Yksi toimintamalli, useita kiristyshaittaohjelmabrändejä
Microsoft Threat Intelligence on seurannut kiristyshaittaohjelmakumppania, jota se kutsuu nimellä Storm-2570, huhtikuusta 2025 lähtien, ja ryhmän toiminta herättää huomiota epätavallisesta syystä: johdonmukaisuudesta. Sen sijaan, että se pysyttelisi yhdessä kiristyshaittaohjelmaperheessä, Storm-2570:n on havaittu ottavan käyttöön hyötykuormia, jotka liittyvät ainakin neljään erilliseen kiristyshaittaohjelma-palveluna (RaaS) -brändiin, mukaan lukien Qilin, DragonForce, Anubis ja BERT. Sen, mikä yhdistää nämä näennäisesti erilaiset hyökkäykset, on toistettava joukko kompromissin jälkeisiä työkaluja ja tekniikoita, jotka Microsoftin tutkijat ovat tunnistaneet eri käyttöönotoissa riippumatta siitä, mikä kiristyshaittaohjelmabrändi lopulta salaa lopullisen hyötykuorman.
Tällä on merkitystä, koska se heijastaa sitä, miten kiristyshaittaohjelmaekosysteemi todella toimii vuonna 2026. Storm-2570:n kaltaiset kumppanit eivät ole uskollisia yhdelle kiristyshaittaohjelmaoperaattorille. He ovat vuokrattavia teknikoita, jotka murtautuvat verkkoihin johdonmukaisella menetelmällä ja valitsevat sen jälkeen (tai heille määrätään) minkä tahansa RaaS-brändin, joka sopii tehtävään. Microsoft on julkaissut Defender-hakukyselyitä erityisesti auttaakseen tietoturvatiimejä havaitsemaan Storm-2570:n sormenjäljet varhain, ennen kuin itse kiristyshaittaohjelman hyötykuorma koskaan laukeaa.
Miksi kumppanit, ei vain kiristyshaittaohjelmabrändit, ovat merkityksellisiä
Suurin osa kiristyshaittaohjelmia koskevasta uutisoinnista keskittyy lopulliseen hyötykuormaan: salaus työkaluun, lunastusvaatimukseen, vuotosivustoon. Mutta se on usein viimeinen askel paljon pidemmässä tunkeutumisessa. Storm-2570:n kaltaiset kumppanit tekevät varsinaisen murtautumistyön: hankkivat alkuperäisen pääsyn, liikkuvat sivusuunnassa, korottavat käyttöoikeuksia ja poistavat puolustuksia käytöstä ennen kuin luovuttavat eteenpäin mille tahansa kiristyshaittaohjelmabrändille, jonka kanssa he ovat sinä viikkona yhteydessä.
Tämä kumppanimalli auttaa selittämään, miksi täysin eri "brändeihin" liittyvät kiristyshaittaohjelmahyökkäykset voivat näyttää pelottavan samankaltaisilta pinnan alla. Se selittää myös, miksi jotkin viimeaikaiset näkyvimmät kiristyshaittaohjelma-aktiviteetit jäljittyvät samaan hyödynnettyyn infrastruktuuriin. Aiempi uutisointimme Palo Alto- ja Fortinet-VPN-haavoittuvuuksiin kohdistuvista kiristyshaittaohjelmajengeistä ja CVE-2026-0257-palomuurihaavoittuvuudesta, joka ruokkii Qilin-hyökkäyksiä havainnollistavat molemmat tätä kaavaa: internetiin yhteydessä olevat etäkäyttölaitteet, erityisesti VPN-yhdyskäytävät ja palomuurit, ovat edelleen suosittu sisääntulopiste kumppaneille, jotka ruokkivat useita RaaS-operaatioita, Qilin niiden joukossa.
Kerran sisällä ollessaan Storm-2570:n kaltaisten kumppanien on havaittu yrittävän häiritä päätepisteen suojausratkaisuja, mukaan lukien turvakontrollien, kuten Microsoft Defenderin, peukalointi, pyrkimyksenä toimia pidempään havaitsematta. Tämä pidennetty viipymäaika on juuri se, mikä mahdollistaa tunkeutumisen eskaloitumisen yhdestä kompromettoidusta tilistä koko verkon laajuiseksi kiristyshaittaohjelmatapahtumaksi.
Laajempi kiristyshaittaohjelmakuva
Storm-2570 ei toimi tyhjiössä. Kiristyshaittaohjelma-aktiviteetti kokonaisuudessaan on jatkanut kasvuaan, ja viimeaikainen alan raportointi, mukaan lukien Black Kiten vuoden 2026 kiristyshaittaohjelmaraportti, joka seuraa yli 7 500 uhria, osoittaa, kuinka laajalle ongelma on levinnyt. Muut tällä sivustolla käsitellyt RaaS-operaatiot, Rust-pohjaisesta Cicada3301-kiristyshaittaohjelmasta Feral Wolfin Confluence-palvelimien hyödyntämiseen, osoittavat johdonmukaisen teeman läpi kiristyshaittaohjelmakentän: hyökkääjät ovat yhä kärsivällisempiä, menetelmällisempiä ja keskittyvät hyödyntämään tunnettuja, usein paikkaamattomia haavoittuvuuksia liiketoimintasovelluksissa ja -laitteissa sen sijaan, että luottaisivat pelkästään tietojenkalasteluun.
