Storm-2570 использует RMM-инструменты в атаках с программами-вымогателями

Storm-2570 отслеживают с апреля 2025 года как аффилированного участника операций программ-вымогателей Qilin, DragonForce, Anubis и BERT. Группировка атаковала организации из разных отраслей в США, Канаде, Великобритании, Испании, Нидерландах и Пуэрто-Рико. Метод первоначального доступа пока не подтверждён, однако после компрометации Storm-2570 использует последовательные методы работы независимо от полезной нагрузки программы-вымогателя.

Удалённый доступ и разведка

Storm-2570 широко применяет легитимные или коммерчески доступные инструменты удалённого управления и доступа (RMM). Среди обнаруженных инструментов исследователи называют MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовывают, используя имена, связанные с конкретной жертвой. Команды могут кодироваться в Base64. Инструменты RMM группировка использует для выполнения команд, закрепления, интерактивного доступа и установки дополнительных инструментов.

Cloudflared и ngrok применяются для создания исходящих туннелей или открытия доступа к RDP через TCP-порт 3389. Это помогает обходить ограничения входящего межсетевого экрана и сохранять удалённый доступ. Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows, а также ищет файлы. Так группировка выявляет хосты, службы, общие ресурсы, диски и ценные файлы.

Учётные данные, средства защиты и вывод данных

Для получения учётных данных Storm-2570 использует Mimikatz, LaZagne, pypykatz и ntdsutil. С помощью ntdsutil группировка создаёт резервную копию Install From Media, в которую входят NTDS.dit и ульи реестра. Это позволяет извлекать хэши паролей Active Directory и другие учётные данные в автономном режиме.

До развертывания программы-вымогателя Storm-2570 вмешивается в работу средств защиты. Группировка отключает мониторинг Microsoft Defender в реальном времени, добавляет исключения, например C:\PerfLogs, и меняет связанные с Defender значения реестра DisableAntiSpyware и DisableRealtimeMonitoring, а также параметры службы WinDefend.

Для горизонтального перемещения и удалённого выполнения команд Storm-2570 использует PsExec, Impacket, NetExec, SMB, административные общие ресурсы, пакетные сценарии для RDP и списки хостов, например @ip.txt. PsExec также применяется для установки переименованных бинарных файлов MeshAgent на дополнительные системы.

Как правило, группировка выводит данные до их шифрования, используя s5cmd и Rclone. s5cmd устанавливается с учётными данными AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленниками S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, обеспечивая непрерывный сбор данных во время вторжения. Повторяющиеся действия Storm-2570 позволяют выявлять её активность до запуска программы-вымогателя, даже если конечная полезная нагрузка меняется.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных