Microsoft analyzuje Storm-2570 naprieč ransomvérovými ekosystémami

Microsoft opísal aktéra Storm-2570, ktorého spája s nasadzovaním štyroch ransomvérových rodín a opakovaným postupom po preniknutí do siete.

Microsoft Threat Intelligence 24. septembra 2026 zverejnil analýzu aktéra označovaného ako Storm-2570. Podľa spoločnosti bol od apríla 2025 pozorovaný pri nasadeniach ransomvéru Qilin, DragonForce, Anubis a BERT. Správa nepopisuje novú zraniteľnosť ani potvrdené zneužívanie konkrétnej bezpečnostnej chyby.

Výskum sa sústreďuje na opakujúci sa postup po kompromitácii prostredia. Microsoft uvádza, že podobné techniky sa objavovali naprieč viacerými ransomvérovými značkami. Pre obrancov preto nemusí byť rozhodujúci iba názov použitého ransomvéru, ale aj súbor nástrojov a techník použitých pred šifrovaním systémov.

Storm-2570 a opakovaný postup útoku

Microsoft popisuje sled krokov, ktorý zahŕňa využitie nástrojov vzdialenej správy, prieskum siete, krádež poverení, laterálny pohyb, exfiltráciu dát a následné nasadenie ransomvéru. Takýto postup môže bezpečnostným tímom poskytnúť príležitosť zachytiť útok ešte pred jeho záverečnou fázou.

Medzi nástroje pozorované v súvislosti s aktivitou patria:

  • MeshAgent, Atera, ScreenConnect a Splashtop,
  • PsExec, Impacket a NetExec,
  • Rclone a s5cmd.

Microsoft zároveň zaznamenal manipuláciu s ochranou Microsoft Defender. Zahŕňala vypínanie monitorovania v reálnom čase a pridávanie výnimiek. Tieto zásahy môžu znížiť schopnosť ochranného softvéru zaznamenať ďalšie aktivity útočníka.

Prečo nestačí sledovať iba ransomvérovú rodinu

Microsoft v tomto prípade upozorňuje na konzistentný operačný postup pripisovaný jednému aktérovi pri viacerých ransomvérových rodinách.

Pre bezpečnostné tímy je relevantná korelácia aktivít, napríklad kombinácie vzdialených správcovských nástrojov, prieskumu siete, práce s doménovými povereniami, laterálneho pohybu a exfiltrácie do cloudového úložiska. Microsoft poskytol detekčné a zmierňujúce odporúčania zamerané na tieto fázy.

Organizácie by mali venovať pozornosť najmä kontrole používania vzdialených správcovských nástrojov, ochrane pred manipuláciou s bezpečnostnými produktmi a obmedzovaniu laterálneho pohybu v sieti. V rámci monitoringu má zmysel preverovať aj výskyt kombinácií nástrojov MeshAgent alebo iných RMM riešení, tunelovacích služieb Cloudflare Tunnel či ngrok, PsExec a nástrojov s5cmd alebo Rclone.

Otvorené otázky okolo atribúcie

Microsoft nepotvrdil prvotný vektor, ktorým sa Storm-2570 dostáva do napadnutých sietí. Verejne tiež nie je doložený úplný počet obetí ani rozsah finančných škôd, ktoré by bolo možné tomuto aktérovi pripísať.

Priradenie konkrétnych incidentov a ransomvérových nasadení je hodnotením Microsoft Threat Intelligence. Nezávislé verejné potvrdenie všetkých uvedených atribúcií nebolo k dispozícii. Ďalším bodom na sledovanie bude, či bezpečnostní dodávatelia alebo orgány zverejnia vlastné indikátory kompromitácie či ďalšie poznatky k aktivite aktéra.

Microsoftova analýza rozširuje detekčný kontext pre prípady, v ktorých sa môžu meniť použité ransomvérové značky, no postup operátora zostáva podobný. Pre obrancov sú preto dôležité najmä technické indikátory a správanie v kompromitovanom prostredí uvedené v správe.

Zdroje

  • Microsoft Security Blog – Primárny výskum Microsoft Threat Intelligence opisujúci atribúciu Storm-2570, pozorované TTP, použité ransomvérové rodiny, detekcie a odporúčané mitigácie.

Overené a aktualizované: 25. 09. 2026 06:26

Zdieľanie