Et enkelt spillbok, flere løsepengevirus-merker

Microsoft Threat Intelligence har sporet en løsepengevirus-tilknyttet som de kaller Storm-2570 siden april 2025, og gruppens oppførsel vekker oppmerksomhet av en uvanlig grunn: konsistens. I stedet for å holde seg til én løsepengevirus-familie, har Storm-2570 blitt observert med å distribuere nyttelaster knyttet til minst fire separate løsepengevirus-som-tjeneste (RaaS)-merker, inkludert Qilin, DragonForce, Anubis og BERT. Det som binder disse tilsynelatende forskjellige angrepene sammen, er et repeterbart sett med verktøy og teknikker etter kompromittering som Microsoft-forskere har identifisert på tvers av distribusjoner, uavhengig av hvilket løsepengevirus-merke som til slutt krypterer den endelige nyttelasten.

Dette er viktig fordi det gjenspeiler hvordan løsepengevirus-økosystemet faktisk fungerer i 2026. Tilknyttede aktører som Storm-2570 er ikke lojale mot en enkelt løsepengevirus-operatør. De er teknikere for leie, som bryter seg inn i nettverk ved hjelp av en konsistent metodikk og deretter velger (eller blir tildelt) hvilket RaaS-merke som passer jobben. Microsoft har publisert Defender-søkespørringer spesifikt for å hjelpe sikkerhetsteam med å oppdage Storm-2570s fingeravtrykk tidlig, før selve løsepengevirus-nyttelasten detonerer.

Hvorfor tilknyttede aktører, ikke bare løsepengevirus-merker, betyr noe

Det meste av dekningen av løsepengevirus fokuserer på den endelige nyttelasten: krypteringsverktøyet, løsepengevarselet, lekkasjesiden. Men det er ofte det siste trinnet i en mye lengre inntrengning. Tilknyttede aktører som Storm-2570 er de som gjør selve innbruddsarbeidet: skaffer innledende tilgang, beveger seg sidelengs, eskalerer privilegier og deaktiverer forsvar før de overlater til hvilket løsepengevirus-merke de er tilknyttet den uken.

Denne tilknyttede modellen bidrar til å forklare hvorfor løsepengevirus-angrep knyttet til helt forskjellige "merker" kan se skremmende like ut under overflaten. Det forklarer også hvorfor noe av den mest profilerte løsepengevirus-aktiviteten nylig spores tilbake til den samme utnyttede infrastrukturen. Vår tidligere dekning av løsepengevirus-gjenger som målretter seg mot Palo Alto og Fortinet VPN-sårbarheter og CVE-2026-0257-brannmursårbarheten som driver Qilin-angrep illustrerer begge mønsteret: internett-eksponerte fjernaksesenheter, spesielt VPN-gatewayer og brannmurer, forblir et foretrukket inngangspunkt for tilknyttede aktører som forsyner flere RaaS-operasjoner, Qilin blant dem.

Vel inne har tilknyttede aktører som Storm-2570 blitt observert med å forsøke å forstyrre endepunktbeskyttelse, inkludert tukling med sikkerhetskontroller som Microsoft Defender, i et forsøk på å operere uoppdaget lenger. Den forlengede oppholdstiden er nettopp det som lar en inntrengning eskalere fra en enkelt kompromittert konto til en full nettverksomfattende løsepengevirus-hendelse.

Det større løsepengevirus-bildet

Storm-2570 opererer ikke i et vakuum. Løsepengevirus-aktivitet har generelt fortsatt å stige, med nylig bransjerapportering, inkludert Black Kites 2026-løsepengevirusrapport som sporer over 7 500 ofre, som viser hvor utbredt problemet har blitt. Andre RaaS-operasjoner dekket på dette nettstedet, fra den Rust-baserte Cicada3301-løsepengevirusen til Feral Wolfs utnyttelse av Confluence-servere, viser et konsistent tema på tvers av løsepengevirus-landskapet: angripere er stadig mer tålmodige, metodiske og fokuserte på å utnytte kjente, ofte uoppdaterte, sårbarheter i forretningsrettet programvare og enheter i stedet for å stole utelukkende på phishing.

Hva dette betyr for deg

Hvis du driver IT for en liten eller mellomstor virksomhet, er Storm-2570-mønsteret en påminnelse om at løsepengevirus-forsvar starter godt før kryptering. VPN- og brannmurenheter som vender mot det offentlige internett må oppdateres raskt og overvåkes nøye, siden disse ofte er det første fotfestet en tilknyttet aktør trenger. Flerfaktorautentisering på fjernakses- og administrative kontoer, nettverkssegmentering slik at en enkelt kompromittert enhet ikke kan nå alt, og overvåking for forsøk på å deaktivere eller tukle med endepunktssikkerhetsverktøyene dine er alle praktiske tiltak med høy effekt.

For individuelle brukere og fjernarbeidere er budskapet mer personlig, men ikke mindre viktig. Hvis du kobler til et arbeidsnettverk via VPN, hold klienten oppdatert og aldri utsett sikkerhetsoppdateringer på enheten du bruker for fjernakses. Unngå å laste ned cracket programvare eller uoffisielle VPN-apper, siden kompromitterte endepunkter er en vanlig måte angripere får den innledende tilgangen som tilknyttede aktører som Storm-2570 senere bygger på. En personlig VPN kan hjelpe med å beskytte din egen trafikk på usikre nettverk, men den er ikke en erstatning for å holde enhetene og påloggingsinformasjonen din sikker.

Praktiske råd

Virksomheter bør revidere alle internett-eksponerte VPN- og brannmurenheter for utestående oppdateringer, håndheve MFA overalt hvor fjernakses er mulig, og sikre at endepunktbeskyttelsesverktøy er konfigurert til å varsle om tuklingsforsøk i stedet for å feile stille. Å gjennomgå sikkerhetskopiers integritet og teste gjenopprettingsprosedyrer nå, før en hendelse inntreffer, forblir en av de mest effektive måtene å dempe virkningen av enhver løsepengevirus-distribusjon, uavhengig av hvilket RaaS-merke som til slutt står bak. Enkeltpersoner bør holde programvare og VPN-klienter oppdatert, bruke sterke unike passord med MFA der det tilbys, og behandle enhver uventet sikkerhetsprogramvare-varsel som verdt å undersøke umiddelbart i stedet for å avvise dem.