejność działań mogą łączyć pozornie różne incydenty.
- Storm-2570 korzystał z komercyjnych i powszechnie dostępnych narzędzi administracyjnych.
- Aktywność obejmowała zdalny dostęp, rozpoznanie, kradzież poświadczeń, ruch boczny, osłabianie zabezpieczeń i transfer danych.
- W wielu przypadkach działania poprzedzające szyfrowanie dawały obrońcom możliwość wcześniejszej reakcji.

## Powtarzalny zestaw narzędzi po uzyskaniu dostępu

Sposób uzyskania pierwszego dostępu przez Storm-2570 pozostaje niepotwierdzony. Microsoft wskazuje natomiast, że po wejściu do środowiska napastnik przechodził do działań wykonywanych bezpośrednio na systemach ofiary. W tym celu korzystał z oprogramowania do zdalnego zarządzania, zdalnego wykonywania poleceń, utrzymywania dostępu i tworzenia połączeń tunelowanych. Część z tych programów ma legalne zastosowania administracyjne, dlatego sama obecność konkretnego narzędzia nie przesądza o incydencie. Znaczenie ma kontekst, sposób instalacji, konto użyte do działania, miejsce uruchomienia oraz powiązanie z innymi zdarzeniami.

Jednym z najczęściej obserwowanych narzędzi był MeshAgent, używany razem z MeshCentral. W kolejnych incydentach pojawiał się on po uzyskaniu przez napastnika dostępu i przed rozszerzaniem kontroli nad środowiskiem. Narzędzie służyło między innymi do wykonywania działań na hostach, wdrażania dodatkowych komponentów i utrzymywania zdalnej obsługi. Storm-2570 dostosowywał instalacje do konkretnej ofiary, między innymi przez zmianę nazw plików lub usług tak, aby przypominały elementy związane z organizacją. Analitycy zaobserwowali także zaciemnianie poleceń przez kodowanie Base64.

Afiliant nie ograniczał się do jednej platformy zdalnego zarządzania. W analizowanych włamaniach pojawiały się także Atera, Splashtop Streamer, ScreenConnect, Remotely Agent, NinjaRMM oraz narzędzia tunelujące, takie jak ngrok i Cloudflared. Atera służyła między innymi do instalowania kolejnych agentów i wykonywania poleceń, natomiast Splashtop zapewniał interaktywny zdalny dostęp. ScreenConnect wykorzystywano do wykonywania działań i rozpoznania kont lub domen. Remotely Agent mógł działać jako trwała usługa zdalnego zarządzania.

## Rozpoznanie sieci i kradzież poświadczeń

Po przygotowaniu zdalnego dostępu Storm-2570 prowadził rozpoznanie wewnętrznej sieci. Microsoft wymienia między innymi NetScan, SoftPerfect Network Scanner Portable i Nmap, a także natywne polecenia systemowe oraz wyszukiwanie plików. Celem było ustalenie, jakie hosty i usługi są osiągalne, gdzie znajdują się systemy zdalne, udziały sieciowe i pliki przydatne w dalszych etapach ataku. Takie działania nie muszą od razu powodować widocznych szkód, ale mogą ujawnić strukturę środowiska i ułatwić wybór kolejnych celów.

Do pozyskiwania danych uwierzytelniających używano narzędzi Mimikatz, LaZagne i pypykatz. W części incydentów pojawił się również ntdsutil, legalne narzędzie systemu Windows wykorzystywane do tworzenia kopii materiałów związanych z bazą Active Directory. W kontekście włamania takie działanie może doprowadzić do pozyskania pliku NTDS.dit oraz powiązanych elementów rejestru, a następnie do ekstrakcji skrótów haseł poza kontrolowanym systemem. Obserwacja tego schematu wskazuje na dostęp do kont o wysokich uprawnieniach, w tym do kontrolera domeny, i powinna być traktowana jako sygnał incydentu o dużej wadze.

