Um Único Playbook, Múltiplas Marcas de Ransomware

A Microsoft Threat Intelligence tem rastreado um afiliado de ransomware que chama de Storm-2570 desde abril de 2025, e o comportamento do grupo está chamando atenção por um motivo incomum: consistência. Em vez de se manter fiel a uma única família de ransomware, o Storm-2570 foi observado implantando payloads associados a pelo menos quatro marcas distintas de ransomware-as-a-service (RaaS), incluindo Qilin, DragonForce, Anubis e BERT. O que une esses ataques aparentemente diferentes é um conjunto repetível de ferramentas e técnicas pós-comprometimento que os pesquisadores da Microsoft identificaram em diversas implantações, independentemente de qual marca de ransomware acabe criptografando o payload final.

Isso importa porque reflete como o ecossistema de ransomware realmente funciona em 2026. Afiliados como o Storm-2570 não são leais a um único operador de ransomware. Eles são técnicos de aluguel, invadindo redes usando uma metodologia consistente e então escolhendo (ou sendo designados para) qualquer marca de RaaS que se encaixe no trabalho. A Microsoft publicou consultas de caça do Defender especificamente para ajudar equipes de segurança a identificar as impressões digitais do Storm-2570 precocemente, antes que o próprio payload de ransomware seja detonado.

Por Que Afiliados, Não Apenas Marcas de Ransomware, Importam

A maior parte da cobertura sobre ransomware foca no payload final: a ferramenta de criptografia, a nota de resgate, o site de vazamento. Mas isso geralmente é o último passo de uma intrusão muito mais longa. Afiliados como o Storm-2570 são os que fazem o trabalho real de invasão: obtendo acesso inicial, movendo-se lateralmente, escalando privilégios e desativando defesas antes de repassar para qualquer marca de ransomware à qual estejam afiliados naquela semana.

Esse modelo de afiliados ajuda a explicar por que ataques de ransomware ligados a "marcas" completamente diferentes podem parecer assustadoramente similares nos bastidores. Também explica por que algumas das atividades de ransomware de maior destaque recentemente remontam à mesma infraestrutura explorada. Nossa cobertura anterior sobre gangues de ransomware visando falhas de VPN da Palo Alto e Fortinet e a falha de firewall CVE-2026-0257 alimentando ataques do Qilin ilustram o padrão: appliances de acesso remoto voltados para a internet, particularmente gateways VPN e firewalls, continuam sendo um ponto de entrada preferido para afiliados que alimentam múltiplas operações de RaaS, entre elas o Qilin.

Uma vez dentro, afiliados como o Storm-2570 foram observados tentando interferir na proteção de endpoint, incluindo a adulteração de controles de segurança como o Microsoft Defender, em um esforço para operar de forma não detectada por mais tempo. Esse tempo de permanência prolongado é exatamente o que permite que uma intrusão escale de uma única conta comprometida para um evento de ransomware em toda a rede.

O Panorama Mais Amplo do Ransomware

O Storm-2570 não opera no vácuo. A atividade de ransomware como um todo continuou a aumentar, com relatórios recentes do setor, incluindo o relatório de ransomware de 2026 da Black Kite rastreando mais de 7.500 vítimas, mostrando o quão generalizado o problema se tornou. Outras operações de RaaS cobertas neste site, desde o ransomware Cicada3301 baseado em Rust até a exploração de servidores Confluence pelo Feral Wolf, mostram um tema consistente em todo o cenário de ransomware: os atacantes estão cada vez mais pacientes, metódicos e focados em explorar vulnerabilidades conhecidas, frequentemente não corrigidas, em softwares e appliances voltados para empresas, em vez de depender puramente de phishing.

O Que Isso Significa Para Você

Se você gerencia TI para uma pequena ou média empresa, o padrão do Storm-2570 é um lembrete de que a defesa contra ransomware começa bem antes da criptografia. Appliances de VPN e firewall que enfrentam a internet pública precisam ser corrigidos prontamente e monitorados de perto, já que esses são frequentemente o primeiro ponto de apoio que um afiliado precisa. Autenticação multifator em acesso remoto e contas administrativas, segmentação de rede para que um único dispositivo comprometido não possa alcançar tudo, e monitoramento de tentativas de desativar ou adulterar suas ferramentas de segurança de endpoint são todos passos práticos e de alto impacto.

Para usuários individuais e trabalhadores remotos, a conclusão é mais pessoal, mas não menos importante. Se você se conecta a uma rede de trabalho através de uma VPN, mantenha esse cliente atualizado e nunca adie patches de segurança no dispositivo que você usa para acesso remoto. Evite baixar software crackeado ou aplicativos VPN não oficiais, já que endpoints comprometidos são uma forma comum de atacantes obterem o acesso inicial sobre o qual afiliados como o Storm-2570 posteriormente constroem. Uma VPN pessoal pode ajudar a proteger seu próprio tráfego em redes não confiáveis, mas não substitui manter seus dispositivos e credenciais seguros.

Conclusões Práticas

As empresas devem auditar todos os appliances de VPN e firewall voltados para a internet em busca de patches pendentes, impor MFA em todos os locais onde o acesso remoto é possível, e garantir que as ferramentas de proteção de endpoint estejam configuradas para alertar sobre tentativas de adulteração em vez de falhar silenciosamente. Revisar a integridade dos backups e testar procedimentos de recuperação agora, antes que um incidente ocorra, continua sendo uma das formas mais eficazes de reduzir o impacto de qualquer implantação de ransomware, independentemente de qual marca de RaaS esteja por trás dela. Indivíduos devem manter softwares e clientes VPN atualizados, usar senhas fortes e únicas com MFA sempre que oferecido, e tratar qualquer alerta inesperado de software de segurança como algo que vale a pena investigar imediatamente em vez de dispensá-lo.