Jedna hra, více ransomwarových značek
Microsoft Threat Intelligence sleduje ransomwarového affiliatea, kterého nazývá Storm-2570, od dubna 2025 a chování této skupiny přitahuje pozornost z neobvyklého důvodu: konzistence. Namísto toho, aby se držela jedné ransomwarové rodiny, byla skupina Storm-2570 pozorována při nasazování payloadů spojených s nejméně čtyřmi samostatnými značkami ransomwaru jako služby (RaaS), včetně Qilin, DragonForce, Anubis a BERT. To, co tato zdánlivě odlišná útoky spojuje, je opakovatelná sada nástrojů a technik používaných po kompromitaci, které výzkumníci Microsoftu identifikovali napříč nasazeními, bez ohledu na to, která ransomwarová značka nakonec zašifruje finální payload.
To je důležité, protože to odráží, jak ransomwarový ekosystém v roce 2026 skutečně funguje. Affiliateové jako Storm-2570 nejsou loajální k jednomu ransomwarovému operátorovi. Jsou to technici na zakázku, kteří pronikají do sítí pomocí konzistentní metodologie a poté si vybírají (nebo jim je přidělena) ta značka RaaS, která se hodí pro danou práci. Microsoft zveřejnil lovecké dotazy pro Defender speciálně proto, aby pomohl bezpečnostním týmům včas odhalit otisky skupiny Storm-2570, ještě předtím, než samotný ransomwarový payload vybuchne.
Proč záleží na affiliatech, nejen na ransomwarových značkách
Většina zpravodajství o ransomwaru se zaměřuje na finální payload: šifrovací nástroj, výkupné a leak site. To je ale často až poslední krok mnohem delšího intrusionu. Affiliateové jako Storm-2570 jsou ti, kdo dělají skutečnou práci při vloupání: získávají počáteční přístup, pohybují se laterálně, eskalují oprávnění a vypínají obranu, než předají kontrolu té ransomwarové značce, se kterou jsou ten týden spojeni.
Tento affiliateský model pomáhá vysvětlit, proč ransomwarové útoky spojené s úplně odlišnými „značkami" mohou pod pokličkou vypadat až děsivě podobně. Také vysvětluje, proč některé z nejviditelnějších ransomwarových aktivit v poslední době vedou ke stejné zneužité infrastruktuře. Naše dřívější zpravodajství o ransomwarových gangách cílících na zranitelnosti VPN Palo Alto a Fortinet a o zranitelnosti firewallu CVE-2026-0257 pohánějící útoky Qilin obojí ilustruje tento vzorec: zařízení pro vzdálený přístup vystavená internetu, zejména VPN brány a firewally, zůstávají oblíbeným vstupním bodem pro affiliaty zásobující více RaaS operací, včetně Qilin.
Jakmile jsou uvnitř, byli affiliateové jako Storm-2570 pozorováni při pokusech narušit ochranu koncových bodů, včetně manipulace s bezpečnostními kontrolami, jako je Microsoft Defender, ve snaze operovat delší dobu bez odhalení. Právě tato prodloužená doba pobytu umožňuje, aby se intrusion eskaloval z jednoho kompromitovaného účtu do ransomwarové události v celé síti.
Širší ransomwarový obraz
Storm-2570 neoperuje ve vakuu. Ransomwarová aktivita celkově nadále roste, přičemž nedávné zprávy z odvětví, včetně zprávy Black Kite o ransomwaru pro rok 2026 sledující přes 7 500 obětí, ukazují, jak rozšířený se tento problém stal. Další RaaS operace pokryté na tomto webu, od rust-based ransomwaru Cicada3301 po zneužití Confluence serverů skupinou Feral Wolf, ukazují konzistentní téma napříč ransomwarovou krajinou: útočníci jsou stále trpělivější, metodicky a zaměřují se na zneužívání známých, často nezáplatovaných zranitelností v podnikovém softwaru a zařízeních, spíše než aby se spoléhali čistě na phishing.
Co to znamená pro vás
Pokud spravujete IT pro malý nebo středně velký podnik, vzorec Storm-2570 je připomínkou, že obrana proti ransomwaru začíná dávno před šifrováním. VPN a firewallová zařízení čelící veřejnému internetu je třeba včas záplatovat a pečlivě monitorovat, protože ta jsou často prvním opěrným bodem, který affiliate potřebuje. Vícefaktorové ověřování u vzdáleného přístupu a administrativních účtů, segmentace sítě, aby jeden kompromitovaný přístroj nemohl dosáhnout na všechno, a monitorování pokusů o vypnutí nebo manipulaci s vašimi nástroji pro zabezpečení koncových bodů jsou všechny praktické kroky s vysokým dopadem.
Pro jednotlivé uživatele a vzdálené pracovníky je hlavní myšlenka osobnější, ale neméně důležitá. Pokud se připojujete k pracovní síti přes VPN, udržujte tohoto klienta aktualizovaného a nikdy neodkládejte bezpečnostní záplaty na zařízení, které používáte pro vzdálený přístup. Vyhněte se stahování cracknutého softwaru nebo neoficiálních VPN aplikací, protože kompromitované koncové body jsou běžným způsobem, jak útočníci získávají počáteční přístup, na kterém affiliateové jako Storm-2570 později staví. Osobní VPN může pomoci chránit váš vlastní provoz v nedůvěryhodných sítích, ale není náhradou za zabezpečení vašich zařízení a přihlašovacích údajů.
Praktické závěry
Podniky by měly provést audit všech VPN a firewallových zařízení vystavených internetu na chybějící záplaty, vynutit MFA všude, kde je vzdálený přístup možný, a zajistit, aby nástroje pro ochranu koncových bodů byly nakonfigurovány tak, aby upozorňovaly na pokusy o manipulaci, místo aby tiše selhaly. Kontrola integrity záloh a testování postupů obnovy nyní, předtím než dojde k incidentu, zůstává jedním z nejúčinnějších způsobů, jak zmírnit dopad jakéhokoli ransomwarového nasazení, bez ohledu na to, která značka RaaS za ním nakonec stojí. Jednotlivci by měli udržovat software a VPN klienty aktuální, používat silná jedinečná hesla s MFA všude, kde je nabízena, a jakákoli neočekávaná upozornění bezpečnostního softwaru považovat za hodná okamžitého prošetření, nikoli za něco, co lze ignorovat.