Pozyskane uprawnienia ułatwiały dalsze działania w sieci. Storm-2570 wykorzystywał PsExec, Impacket, NetExec, skrypty związane z RDP oraz udziały administracyjne do docierania do kolejnych systemów, zdalnego wykonywania działań i rozprowadzania narzędzi. PsExec był jednym z najbardziej powtarzalnych elementów tego etapu. W kilku incydentach służył do wdrażania przemianowanych kopii MeshAgent na kolejnych hostach. Impacket i NetExec wspierały działania prowadzone przez SMB, w tym rozpoznanie oraz operacje związane z poświadczeniami.

## Tunelowanie i przygotowanie dostępu do kolejnych systemów

W części przypadków Storm-2570 łączył zdalne narzędzia administracyjne z rozwiązaniami tunelującymi. Cloudflared mógł tworzyć trwały kanał wychodzący z hosta ofiary, uruchamiany jako usługa systemowa. Taki model pozwala napastnikowi utrzymywać zdalną komunikację bez konieczności wystawiania usługi bezpośrednio do internetu i może omijać część ograniczeń dotyczących połączeń przychodzących. W innych działaniach wykorzystywano ngrok do udostępniania usług RDP. Dla obrońców ważne jest więc nie tylko wykrywanie nowych usług, lecz także analiza nietypowych połączeń wychodzących i zmian w konfiguracji zdalnego dostępu.

RDP oraz skrypty umożliwiające jego uruchomienie pojawiały się razem z PsExec. Jeżeli zdalny pulpit był zablokowany, napastnik posiadający odpowiednie uprawnienia mógł zmienić zasady systemowe i konfigurację zapory, aby ułatwić dostęp do kolejnych hostów. Microsoft odnotował również łączenie RDP, tunelowania i zdalnego wykonywania poleceń w celu utrzymania kontroli nad środowiskiem. Z punktu widzenia obrony jest to przykład łańcucha, w którym pojedyncze zdarzenie może wyglądać jak czynność administracyjna, ale kilka takich zdarzeń w krótkim czasie tworzy charakterystyczny wzorzec.

## Osłabianie ochrony przed wdrożeniem ransomware

Przed uruchomieniem ransomware Storm-2570 modyfikował zabezpieczenia systemów. W wielu zbadanych intruzjach wyłączano monitorowanie w czasie rzeczywistym, dodawano wykluczenia Microsoft Defender dla katalogu C:\\PerfLogs i zmieniano wartości rejestru związane z usługą ochrony. Microsoft wskazuje między innymi na zmiany dotyczące ustawień DisableAntiSpyware, DisableRealtimeMonitoring oraz działania usługi WinDefend. Podobne zachowania odnotowano w kampaniach zakończonych wdrożeniem Qilin, DragonForce i Anubis.

Modyfikacja ochrony endpointów nie była końcowym celem, lecz przygotowaniem środowiska do kolejnych etapów. Po osłabieniu zabezpieczeń napastnik mógł swobodniej prowadzić ruch boczny, kopiować narzędzia i uruchamiać procesy związane z kradzieżą danych lub szyfrowaniem. Dla zespołów bezpieczeństwa oznacza to, że alert dotyczący wyłączenia monitorowania albo dodania wykluczenia powinien być analizowany razem z historią logowań, instalacji usług, zmian w RDP i aktywności na kontrolerach domeny.

## Kradzież danych przed szyfrowaniem

Storm-2570 regularnie wykorzystywał narzędzia chmurowe i programy do transferu plików. Microsoft zaobserwował użycie s5cmd oraz Rclone do przygotowania i eksfiltracji danych, zwykle po rozpoznaniu środowiska, uzyskaniu poświadczeń, wykonaniu ruchu bocznego i skonfigurowaniu zdalnego dostępu. Rclone może synchronizować nowe lub zmienione pliki z zasobem chmurowym, co pozwala na stopniowe kopiowanie danych bez stałej interakcji operatora. s5cmd służy do zarządzania obiektami w Amazon S3 i kompatybilnych magazynach obiektowych.