Mitä tämä tarkoittaa sinulle
Jos hallinnoit IT:tä pienelle tai keskisuurelle yritykselle, Storm-2570:n toimintamalli on muistutus siitä, että kiristyshaittaohjelmilta puolustautuminen alkaa hyvissä ajoin ennen salausta. VPN- ja palomuurilaitteet, jotka ovat yhteydessä julkiseen internetiin, on paikattava viipymättä ja niitä on seurattava tarkasti, sillä ne ovat usein ensimmäinen jalansija, jota kumppani tarvitsee. Monivaiheinen todennus etäkäytössä ja järjestelmänvalvojan tileillä, verkon segmentointi niin, ettei yksi kompromettoitu laite pääse käsiksi kaikkeen, sekä yritysten havainnointi päätepisteen tietoturvatyökalujen poistamiseksi käytöstä tai peukaloimiseksi ovat kaikki käytännöllisiä, tehokkaita askelia.
Yksittäisille käyttäjille ja etätyöntekijöille johtopäätös on henkilökohtaisempi mutta yhtä tärkeä. Jos yhdistät työverkkoon VPN:n kautta, pidä kyseinen asiakasohjelma ajan tasalla äläkä koskaan viivyttele tietoturvapäivityksissä laitteessa, jota käytät etäkäyttöön. Vältä krakattujen ohjelmistojen tai epävirallisten VPN-sovellusten lataamista, sillä kompromettoidut päätepisteet ovat yleinen tapa, jolla hyökkääjät hankkivat alkuperäisen pääsyn, jolle Storm-2570:n kaltaiset kumppanit myöhemmin rakentavat. Henkilökohtainen VPN voi auttaa suojaamaan omaa liikennettäsi epäluotettavissa verkoissa, mutta se ei korvaa laitteidesi ja tunnistetietojesi turvaamista.
Käytännön johtopäätökset
Yritysten tulisi tarkastaa kaikki internetiin yhteydessä olevat VPN- ja palomuurilaitteet puuttuvien päivitysten varalta, ottaa MFA käyttöön kaikkialla, missä etäkäyttö on mahdollista, ja varmistaa, että päätepisteen suojausratkaisut on määritetty hälyttämään peukalointiyrityksistä sen sijaan, että ne epäonnistuisivat hiljaisesti. Varmuuskopioiden eheyden tarkistaminen ja palautusmenettelyjen testaaminen nyt, ennen kuin tapahtuma sattuu, on edelleen yksi tehokkaimmista tavoista lieventää minkä tahansa kiristyshaittaohjelman käyttöönoton vaikutuksia riippumatta siitä, mikä RaaS-brändi lopulta on sen takana. Yksityishenkilöiden tulisi pitää ohjelmistot ja VPN-asiakasohjelmat ajan tasalla, käyttää vahvoja yksilöllisiä salasanoja MFA:n kanssa aina kun tarjolla, ja suhtautua kaikkiin odottamattomiin tietoturvaohjelmiston hälytyksiin tutkimisen arvoisina sen sijaan, että ne sivuutettaisiin.
FAQ: Q1: Mikä on Storm-2570? A1: Storm-2570 on kiristyshaittaohjelmakumppani, jota Microsoft Threat Intelligence on seurannut huhtikuusta 2025 lähtien ja joka ottaa käyttöön hyötykuormia, jotka liittyvät useisiin kiristyshaittaohjelma-palveluna-brändeihin. Q2: Mihin kiristyshaittaohjelmabrändeihin Storm-2570 on yhdistetty? A2: Storm-2570:n on havaittu ottavan käyttöön hyötykuormia, jotka liittyvät ainakin neljään erilliseen RaaS-brändiin, mukaan lukien Qilin, DragonForce, Anubis ja BERT. Q3: Miksi kumppani työskentelee useiden kiristyshaittaohjelmabrändien kanssa yhden sijaan? A3: Storm-2570:n kaltaiset kumppanit toimivat vuokrattavina teknikkoina, jotka murtautuvat verkkoihin johdonmukaisella menetelmällä ja valitsevat sen jälkeen tai heille määrätään mikä tahansa RaaS-brändi, joka sopii tehtävään. Q4: Mitä sisääntulopisteitä kiristyshaittaohjelmakumppanit, kuten Storm-2570, suosivat? A4: Internetiin yhteydessä olevat etäkäyttölaitteet, erityisesti VPN-yhdyskäytävät ja palomuurit, ovat edelleen suosittu sisääntulopiste kumppaneille, jotka ruokkivat useita RaaS-operaatioita. Q5: Mitä Storm-2570 tekee saatuaan pääsyn verkkoon? A5: Se liikkuu sivusuunnassa, korottaa käyttöoikeuksia, poistaa puolustuksia käytöstä, ja sen on havaittu peukaloivan päätepisteen suojausratkaisuja, kuten Microsoft Defenderiä, toimiakseen pidempään havaitsematta.
---END---




