Jedna playbook, više ransomware brendova

Microsoft Threat Intelligence prati ransomware partnera kojeg naziva Storm-2570 od travnja 2025., a ponašanje ove skupine privlači pažnju iz neobičnog razloga: dosljednosti. Umjesto da se drži jedne ransomware obitelji, Storm-2570 je zabilježen kako postavlja payloadove povezane s najmanje četiri odvojena ransomware-as-a-service (RaaS) brenda, uključujući Qilin, DragonForce, Anubis i BERT. Ono što povezuje ove naizgled različite napade je ponovljiv skup alata i tehnika nakon kompromitacije koje su Microsoftovi istraživači identificirali u različitim postavljanjima, neovisno o tome koji ransomware brend na kraju šifrira konačni payload.

To je važno jer odražava kako ransomware ekosustav zapravo funkcionira u 2026. Partneri poput Storm-2570 nisu lojalni jednom ransomware operateru. Oni su tehničari za najam, koji provaljuju u mreže koristeći dosljednu metodologiju, a zatim odabiru (ili im se dodjeljuje) onaj RaaS brend koji odgovara poslu. Microsoft je objavio Defender hunting upite posebno kako bi pomogao sigurnosnim timovima da rano uoče Storm-2570 otiske, prije nego što se sam ransomware payload uopće aktivira.

Zašto su partneri, a ne samo ransomware brendovi, važni

Većina izvještavanja o ransomwareu usredotočuje se na konačni payload: alat za šifriranje, poruku s otkupninom, stranicu s curenjem podataka. No to je često posljednji korak u mnogo duljoj intrnziji. Partneri poput Storm-2570 su ti koji obavljaju stvarni posao provale: stječu početni pristup, kreću se lateralno, eskaliraju privilegije i onemogućuju obrane prije nego što predaju posao onom ransomware brendu s kojim su tog tjedna povezani.

Ovaj model partnerstva pomaže objasniti zašto ransomware napadi povezani s potpuno različitim "brendovima" mogu izgledati jezivo slično ispod površine. Također objašnjava zašto se neke od najistaknutijih ransomware aktivnosti nedavno svode na istu iskorištenu infrastrukturu. Naše ranije izvještavanje o ransomware bandama koje ciljaju Palo Alto i Fortinet VPN ranjivosti i CVE-2026-0257 ranjivosti vatrozida koja potiče Qilin napade oba ilustriraju obrazac: uređaji za daljinski pristup izloženi internetu, posebno VPN pristupnici i vatrozidi, ostaju omiljena ulazna točka za partnere koji hrane više RaaS operacija, među njima i Qilin.

Jednom unutra, partneri poput Storm-2570 zabilježeni su kako pokušavaju ometati zaštitu krajnjih točaka, uključujući neovlašteno mijenjanje sigurnosnih kontrola poput Microsoft Defendera, kako bi dulje djelovali neotkriveno. To produljeno vrijeme boravka upravo je ono što omogućuje da se intrnzija eskalira od jednog kompromitiranog računa do potpunog ransomware događaja na razini cijele mreže.

Šira slika ransomwarea

Storm-2570 ne djeluje u vakuumu. Ransomware aktivnost općenito nastavlja rasti, a nedavna industrijska izvješća, uključujući Black Kiteovo izvješće o ransomwareu za 2026. koje prati više od 7.500 žrtava, pokazuju koliko je problem postao raširen. Druge RaaS operacije obrađene na ovoj stranici, od Cicada3301 ransomwarea temeljenog na Rustu do Feral Wolfovog iskorištavanja Confluence poslužitelja, pokazuju dosljednu temu u cijelom ransomware krajoliku: napadači su sve strpljiviji, metodičniji i usredotočeni na iskorištavanje poznatih, često nezakrpanih ranjivosti u poslovnom softveru i uređajima, umjesto da se oslanjaju isključivo na phishing.

Što to znači za vas

Ako vodite IT za malu ili srednju tvrtku, Storm-2570 obrazac je podsjetnik da obrana od ransomwarea počinje mnogo prije šifriranja. VPN i vatrozidni uređaji koji su izloženi javnom internetu moraju se pravovremeno zakrpati i pomno nadzirati, jer su oni često prvo uporište koje partner treba. Višefaktorska autentifikacija na daljinskom pristupu i administrativnim računima, segmentacija mreže kako jedan kompromitirani uređaj ne bi mogao dosegnuti sve, i praćenje pokušaja onemogućavanja ili neovlaštenog mijenjanja vaših alata za zaštitu krajnjih točaka, sve su to praktični koraci s velikim učinkom.

Za pojedinačne korisnike i udaljene radnike, pouka je osobnija, ali ništa manje važna. Ako se povezujete na poslovnu mrežu putem VPN-a, držite taj klijent ažurnim i nikada ne odgađajte sigurnosne zakrpe na uređaju koji koristite za daljinski pristup. Izbjegavajte preuzimanje krekanog softvera ili neformalnih VPN aplikacija, jer su kompromitirane krajnje točke čest način na koji napadači stječu početni pristup na kojem kasnije grade partneri poput Storm-2570. Osobni VPN može pomoći zaštititi vaš vlastiti promet na nepouzdanim mrežama, ali nije zamjena za održavanje vaših uređaja i vjerodajnica sigurnima.

Praktični zaključci

Tvrtke bi trebale revidirati sve VPN i vatrozidne uređaje izložene internetu zbog nedostajućih zakrpa, provoditi MFA svugdje gdje je daljinski pristup moguć i osigurati da su alati za zaštitu krajnjih točaka konfigurirani tako da upozoravaju na pokušaje neovlaštenog mijenjanja umjesto da tiho zakažu. Provjera integriteta sigurnosnih kopija i testiranje postupaka oporavka sada, prije nego što se incident dogodi, ostaje jedan od najučinkovitijih načina da se ublaži utjecaj bilo kojeg ransomware postavljanja, neovisno o tome koji RaaS brend na kraju stoji iza njega. Pojedinci bi trebali održavati softver i VPN klijente ažurnima, koristiti jake jedinstvene lozinke s MFA gdje god je ponuđena i svako neočekivano upozorenje sigurnosnog softvera tretirati kao vrijedno trenutne provjere, a ne ga odbaciti.