Microsoft Threat Intelligence отследила группировку Storm-2570, которая использует одни и те же инструменты и методы пост-компрометации при работе с различными вымогателями. Группировка эксплуатировала Qilin, DragonForce, Anubis и BERT. Storm-2570 демонстрирует схожие методы, инфраструктуру и инструменты для удалённого доступа и облачной эксфильтрации данных независимо от используемого семейства вымогателей.
Анализ поведения злоумышленников на всех этапах атаки позволяет выявить связанные инциденты и принять меры до развёртывания вымогателя, даже если меняется конечная полезная нагрузка. Storm-2570 использует инструменты для удалённого управления, сбора учётных данных, горизонтального перемещения, нарушения безопасности и эксфильтрации данных. Это помогает защитникам связать инциденты и реагировать до развёртывания вымогателя.
ⓘ Кто такая Storm-2570
Storm-2570 — это аффилиат вымогателей, который Microsoft Threat Intelligence отслеживает с апреля 2025 года. Группировка работает с несколькими экосистемами Ransomware-as-a-Service (RaaS), включая Qilin, DragonForce, Anubis и BERT. Microsoft зафиксировала действия Storm-2570 в организациях США, Канады, Великобритании, Испании, Нидерландов и Пуэрто-Рико.
let MeshAgentTerms = dynamic(["meshagent", "meshagent64", "meshcentral"]);
union isfuzzy=true
(
DeviceProcessEvents
| where Timestamp > ago(30d)
| where FileName has_any (MeshAgentTerms)
or ProcessCommandLine has_any (MeshAgentTerms)
or InitiatingProcessCommandLine has_any (MeshAgentTerms)
| project Timestamp, DeviceName, ActionType, FileName, FolderPath,
ProcessCommandLine, InitiatingProcessFileName,
InitiatingProcessCommandLine, SHA256,
RegistryKey="", RegistryValueName="", SourceTable="DeviceProcessEvents"
),
(
…
Источник: Microsoft Security
@cbunit