Un singur playbook, multiple branduri de ransomware
Microsoft Threat Intelligence urmărește un afiliat ransomware pe care îl numește Storm-2570 din aprilie 2025, iar comportamentul grupului atrage atenția dintr-un motiv neobișnuit: consistența. În loc să se limiteze la o singură familie de ransomware, Storm-2570 a fost observat implementând payload-uri asociate cu cel puțin patru branduri separate de ransomware-as-a-service (RaaS), inclusiv Qilin, DragonForce, Anubis și BERT. Ceea ce leagă aceste atacuri aparent diferite este un set repetabil de instrumente și tehnici post-compromitere pe care cercetătorii Microsoft le-au identificat în implementări, indiferent de brandul de ransomware care ajunge să cripteze payload-ul final.
Acest lucru contează pentru că reflectă modul în care funcționează de fapt ecosistemul ransomware în 2026. Afiliați precum Storm-2570 nu sunt loiali unui singur operator de ransomware. Sunt tehnicieni de închiriat, care pătrund în rețele folosind o metodologie consecventă și apoi aleg (sau li se atribuie) brandul RaaS care se potrivește jobului. Microsoft a publicat interogări de căutare Defender special pentru a ajuta echipele de securitate să detecteze amprentele Storm-2570 devreme, înainte ca payload-ul ransomware în sine să detoneze.
De ce contează afiliații, nu doar brandurile de ransomware
Majoritatea acoperirii ransomware se concentrează pe payload-ul final: instrumentul de criptare, nota de răscumpărare, site-ul de scurgere. Dar acesta este adesea ultimul pas într-o intruziune mult mai lungă. Afiliați precum Storm-2570 sunt cei care fac munca efectivă de spargere: obțin accesul inițial, se deplasează lateral, escaladează privilegii și dezactivează apărarea înainte de a preda ștafeta către brandul de ransomware cu care sunt afiliați în acea săptămână.
Acest model de afiliere ajută la explicarea motivului pentru care atacurile ransomware legate de „branduri" complet diferite pot arăta extrem de similar în esență. De asemenea, explică de ce unele dintre cele mai mediatizate activități ransomware recente se trag înapoi la aceeași infrastructură exploatată. Acoperirea noastră anterioară despre bandele de ransomware care vizează vulnerabilitățile VPN Palo Alto și Fortinet și despre vulnerabilitatea CVE-2026-0257 din firewall-urile Palo Alto care alimentează atacurile Qilin ilustrează ambele tiparul: aparatele de acces la distanță expuse pe internet, în special gateway-urile VPN și firewall-urile, rămân un punct de intrare preferat pentru afiliații care alimentează multiple operațiuni RaaS, Qilin printre ele.
Odată ajunși înăuntru, afiliați precum Storm-2570 au fost observați încercând să interfereze cu protecția endpoint-urilor, inclusiv cu manipularea controalelor de securitate precum Microsoft Defender, în efortul de a opera nedetectați mai mult timp. Acel timp de rezidență prelungit este exact ceea ce permite unei intruziuni să escaladeze de la un singur cont compromis la un eveniment ransomware la nivel de întreagă rețea.
Tabloul mai larg al ransomware-ului
Storm-2570 nu operează în vid. Activitatea ransomware în ansamblu a continuat să crească, rapoarte recente din industrie, inclusiv raportul Black Kite 2026 privind ransomware-ul care urmărește peste 7.500 de victime, arătând cât de răspândită a devenit problema. Alte operațiuni RaaS acoperite pe acest site, de la ransomware-ul Cicada3301 bazat pe Rust până la exploatarea serverelor Confluence de către Feral Wolf, arată o temă consecventă în peisajul ransomware: atacatorii sunt din ce în ce mai răbdători, metodic și concentrați pe exploatarea vulnerabilităților cunoscute, adesea nepatch-uite, din software și aparate orientate spre business, în loc să se bazeze pur și simplu pe phishing.
Ce înseamnă asta pentru tine
Dacă gestionezi IT-ul pentru o afacere mică sau mijlocie, tiparul Storm-2570 este un memento că apărarea împotriva ransomware începe cu mult înainte de criptare. Aparatele VPN și firewall care sunt expuse internetului public trebuie patch-uite prompt și monitorizate îndeaproape, deoarece acestea sunt frecvent primul punct de sprijin de care are nevoie un afiliat. Autentificarea multi-factor pe conturile de acces la distanță și administrative, segmentarea rețelei astfel încât un singur dispozitiv compromis să nu poată ajunge la tot, și monitorizarea încercărilor de dezactivare sau manipulare a instrumentelor de securitate ale endpoint-urilor sunt toți pași practici cu impact ridicat.
Pentru utilizatorii individuali și lucrătorii la distanță, concluzia este mai personală, dar nu mai puțin importantă. Dacă te conectezi la o rețea de lucru printr-un VPN, menține acel client actualizat și nu amâna niciodată patch-urile de securitate pe dispozitivul pe care îl folosești pentru accesul la distanță. Evită descărcarea de software crackuit sau aplicații VPN neoficiale, deoarece endpoint-urile compromise sunt o modalitate comună prin care atacatorii obțin accesul inițial pe care afiliați precum Storm-2570 construiesc ulterior. Un VPN personal te poate ajuta să-ți protejezi propriul trafic pe rețele nesigure, dar nu este un substitut pentru menținerea dispozitivelor și credențialelor tale în siguranță.
Concluzii practice
Afacerile ar trebui să auditeze toate aparatele VPN și firewall expuse internetului pentru patch-uri restante, să impună MFA peste tot unde accesul la distanță este posibil și să se asigure că instrumentele de protecție a endpoint-urilor sunt configurate să alerteze la încercările de manipulare în loc să eșueze silențios. Revizuirea integrității backup-urilor și testarea procedurilor de recuperare acum, înainte de producerea unui incident, rămâne una dintre cele mai eficiente modalități de a diminua impactul oricărei implementări de ransomware, indiferent de brandul RaaS care se află în spatele ei. Indivizii ar trebui să mențină software-ul și clienții VPN actualizați, să folosească parole puternice și unice cu MFA oriunde este oferit și să trateze orice alertă neașteptată a software-ului de securitate ca demnă de investigat imediat, în loc să o ignore.




