Ein einziges Playbook, mehrere Ransomware-Marken
Microsoft Threat Intelligence verfolgt seit April 2025 einen Ransomware-Affiliate namens Storm-2570, und das Verhalten der Gruppe erregt aus einem ungewöhnlichen Grund Aufmerksamkeit: Beständigkeit. Statt sich an eine einzige Ransomware-Familie zu halten, wurde beobachtet, wie Storm-2570 Payloads einsetzt, die mit mindestens vier verschiedenen Ransomware-as-a-Service-(RaaS-)Marken in Verbindung stehen, darunter Qilin, DragonForce, Anubis und BERT. Was diese scheinbar unterschiedlichen Angriffe miteinander verbindet, ist eine wiederholbare Reihe von Tools und Techniken nach der Kompromittierung, die Microsoft-Forscher über alle Bereitstellungen hinweg identifiziert haben, unabhängig davon, welche Ransomware-Marke letztendlich die finale Payload verschlüsselt.
Das ist wichtig, weil es widerspiegelt, wie das Ransomware-Ökosystem im Jahr 2026 tatsächlich funktioniert. Affiliates wie Storm-2570 sind nicht loyal gegenüber einem einzigen Ransomware-Betreiber. Sie sind Techniker, die man anheuert, sie dringen mit einer konsistenten Methodik in Netzwerke ein und wählen dann (oder bekommen zugewiesen), welche RaaS-Marke zur jeweiligen Aufgabe passt. Microsoft hat speziell Defender-Hunting-Abfragen veröffentlicht, um Sicherheitsteams dabei zu helfen, die Fingerabdrücke von Storm-2570 frühzeitig zu erkennen, noch bevor die Ransomware-Payload selbst detoniert.
Warum Affiliates und nicht nur Ransomware-Marken wichtig sind
Die meisten Berichte über Ransomware konzentrieren sich auf die finale Payload: das Verschlüsselungstool, den Lösegeldzettel, die Leak-Seite. Aber das ist oft der letzte Schritt einer viel längeren Intrusion. Affiliates wie Storm-2570 sind diejenigen, die die eigentliche Einbruchsarbeit leisten: Erstzugriff erlangen, sich lateral bewegen, Privilegien eskalieren und Abwehrmaßnahmen deaktivieren, bevor sie an die Ransomware-Marke übergeben, mit der sie in dieser Woche verbunden sind.
Dieses Affiliate-Modell erklärt, warum Ransomware-Angriffe, die mit völlig unterschiedlichen „Marken" in Verbindung stehen, unter der Haube unheimlich ähnlich aussehen können. Es erklärt auch, warum einige der prominentesten Ransomware-Aktivitäten in jüngster Zeit auf dieselbe ausgebeutete Infrastruktur zurückgehen. Unsere frühere Berichterstattung über Ransomware-Banden, die Palo Alto- und Fortinet-VPN-Schwachstellen ins Visier nehmen und die CVE-2026-0257-Firewall-Schwachstelle, die Qilin-Angriffe befeuert, veranschaulichen beide das Muster: internetseitig exponierte Remote-Access-Appliances, insbesondere VPN-Gateways und Firewalls, bleiben ein bevorzugter Einstiegspunkt für Affiliates, die mehrere RaaS-Operationen bedienen, Qilin eingeschlossen.
Einmal drinnen, wurde beobachtet, wie Affiliates wie Storm-2570 versuchen, den Endpunktschutz zu beeinträchtigen, einschließlich der Manipulation von Sicherheitskontrollen wie Microsoft Defender, um länger unentdeckt zu operieren. Diese verlängerte Verweildauer ist genau das, was eine Intrusion von einem einzigen kompromittierten Konto zu einem netzwerkweiten Ransomware-Ereignis eskalieren lässt.
Das größere Ransomware-Bild
Storm-2570 operiert nicht im luftleeren Raum. Die Ransomware-Aktivität insgesamt ist weiter gestiegen, wobei aktuelle Branchenberichte, darunter Black Kites Ransomware-Bericht 2026 mit über 7.500 Opfern, zeigen, wie weit verbreitet das Problem geworden ist. Andere RaaS-Operationen, die auf dieser Website behandelt werden, von der Rust-basierten Cicada3301-Ransomware bis zu Feral Wolfs Ausnutzung von Confluence-Servern, zeigen ein beständiges Thema in der Ransomware-Landschaft: Angreifer sind zunehmend geduldig, methodisch und darauf fokussiert, bekannte, oft ungepatchte Schwachstellen in geschäftlich genutzter Software und Appliances auszunutzen, anstatt sich rein auf Phishing zu verlassen.
Was das für Sie bedeutet
Wenn Sie IT für ein kleines oder mittelständisches Unternehmen betreiben, ist das Storm-2570-Muster eine Erinnerung daran, dass Ransomware-Abwehr lange vor der Verschlüsselung beginnt. VPN- und Firewall-Appliances, die zum öffentlichen Internet hin exponiert sind, müssen zeitnah gepatcht und genau überwacht werden, da diese häufig der erste Fuß in der Tür sind, den ein Affiliate benötigt. Multi-Faktor-Authentifizierung für Remote-Zugriff und administrative Konten, Netzwerksegmentierung, damit ein einzelnes kompromittiertes Gerät nicht alles erreichen kann, und die Überwachung auf Versuche, Ihre Endpunktsicherheitstools zu deaktivieren oder zu manipulieren, sind alles praktische, wirkungsvolle Schritte.
Für einzelne Nutzer und Remote-Mitarbeiter ist die Erkenntnis persönlicher, aber nicht weniger wichtig. Wenn Sie sich über ein VPN mit einem Arbeitsnetzwerk verbinden, halten Sie diesen Client aktuell und verzögern Sie niemals Sicherheitspatches auf dem Gerät, das Sie für den Remote-Zugriff verwenden. Vermeiden Sie das Herunterladen gecrackter Software oder inoffizieller VPN-Apps, da kompromittierte Endpunkte ein häufiger Weg sind, über den Angreifer den Erstzugriff erlangen, auf dem Affiliates wie Storm-2570 später aufbauen. Ein persönliches VPN kann helfen, Ihren eigenen Datenverkehr in nicht vertrauenswürdigen Netzwerken zu schützen, aber es ist kein Ersatz dafür, Ihre Geräte und Anmeldedaten sicher zu halten.
Praktische Erkenntnisse
Unternehmen sollten alle internetseitig exponierten VPN- und Firewall-Appliances auf ausstehende Patches prüfen, MFA überall dort erzwingen, wo Remote-Zugriff möglich ist, und sicherstellen, dass Endpunktschutz-Tools so konfiguriert sind, dass sie bei Manipulationsversuchen alarmieren, anstatt still zu versagen. Die Überprüfung der Backup-Integrität und das Testen von Wiederherstellungsverfahren jetzt, bevor ein Vorfall eintritt, bleibt eine der effektivsten Möglichkeiten, die Auswirkungen jeder Ransomware-Bereitstellung abzumildern, unabhängig davon, welche RaaS-Marke dahinter steckt. Einzelpersonen sollten Software und VPN-Clients aktuell halten, starke einzigartige Passwörter mit MFA verwenden, wo immer dies angeboten wird, und jede unerwartete Warnung der Sicherheitssoftware als sofort untersuchungswürdig behandeln, anstatt sie zu ignorieren.