Kolejność działań ma tu znaczenie. Transfer danych nie występował w oderwaniu od pozostałych etapów, lecz często następował po serii zdarzeń wskazujących na przygotowanie dużej operacji. Połączenie nietypowego agenta zdalnego zarządzania, rozpoznania wielu hostów, prób dostępu do danych uwierzytelniających, zmian w ochronie endpointów i intensywnej komunikacji z usługą chmurową może dostarczyć obrońcom sygnału ostrzegawczego jeszcze przed uruchomieniem programu szyfrującego.

## Jak wykrywać afilianta przed szyfrowaniem

- Inwentaryzować legalne narzędzia zdalnego zarządzania i sprawdzać, czy ich instalacja ma potwierdzony cel biznesowy.
- Korelować nowe usługi, nietypowe nazwy plików i agentów oraz uruchamianie narzędzi z aktywnością kont uprzywilejowanych.
- Monitorować zmiany ustawień Microsoft Defender, wykluczeń, zapory i konfiguracji RDP.
- Chronić kontrolery domeny i analizować nietypowe użycie narzędzi związanych z kopiowaniem baz Active Directory.
- Obserwować połączenia wychodzące do usług tunelujących oraz transfery do chmurowych magazynów obiektowych.
- Łączyć alerty dotyczące rozpoznania sieci, SMB, zdalnego wykonywania poleceń i kopiowania plików w jeden obraz incydentu.

Wnioski z analizy Storm-2570 przemawiają za odejściem od podejścia, w którym zespół reaguje dopiero na nazwę ransomware lub rozszerzenia zaszyfrowanych plików. Obrońcy powinni szukać zachowania afilianta w całym łańcuchu ataku. TTP mogą pozostać podobne nawet wtedy, gdy operator końcowego ładunku się zmienia, a ten sam napastnik korzysta z innego programu w kolejnej kampanii. W praktyce oznacza to potrzebę korelowania telemetrii z endpointów, serwerów, usług tożsamości, zapór i systemów przechowywania danych.

Opis Microsoftu nie potwierdza, w jaki sposób Storm-2570 uzyskiwał pierwszy dostęp, dlatego nie należy przypisywać mu konkretnej ścieżki wejścia bez dodatkowych dowodów. Znacznie lepiej udokumentowane są działania po kompromitacji: zdalne narzędzia, rozpoznanie, pozyskiwanie poświadczeń, przemieszczanie się po sieci, ingerencja w ochronę i kradzież danych. To właśnie te powtarzalne elementy mogą pomóc organizacjom wykryć intruza wcześniej, niezależnie od tego, czy ostatecznie użyty zostanie Qilin, DragonForce, Anubis, BERT czy inna rodzina ransomware.

## Wyjaśnienie pojęć

### [Ruch boczny](https://najnowsze-informacje.pl/definicje/ruch-boczny)

Przemieszczanie się napastnika między systemami w już przejętej sieci w celu zwiększenia kontroli i dotarcia do ważniejszych zasobów.

### [ekfiltracja danych](https://najnowsze-informacje.pl/definicje/ekfiltracja-danych)

Nieuprawnione skopiowanie i wyprowadzenie danych z systemów organizacji.

### [Taktyki, techniki i procedury](https://najnowsze-informacje.pl/definicje/taktyki-techniki-i-procedury)

Opis sposobu działania napastnika, obejmujący jego cele, używane narzędzia i powtarzalne etapy ataku.

## Źródło pierwotne

[Microsoft Security Blog](https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-24T23:28:14.072Z
- **Ostatnia aktualizacja:** 2026-09-24T23:28:19.334Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/storm-2570-zmienia-ransomware-ale-nie-porzuca-swoich-metod](https://najnowsze-informacje.pl/cyberbezpieczenstwo/storm-2570-zmienia-ransomware-ale-nie-porzuca-swoich-metod)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/storm-2570-zmienia-ransomware-ale-nie-porzuca-swoich-metod/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/storm-2570-zmienia-ransomware-ale-nie-porzuca-swoich-metod/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Storm-2570 zmienia ransomware, ale nie porzuca swoich metod”, 2026-09-24, https://najnowsze-informacje.pl/cyberbezpieczenstwo/storm-2570-zmienia-ransomware-ale-nie-porzuca-swoich-metod
