#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Storm-2570 — это аффилиат вымогательского ПО (ransomware), использующий легитимные инструменты удаленного управления, туннельный доступ, кражу учетных данных, обнаружение сети и перемещение внутри компании в скомпрометированных средах. Перед развертыванием различных полезных нагрузок вымогательского ПО он отключает средства защиты и выводит конфиденциальные данные с помощью s5cmd и Rclone, что делает его последовательное поведение после компрометации ключевым идентификатором.
-----
Storm-2570 — это аффилированное лицо, распространяющее программы-вымогатели, отслеживаемое с апреля 2025 года и связанное с операциями программ-вымогателей Qilin, DragonForce, Anubis и BERT. Актор атаковал организации в различных отраслях и странах, включая Соединенные Штаты, Канаду, Великобританию, Испанию, Нидерланды и Пуэрто-Рико. Хотя метод первоначального доступа остается неподтвержденным, расследования демонстрируют последовательные методы работы после компрометации, независимо от используемого полезного груза программы-вымогателя.
Storm-2570 в значительной степени полагается на легитимные или коммерчески доступные инструменты удаленного управления и доступа. Среди обнаруженных инструментов: MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовываются в имена, специфичные для жертвы, при этом команды могут кодироваться в Base64. Актор использует инструменты RMM для выполнения команд, закрепления, интерактивного доступа и развертывания дополнительных инструментов. Cloudflared и ngrok используются для создания исходящих туннелей или экспонирования RDP, включая TCP-порт 3389, что помогает обходить ограничения входящего межсетевого экрана и поддерживать удаленный доступ.
Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows и активность по поиску файлов для идентификации хостов, служб, общих ресурсов, дисков и ценных файлов. Получение учетных данных осуществляется с помощью Mimikatz, LaZagne, pypykatz и ntdsutil. Актор использует ntdsutil для создания резервной копии Install From Media, содержащей NTDS.dit и ульи реестра, что позволяет извлекать хэши паролей Active Directory и другие учетные данные в автономном режиме.
До развертывания программы-вымогателя Storm-2570 вмешивается в средства защиты, отключая мониторинг в реальном времени Microsoft Defender, добавляя исключения, такие как `C:\PerfLogs`, и изменяя значения реестра, связанные с Defender, включая `DisableAntiSpyware`, `DisableRealtimeMonitoring` и параметры службы WinDefend. Перемещение внутри компании и удаленное выполнение команд осуществляются с использованием PsExec, Impacket, NetExec, SMB, административных шаров, пакетных сценариев RDP и списков хостов, таких как `@ip.txt`. PsExec также используется для развертывания переименованных бинарных файлов MeshAgent на дополнительных системах.
Актор, как правило, выводит данные до их шифрования, используя s5cmd и Rclone. Инструмент s5cmd разворачивается с использованием учетных данных AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленником S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, что обеспечивает непрерывный сбор данных в ходе вторжения. Эти повторяющиеся действия позволяют выявлять активность Storm-2570 до запуска программы-вымогателя, даже если конечный полезный груз изменяется.
Post #32753
12
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across…