Eén draaiboek, meerdere ransomware-merken
Microsoft Threat Intelligence volgt sinds april 2025 een ransomware-affiliate die het Storm-2570 noemt, en het gedrag van de groep trekt om een ongebruikelijke reden de aandacht: consistentie. In plaats van zich aan één ransomware-familie te houden, is waargenomen dat Storm-2570 payloads inzet die aan ten minste vier afzonderlijke ransomware-as-a-service (RaaS)-merken zijn gekoppeld, waaronder Qilin, DragonForce, Anubis en BERT. Wat deze ogenschijnlijk verschillende aanvallen met elkaar verbindt, is een herhaalbare set van tools en technieken na compromittering die Microsoft-onderzoekers bij inzetten hebben geïdentificeerd, ongeacht welk ransomware-merk uiteindelijk de definitieve payload versleutelt.
Dit is belangrijk omdat het weerspiegelt hoe het ransomware-ecosysteem in 2026 daadwerkelijk werkt. Affiliates zoals Storm-2570 zijn niet loyaal aan één ransomware-exploitant. Het zijn technici die zich verhuren; ze breken in netwerken in met een consistente methodologie en kiezen vervolgens (of krijgen toegewezen) welk RaaS-merk bij de klus past. Microsoft heeft speciaal Defender-huntingqueries gepubliceerd om beveiligingsteams te helpen de vingerafdrukken van Storm-2570 vroegtijdig op te sporen, voordat de ransomware-payload zelf ooit afgaat.
Waarom affiliates, niet alleen ransomware-merken, ertoe doen
De meeste ransomware-verslaggeving richt zich op de definitieve payload: de versleutelingstool, de losgeldbrief, de leaksite. Maar dat is vaak de laatste stap in een veel langere inbraak. Affiliates zoals Storm-2570 zijn degenen die het daadwerkelijke inbraakwerk doen: initiële toegang verkrijgen, lateraal bewegen, privileges escaleren en verdedigingen uitschakelen voordat ze overdragen aan welk ransomware-merk ze die week ook zijn aangesloten.
Dit affiliate-model helpt verklaren waarom ransomware-aanvallen die aan volledig verschillende "merken" zijn gekoppeld, onder de motorkap griezelig veel op elkaar kunnen lijken. Het verklaart ook waarom sommige van de meest prominente ransomware-activiteiten recentelijk terug te voeren zijn op dezelfde misbruikte infrastructuur. Onze eerdere berichtgeving over ransomware-bendes die zich richten op Palo Alto- en Fortinet VPN-kwetsbaarheden en de CVE-2026-0257 firewall-kwetsbaarheid die Qilin-aanvallen aanjaagt illustreren beide het patroon: internetgerichte remote-access-apparaten, met name VPN-gateways en firewalls, blijven een favoriet toegangspunt voor affiliates die meerdere RaaS-operaties voeden, waaronder Qilin.
Eenmaal binnen is waargenomen dat affiliates zoals Storm-2570 proberen endpointbescherming te verstoren, waaronder het manipuleren van beveiligingscontrols zoals Microsoft Defender, in een poging langer onopgemerkt te opereren. Die verlengde aanwezigheidstijd is precies wat een inbraak laat escaleren van één gecompromitteerd account naar een netwerkbrede ransomware-gebeurtenis.
Het grotere ransomware-plaatje
Storm-2570 opereert niet in een vacuüm. Ransomware-activiteit is over het geheel genomen blijven stijgen, waarbij recente brancherapportage, waaronder Black Kite's ransomware-rapport van 2026 dat meer dan 7.500 slachtoffers volgt, laat zien hoe wijdverspreid het probleem is geworden. Andere RaaS-operaties die op deze site worden behandeld, van de op Rust gebaseerde Cicada3301-ransomware tot Feral Wolfs misbruik van Confluence-servers, tonen een consistent thema in het ransomware-landschap: aanvallers zijn steeds geduldiger, methodischer en gericht op het misbruiken van bekende, vaak niet-gepatchte kwetsbaarheden in bedrijfssoftware en -apparaten in plaats van puur op phishing te vertrouwen.
Wat dit voor u betekent
Als u IT beheert voor een klein of middelgroot bedrijf, is het Storm-2570-patroon een herinnering dat ransomware-verdediging ruim vóór versleuteling begint. VPN- en firewall-apparaten die aan het publieke internet grenzen, moeten snel worden gepatcht en nauwlettend worden gemonitord, omdat deze vaak het eerste houvast zijn dat een affiliate nodig heeft. Multi-factorauthenticatie op remote-access- en beheerdersaccounts, netwerksegmentatie zodat één gecompromitteerd apparaat niet alles kan bereiken, en het monitoren op pogingen om uw endpointbeveiligingstools uit te schakelen of te manipuleren zijn allemaal praktische stappen met grote impact.
Voor individuele gebruikers en thuiswerkers is de les persoonlijker maar niet minder belangrijk. Als u via een VPN verbinding maakt met een werkknetwerk, houd die client dan bijgewerkt en stel beveiligingspatches op het apparaat dat u voor remote access gebruikt nooit uit. Vermijd het downloaden van gekraakte software of onofficiële VPN-apps, aangezien gecompromitteerde endpoints een veelvoorkomende manier zijn waarop aanvallers de initiële toegang verkrijgen waarop affiliates zoals Storm-2570 later voortbouwen. Een persoonlijke VPN kan helpen uw eigen verkeer op onbetrouwbare netwerken te beschermen, maar is geen vervanging voor het veilig houden van uw apparaten en inloggegevens.
Praktische conclusies
Bedrijven moeten alle internetgerichte VPN- en firewall-apparaten controleren op openstaande patches, MFA overal afdwingen waar remote access mogelijk is, en ervoor zorgen dat endpointbeveiligingstools zo zijn geconfigureerd dat ze waarschuwen bij manipulatiepogingen in plaats van stil te falen. Het nu beoordelen van de integriteit van back-ups en het testen van herstelprocedures, vóór een incident plaatsvindt, blijft een van de meest effectieve manieren om de impact van welke ransomware-inzet dan ook te beperken, ongeacht welk RaaS-merk erachter zit. Individuen moeten software en VPN-clients actueel houden, sterke unieke wachtwoorden met MFA gebruiken waar dat wordt aangeboden, en elke onverwachte melding van beveiligingssoftware behandelen als iets dat onmiddellijk onderzoek verdient in plaats van het af te doen als niets.




