Cercetătorii Microsoft au legat un singur afiliat de ransomware — urmărit sub numele Storm-2570 — de atacuri care s-au încheiat cu cel puțin patru familii diferite de ransomware. Malware-ul final s-a schimbat de fiecare dată; modul în care grupul pătrundea în rețea, se deplasa lateral și fura datele înainte de criptare a rămas neschimbat. Tocmai această consecvență a permis analiștilor să lege între ele cazuri care, altfel, ar fi părut fără legătură.
Ce s-a întâmplat
Odată ajuns într-o rețea, Storm-2570 se bazează pe instrumente legitime de monitorizare și administrare la distanță (RMM), nu pe malware personalizat, tocmai pentru a trece neobservat. MeshAgent apare frecvent, adesea redenumit ca să semene cu un fișier asociat organizației-victimă, alături de MeshCentral, Atera, NinjaRMM, ScreenConnect și Splashtop. Pentru acces spre exterior, grupul rulează Cloudflare Tunnel cu privilegii ridicate, deschizând un canal criptat discret, și folosește ngrok pentru a expune accesul la desktop la distanță — alegeri care se confundă cu traficul normal de lucru remote, nu declanșează alarme.
Furtul de credențiale urmează aceeași logică de „folosește ce e deja de încredere": scanere de rețea combinate cu Mimikatz, LaZagne și pypykatz pentru parole, plus utilitarul Windows ntdsutil pentru a extrage o copie completă a bazei de date Active Directory. Un singur pas de acest fel poate oferi atacatorilor hash-urile parolelor tuturor conturilor din domeniu. De aici, grupul dezactivează protecția în timp real, adaugă excepții în antivirus, modifică setări din registry și se răspândește în continuare folosind PsExec, Impacket sau NetExec.
Înainte de a lansa ransomware-ul, Storm-2570 pregătește o etapă de furt de date: utilitarul s5cmd copiază documente, foi de calcul, baze de date și arhive către un spațiu de stocare cloud controlat de atacatori, iar rclone menține sincronizarea fișierelor în timp. Asta le oferă pârghie de dublă extorcare — amenințarea cu publicarea datelor furate rămâne valabilă chiar dacă victima restaurează totul din backup.
De ce contează
Microsoft nu a făcut public un număr de victime, un impact financiar sau cât de des aceste atacuri au escaladat efectiv de la furtul de date la desfășurarea completă a ransomware-ului. Mai important decât orice cifră este tiparul în sine: același profil de operator a apărut acum în spatele mai multor branduri de ransomware, aparent distincte. Abuzul similar al software-ului legitim de administrare la distanță a mai fost observat și în cazuri de ransomware fără legătură între ele, ceea ce înseamnă că apărătorii nu se pot baza doar pe „ce familie de ransomware ne-a lovit" — playbook-ul de livrare și persistență este semnalul mai durabil.
Ce trebuie făcut
- Impuneți MFA pe fiecare instrument de acces la distanță și RMM, iar orice instalare RMM din afara procesului standard de change-management trebuie tratată ca suspectă până la verificare.
- Resetați credențialele conturilor folosite pentru a instala software de acces la distanță neautorizat.
- Configurați alerte pentru activitatea ntdsutil, exporturi neașteptate ale bazei de date Active Directory și transferuri neobișnuite către spații de stocare cloud.
- Urmăriți activarea RDP pe sisteme care nu îl folosesc în mod normal și verificați listele de excepții antivirus pentru directoare fără un motiv legitim de excludere.
- Prioritizați detectarea atacului în etapa de furt de date, înainte de criptare — acesta este intervalul în care detecția mai poate preveni cel mai grav scenariu.
