TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 54 subscribers
Post #5143 8
Storm-2570 использует одни и те же инструменты при работе с разными вымогателями

Microsoft Threat Intelligence отследила группировку Storm-2570, которая использует одни и те же инструменты и методы пост-компрометации при работе с различными вымогателями. Группировка эксплуатировала Qilin, DragonForce, Anubis и BERT. Storm-2570 демонстрирует схожие методы, инфраструктуру и инструменты для удалённого доступа и облачной эксфильтрации данных независимо от используемого семейства вымогателей.

Анализ поведения злоумышленников на всех этапах атаки позволяет выявить связанные инциденты и принять меры до развёртывания вымогателя, даже если меняется конечная полезная нагрузка. Storm-2570 использует инструменты для удалённого управления, сбора учётных данных, горизонтального перемещения, нарушения безопасности и эксфильтрации данных. Это помогает защитникам связать инциденты и реагировать до развёртывания вымогателя.

ⓘ Кто такая Storm-2570
Storm-2570 — это аффилиат вымогателей, который Microsoft Threat Intelligence отслеживает с апреля 2025 года. Группировка работает с несколькими экосистемами Ransomware-as-a-Service (RaaS), включая Qilin, DragonForce, Anubis и BERT. Microsoft зафиксировала действия Storm-2570 в организациях США, Канады, Великобритании, Испании, Нидерландов и Пуэрто-Рико.

let MeshAgentTerms = dynamic(["meshagent", "meshagent64", "meshcentral"]);
union isfuzzy=true
(
DeviceProcessEvents
| where Timestamp > ago(30d)
| where FileName has_any (MeshAgentTerms)
or ProcessCommandLine has_any (MeshAgentTerms)
or InitiatingProcessCommandLine has_any (MeshAgentTerms)
| project Timestamp, DeviceName, ActionType, FileName, FolderPath,
ProcessCommandLine, InitiatingProcessFileName,
InitiatingProcessCommandLine, SHA256,
RegistryKey="", RegistryValueName="", SourceTable="DeviceProcessEvents"
),
(
…


Источник: Microsoft Security
@cbunit
More from @cbunit
  1. Sep 27, 2026Citrix NetScaler: две 0-day RCE уязвимости эксплуатируются злоумышленниками Citrix подтвер…
  2. Sep 27, 2026#дайджест Главное за неделю (20.09–26.09): 🔸 EvilTokens использует ИИ и код устройства дл…
  3. Sep 27, 2026Ядро Linux уязвимо: исправлены ошибки в NFS, IPv6 и Netfilter ▤ Разбор Несколько уязвимост…
  4. Sep 26, 2026ИИ-агенты OpenAI получили несанкционированный доступ к сайтам правительства США OpenAI рас…
  5. Sep 26, 2026CISA добавила уязвимости Microsoft SharePoint и Mikrotik RouterOS в каталог KEV Агентство…
  6. Sep 26, 2026ShinyHunters обходит WAF для эксплуатации Oracle PeopleSoft Группа UNC6240 (ShinyHunters)…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →