単一のプレイブック、複数のランサムウェアブランド
Microsoft Threat Intelligenceは、2025年4月以降Storm-2570と呼称するランサムウェアアフィリエイトを追跡しており、このグループの行動は珍しい理由で注目を集めている。それは一貫性である。Storm-2570は単一のランサムウェアファミリーに留まることなく、少なくとも4つの異なるRansomware-as-a-Service(RaaS)ブランドに関連するペイロードを展開していることが観測されている。Qilin、DragonForce、Anubis、BERTなどが含まれる。これらの一見異なる攻撃を結びつけているのは、最終的にどのランサムウェアブランドが最終ペイロードを暗号化するかに関わらず、Microsoftの研究者が展開全体を通じて特定した、再現可能な侵害後のツールと技術のセットである。
これが重要なのは、2026年におけるランサムウェアエコシステムが実際にどのように機能しているかを反映しているからだ。Storm-2570のようなアフィリエイトは、単一のランサムウェアオペレーターに忠誠を誓っているわけではない。彼らは雇われた技術者であり、一貫した方法論を用いてネットワークに侵入し、その時々の仕事に合ったRaaSブランドを選択する(または割り当てられる)。Microsoftは、セキュリティチームがランサムウェアペイロード自体が発火する前にStorm-2570の痕跡を早期に発見できるよう、Defenderハンティングクエリを特に公開している。
ランサムウェアブランドだけでなく、アフィリエイトが重要な理由
ほとんどのランサムウェア報道は最終ペイロードに焦点を当てている。暗号化ツール、身代金要求書、リークサイトなどだ。しかし、それはしばしばはるかに長い侵入の最後のステップに過ぎない。Storm-2570のようなアフィリエイトは、実際の侵入作業を行う者たちである。初期アクセスの獲得、横展開、権限昇格、防御の無効化を行い、その週に提携しているランサムウェアブランドに引き継ぐのだ。
このアフィリエイトモデルは、まったく異なる「ブランド」に関連するランサムウェア攻撃が、内部では不気味なほど類似して見える理由を説明するのに役立つ。また、最近の最も注目されるランサムウェア活動の一部が、同じ悪用されたインフラストラクチャに遡る理由も説明している。Palo AltoおよびFortinet VPNの脆弱性を標的とするランサムウェアギャングとQilin攻撃を助長するCVE-2026-0257ファイアウォール脆弱性に関する以前の報道は、どちらもこのパターンを示している。インターネットに面したリモートアクセス機器、特にVPNゲートウェイとファイアウォールは、Qilinを含む複数のRaaSオペレーションを支えるアフィリエイトにとって好まれる侵入ポイントであり続けている。
一度内部に入ると、Storm-2570のようなアフィリエイトは、Microsoft Defenderなどのセキュリティ制御の改ざんを含むエンドポイント保護への干渉を試み、より長時間検知されずに活動しようとすることが観測されている。この延長された滞留時間こそが、侵入を単一の侵害されたアカウントからネットワーク全体のランサムウェアインシデントへとエスカレートさせるのである。
より大きなランサムウェアの全体像
Storm-2570は真空の中で活動しているわけではない。ランサムウェア活動全体は増加し続けており、7,500人以上の被害者を追跡したBlack Kiteの2026年ランサムウェアレポートを含む最近の業界報告は、問題がどれほど広範になっているかを示している。RustベースのCicada3301ランサムウェアからConfluenceサーバーを悪用するFeral Wolfまで、このサイトで取り上げた他のRaaSオペレーションは、ランサムウェア情勢全体にわたる一貫したテーマを示している。攻撃者はますます忍耐強く、几帳面になり、純粋にフィッシングに頼るのではなく、ビジネス向けソフトウェアや機器における既知の、しばしば未パッチの脆弱性を悪用することに焦点を当てている。
これがあなたにとって意味すること
中小企業のITを担当している場合、Storm-2570のパターンは、ランサムウェア防御が暗号化のはるか前から始まることを思い起こさせる。パブリックインターネットに面したVPNおよびファイアウォール機器は、迅速にパッチを適用し厳密に監視する必要がある。これらはしばしばアフィリエイトが必要とする最初の足がかりとなるからだ。リモートアクセスおよび管理者アカウントでの多要素認証、単一の侵害されたデバイスがすべてに到達できないようにするネットワークセグメンテーション、エンドポイントセキュリティツールを無効化または改ざんしようとする試みの監視は、いずれも実用的で効果の高いステップである。
個人ユーザーおよびリモートワーカーにとって、結論はより個人的だが、重要性は劣らない。VPN経由で業務ネットワークに接続する場合、そのクライアントを最新の状態に保ち、リモートアクセスに使用するデバイスのセキュリティパッチを決して遅らせないこと。クラックされたソフトウェアや非公式のVPNアプリのダウンロードは避けること。侵害されたエンドポイントは、Storm-2570のようなアフィリエイトが後に構築する初期アクセスを攻撃者が得る一般的な方法だからだ。個人用VPNは信頼できないネットワーク上であなた自身のトラフィックを保護するのに役立つが、デバイスと認証情報を安全に保つことの代替にはならない。
実践的なポイント
企業は、すべてのインターネットに面したVPNおよびファイアウォール機器について未適用のパッチを監査し、リモートアクセスが可能なすべての場所でMFAを強制し、エンドポイント保護ツールが改ざん試行に対してサイレントに失敗するのではなくアラートを発するよう設定されていることを確認すべきである。バックアップの完全性を確認し、インシデントが発生する前に復旧手順をテストすることは、どのようなランサムウェア展開の影響を和らげる最も効果的な方法の一つであり続けている。背後にどのRaaSブランドがいるかに関わらない。個人は、ソフトウェアとVPNクライアントを最新の状態に保ち、提供されている場所ではMFAと共に強力で固有のパスワードを使用し、予期しないセキュリティソフトウェアのアラートを無視するのではなく直ちに調査する価値があるものとして扱うべきである。




