Egyetlen forgatókönyv, több zsarolóvírus-márka

A Microsoft Threat Intelligence 2025 áprilisa óta követi a Storm-2570 néven azonosított zsarolóvírus-affiliátot, és a csoport viselkedése szokatlan okból kelt figyelmet: a következetesség miatt. Ahelyett, hogy egyetlen zsarolóvírus-családhoz ragaszkodna, a Storm-2570-et legalább négy különböző ransomware-as-a-service (RaaS) márkához – köztük a Qilinhez, a DragonForce-hoz, az Anubishoz és a BERT-hez – kapcsolódó payloadok telepítése során figyelték meg. Ami ezeket a látszólag különböző támadásokat összeköti, az a kompromittálódás utáni eszközök és technikák ismételhető készlete, amelyet a Microsoft kutatói a telepítések során azonosítottak, függetlenül attól, hogy végül melyik zsarolóvírus-márka titkosítja a végső payloadot.

Ez azért fontos, mert tükrözi, hogyan működik valójában a zsarolóvírus-ökoszisztéma 2026-ban. Az olyan affiliátok, mint a Storm-2570, nem hűségesek egyetlen zsarolóvírus-operátorhoz sem. Bérelt technikusok, akik következetes módszertannal törnek be a hálózatokba, majd kiválasztják (vagy kijelölik számukra) azt a RaaS-márkát, amelyik illik a munkához. A Microsoft kifejezetten a Storm-2570 ujjlenyomatainak korai felismerését segítő Defender hunting lekérdezéseket tett közzé, hogy a biztonsági csapatok még a zsarolóvírus-payload felrobbanása előtt azonosíthassák a csoportot.

Miért számítanak az affiliátok, nem csak a zsarolóvírus-márkák

A legtöbb zsarolóvírusról szóló tudósítás a végső payloadra összpontosít: a titkosítási eszközre, a váltságdíjról szóló üzenetre, a szivárogtatási oldalra. De ez gyakran csak az utolsó lépés egy sokkal hosszabb behatolásban. Az olyan affiliátok, mint a Storm-2570, végzik a tényleges betörési munkát: kezdeti hozzáférést szereznek, oldalirányban mozognak, jogosultságokat emelnek és védekezést hatástalanítanak, mielőtt átadják a terepet annak a zsarolóvírus-márkának, amelyhez abban a héten tartoznak.

Ez az affiliát-modell segít megmagyarázni, miért nézhetnek ki a teljesen különböző „márkákhoz” köthető zsarolóvírus-támadások a felszín alatt hátborzongatóan hasonlóan. Azt is megmagyarázza, miért vezethető vissza néhány legnagyobb figyelmet keltő zsarolóvírus-tevékenység ugyanahhoz a kihasznált infrastruktúrához. Korábbi tudósításunk a Palo Alto és Fortinet VPN-sebezhetőségeket célzó zsarolóvírus-bandákról és a Qilin-támadásokat tápláló CVE-2026-0257 tűzfal-sebezhetőségről egyaránt ezt a mintázatot szemlélteti: az internetről elérhető távoli hozzáférési eszközök, különösen a VPN-átjárók és tűzfalak, továbbra is az affiliátok kedvelt belépési pontjai maradnak, amelyek több RaaS-műveletet – köztük a Qilint – táplálnak.

Miután bejutottak, az olyan affiliátokról, mint a Storm-2570, megfigyelték, hogy megkísérlik megzavarni a végpontvédelmet, beleértve a biztonsági vezérlők, például a Microsoft Defender manipulálását, hogy hosszabb ideig észrevétlenül működhessenek. Ez a meghosszabbított tartózkodási idő az, ami lehetővé teszi, hogy egy behatolás egyetlen kompromittált fiókból teljes hálózati zsarolóvírus-eseménnyé eszkalálódjon.

A nagyobb zsarolóvírus-kép

A Storm-2570 nem vákuumban működik. A zsarolóvírus-tevékenység összességében tovább emelkedett, amint azt a legutóbbi iparági jelentések – köztük a Black Kite 2026-os zsarolóvírus-jelentése, amely több mint 7500 áldozatot követ nyomon – mutatják, szemléltetve, mennyire elterjedtté vált a probléma. Más, ezen az oldalon tárgyalt RaaS-műveletek, a Rust-alapú Cicada3301 zsarolóvírustól a Feral Wolf Confluence-szervereket kihasználó tevékenységéig következetes témát mutatnak a zsarolóvírus-környezetben: a támadók egyre türelmesebbek, módszeresebbek, és a vállalati szoftverekben és eszközökben lévő ismert, gyakran javítatlan sebezhetőségek kihasználására összpontosítanak a tisztán adathalászatra támaszkodás helyett.

Mit jelent ez Önnek

Ha kis- vagy középvállalkozás IT-ját vezeti, a Storm-2570 mintázata emlékeztető arra, hogy a zsarolóvírus elleni védekezés jóval a titkosítás előtt kezdődik. A nyilvános internet felé néző VPN- és tűzfal-eszközöket haladéktalanul javítani és szorosan figyelni kell, mivel ezek gyakran az első fogódzót jelentik egy affiliát számára. A többtényezős hitelesítés a távoli hozzáférési és adminisztratív fiókokon, a hálózati szegmentálás, hogy egyetlen kompromittált eszköz ne érhessen el mindent, valamint a végpontbiztonsági eszközök letiltására vagy manipulálására irányuló kísérletek figyelése egyaránt gyakorlatias, nagy hatású lépések.

Az egyéni felhasználók és távmunkavállalók számára a tanulság személyesebb, de nem kevésbé fontos. Ha VPN-en keresztül csatlakozik munkahálózathoz, tartsa naprakészen azt a klienst, és soha ne késlekedjen a távoli hozzáféréshez használt eszköz biztonsági javításaival. Kerülje a feltört szoftverek vagy nem hivatalos VPN-alkalmazások letöltését, mivel a kompromittált végpontok gyakori módjai annak, hogy a támadók megszerezzék azt a kezdeti hozzáférést, amelyre az olyan affiliátok, mint a Storm-2570, később építenek. Egy személyes VPN segíthet megvédeni saját forgalmát nem megbízható hálózatokon, de nem helyettesíti az eszközök és hitelesítő adatok biztonságban tartását.

Gyakorlati tanulságok

A vállalkozásoknak felül kell vizsgálniuk az összes internetről elérhető VPN- és tűzfal-eszközt a hiányzó javítások szempontjából, mindenhol kényszeríteniük kell az MFA-t, ahol távoli hozzáférés lehetséges, és biztosítaniuk kell, hogy a végpontvédelmi eszközök manipulálási kísérletek esetén riasztást adjanak, ne pedig csendben meghibásodjanak. A biztonsági mentések integritásának áttekintése és a helyreállítási eljárások tesztelése még most, egy incidens bekövetkezése előtt, továbbra is az egyik leghatékonyabb módja annak, hogy tompítsák bármely zsarolóvírus-telepítés hatását, függetlenül attól, hogy végül melyik RaaS-márka áll mögötte. Az egyéneknek naprakészen kell tartaniuk a szoftvereket és a VPN-klienseket, erős, egyedi jelszavakat kell használniuk MFA-val, ahol csak kínálják, és minden váratlan biztonsági szoftverriasztást azonnal kivizsgálásra érdemesnek kell tekinteniük, nem pedig figyelmen kívül hagyniuk.