Un Singolo Playbook, Molteplici Marchi Ransomware
Microsoft Threat Intelligence tiene traccia di un affiliato ransomware che chiama Storm-2570 da aprile 2025, e il comportamento del gruppo sta attirando l'attenzione per una ragione insolita: la coerenza. Anziché attenersi a una singola famiglia ransomware, Storm-2570 è stato osservato distribuire payload associati ad almeno quattro marchi separati di ransomware-as-a-service (RaaS), tra cui Qilin, DragonForce, Anubis e BERT. Ciò che lega insieme questi attacchi apparentemente diversi è un insieme ripetibile di strumenti e tecniche post-compromissione che i ricercatori Microsoft hanno identificato attraverso le distribuzioni, indipendentemente da quale marchio ransomware finisca per crittografare il payload finale.
Questo è importante perché riflette come funziona effettivamente l'ecosistema ransomware nel 2026. Affiliati come Storm-2570 non sono fedeli a un singolo operatore ransomware. Sono tecnici a noleggio, che si introducono nelle reti usando una metodologia coerente e poi scelgono (o vengono assegnati) qualunque marchio RaaS si adatti al lavoro. Microsoft ha pubblicato query di hunting di Defender specificamente per aiutare i team di sicurezza a individuare le impronte di Storm-2570 in anticipo, prima che il payload ransomware stesso detoni.
Perché gli Affiliati, Non Solo i Marchi Ransomware, Contano
La maggior parte della copertura ransomware si concentra sul payload finale: lo strumento di crittografia, la nota di riscatto, il sito di leak. Ma spesso questo è l'ultimo passo di un'intrusione molto più lunga. Affiliati come Storm-2570 sono quelli che fanno il vero lavoro di effrazione: ottenere l'accesso iniziale, muoversi lateralmente, escalare i privilegi e disabilitare le difese prima di passare a qualunque marchio ransomware sia affiliato quella settimana.
Questo modello di affiliazione aiuta a spiegare perché attacchi ransomware legati a "marchi" completamente diversi possono apparire incredibilmente simili sotto il cofano. Spiega anche perché alcune delle attività ransomware di più alto profilo recentemente risalgono alla stessa infrastruttura sfruttata. La nostra precedente copertura sulle gang ransomware che prendono di mira le vulnerabilità VPN di Palo Alto e Fortinet e sulla vulnerabilità firewall CVE-2026-0257 che alimenta gli attacchi Qilin illustrano entrambe il pattern: gli appliance di accesso remoto esposti a Internet, in particolare gateway VPN e firewall, rimangono un punto di ingresso preferito per gli affiliati che alimentano molteplici operazioni RaaS, Qilin tra queste.
Una volta all'interno, affiliati come Storm-2570 sono stati osservati tentare di interferire con la protezione degli endpoint, incluso manomettere controlli di sicurezza come Microsoft Defender, nel tentativo di operare indisturbati più a lungo. Quel tempo di permanenza prolungato è esattamente ciò che permette a un'intrusione di escalare da un singolo account compromesso a un evento ransomware a livello di intera rete.
Il Quadro Ransomware Più Ampio
Storm-2570 non opera nel vuoto. L'attività ransomware complessiva ha continuato a salire, con recenti report di settore, tra cui il report ransomware 2026 di Black Kite che traccia oltre 7.500 vittime, che mostrano quanto il problema sia diventato diffuso. Altre operazioni RaaS trattate su questo sito, dal ransomware Cicada3301 basato su Rust allo sfruttamento dei server Confluence da parte di Feral Wolf, mostrano un tema coerente in tutto il panorama ransomware: gli attaccanti sono sempre più pazienti, metodici e concentrati sullo sfruttamento di vulnerabilità note, spesso non patchate, in software e appliance rivolti alle aziende, piuttosto che affidarsi puramente al phishing.
Cosa Significa Per Te
Se gestisci l'IT per una piccola o media impresa, il pattern Storm-2570 è un promemoria che la difesa ransomware inizia molto prima della crittografia. Gli appliance VPN e firewall che si affacciano su Internet pubblico devono essere patchati prontamente e monitorati attentamente, poiché questi sono frequentemente il primo punto d'appoggio di cui un affiliato ha bisogno. L'autenticazione multi-fattore sull'accesso remoto e sugli account amministrativi, la segmentazione della rete in modo che un singolo dispositivo compromesso non possa raggiungere tutto, e il monitoraggio dei tentativi di disabilitare o manomettere i tuoi strumenti di sicurezza endpoint sono tutti passi pratici ad alto impatto.
Per gli utenti individuali e i lavoratori remoti, il messaggio è più personale ma non meno importante. Se ti connetti a una rete di lavoro tramite VPN, mantieni aggiornato quel client e non ritardare mai le patch di sicurezza sul dispositivo che usi per l'accesso remoto. Evita di scaricare software craccato o app VPN non ufficiali, poiché gli endpoint compromessi sono un modo comune con cui gli attaccanti ottengono l'accesso iniziale su cui affiliati come Storm-2570 costruiscono successivamente. Una VPN personale può aiutare a proteggere il tuo traffico su reti non affidabili, ma non è un sostituto per mantenere sicuri i tuoi dispositivi e le tue credenziali.
Considerazioni Pratiche
Le aziende dovrebbero verificare tutti gli appliance VPN e firewall esposti a Internet per patch mancanti, applicare MFA ovunque sia possibile l'accesso remoto, e assicurarsi che gli strumenti di protezione degli endpoint siano configurati per allertare sui tentativi di manomissione anziché fallire silenziosamente. Rivedere l'integrità dei backup e testare le procedure di ripristino ora, prima che si verifichi un incidente, rimane uno dei modi più efficaci per attenuare l'impatto di qualsiasi distribuzione ransomware, indipendentemente da quale marchio RaaS finisca dietro di essa. Gli individui dovrebbero mantenere aggiornati software e client VPN, usare password forti e uniche con MFA ovunque offerto, e trattare qualsiasi avviso inaspettato del software di sicurezza come meritevole di indagine immediata anziché ignorarlo.




