Один сценарий, несколько брендов программ-вымогателей

Microsoft Threat Intelligence отслеживает партнёра программы-вымогателя, которого называет Storm-2570, с апреля 2025 года, и поведение этой группы привлекает внимание по необычной причине: последовательность. Вместо того чтобы придерживаться одного семейства программ-вымогателей, Storm-2570, как было замечено, развёртывает полезные нагрузки, связанные как минимум с четырьмя отдельными брендами программ-вымогателей как услуги (RaaS), включая Qilin, DragonForce, Anubis и BERT. Что связывает эти, казалось бы, разные атаки, так это повторяющийся набор инструментов и методов посткомпрометации, которые исследователи Microsoft выявили при развёртываниях, независимо от того, какой бренд программы-вымогателя в итоге шифрует финальную полезную нагрузку.

Это важно, потому что отражает то, как экосистема программ-вымогателей на самом деле работает в 2026 году. Такие партнёры, как Storm-2570, не лояльны одному оператору программы-вымогателя. Они — наёмные техники, которые проникают в сети с использованием последовательной методологии, а затем выбирают (или им назначают) тот бренд RaaS, который подходит для задачи. Microsoft опубликовала запросы для охоты в Defender специально, чтобы помочь командам безопасности выявлять отпечатки Storm-2570 на раннем этапе, ещё до того, как сама полезная нагрузка программы-вымогателя сработает.

Почему партнёры, а не только бренды программ-вымогателей, имеют значение

Большинство материалов о программах-вымогателях сосредоточено на финальной полезной нагрузке: инструменте шифрования, записке с требованием выкупа, сайте утечки. Но это часто лишь последний шаг гораздо более длительного вторжения. Такие партнёры, как Storm-2570, — это те, кто выполняет фактическую работу по взлому: получает первоначальный доступ, перемещается латерально, повышает привилегии и отключает средства защиты, прежде чем передать управление тому бренду программы-вымогателя, с которым они сотрудничают на этой неделе.

Такая партнёрская модель помогает объяснить, почему атаки программ-вымогателей, связанные с совершенно разными «брендами», могут выглядеть пугающе похоже под капотом. Это также объясняет, почему некоторые из самых громких случаев активности программ-вымогателей в последнее время восходят к одной и той же эксплуатируемой инфраструктуре. Наши предыдущие материалы о группах программ-вымогателей, нацеленных на уязвимости VPN Palo Alto и Fortinet и об уязвимости CVE-2026-0257 в межсетевых экранах, подпитывающей атаки Qilin оба иллюстрируют эту закономерность: доступные из интернета устройства удалённого доступа, в частности VPN-шлюзы и межсетевые экраны, остаются предпочтительной точкой входа для партнёров, питающих множество операций RaaS, включая Qilin.

Попав внутрь, такие партнёры, как Storm-2570, как было замечено, пытаются вмешиваться в работу защиты конечных точек, включая вмешательство в такие средства безопасности, как Microsoft Defender, чтобы дольше действовать незамеченными. Именно это продлённое время присутствия позволяет вторжению перерасти из одной скомпрометированной учётной записи в полноценный инцидент с программой-вымогателем в масштабе всей сети.

Более широкая картина программ-вымогателей

Storm-2570 действует не в вакууме. Активность программ-вымогателей в целом продолжает расти, и недавние отраслевые отчёты, включая отчёт Black Kite о программах-вымогателях за 2026 год, отслеживающий более 7 500 жертв, показывают, насколько масштабной стала эта проблема. Другие операции RaaS, освещённые на этом сайте, от основанной на Rust программы-вымогателя Cicada3301 до эксплуатации серверов Confluence программой-вымогателем Feral Wolf, демонстрируют последовательную тему во всём ландшафте программ-вымогателей: злоумышленники становятся всё более терпеливыми, методичными и сосредоточенными на эксплуатации известных, часто неисправленных уязвимостей в деловом программном обеспечении и устройствах, а не на использовании исключительно фишинга.

Что это значит для вас

Если вы отвечаете за ИТ в малом или среднем бизнесе, схема Storm-2570 — это напоминание о том, что защита от программ-вымогателей начинается задолго до шифрования. VPN- и межсетевые экраны, обращённые к публичному интернету, необходимо оперативно патчить и внимательно monitoring, поскольку именно они часто становятся первой точкой опоры, необходимой партнёру. Многофакторная аутентификация для удалённого доступа и административных учётных записей, сегментация сети, чтобы одно скомпрометированное устройство не могло добраться до всего, и мониторинг попыток отключить или вмешаться в ваши инструменты защиты конечных точек — всё это практичные и высокоэффективные шаги.

Для отдельных пользователей и удалённых сотрудников вывод более личный, но не менее важный. Если вы подключаетесь к рабочей сети через VPN, поддерживайте этот клиент в актуальном состоянии и никогда не откладывайте установку патчей безопасности на устройстве, которое используете для удалённого доступа. Избегайте загрузки взломанного программного обеспечения или неофициальных VPN-приложений, поскольку скомпрометированные конечные точки — распространённый способ получения злоумышленниками первоначального доступа, на котором позже строят свою работу такие партнёры, как Storm-2570. Личный VPN может помочь защитить ваш собственный трафик в недоверенных сетях, но он не заменяет поддержание безопасности ваших устройств и учётных данных.

Практические выводы

Компаниям следует провести аудит всех обращённых в интернет VPN- и межсетевых экранов на предмет недостающих патчей, обеспечить обязательное применение MFA везде, где возможен удалённый доступ, и убедиться, что инструменты защиты конечных точек настроены на оповещение о попытках вмешательства, а не на молчаливый отказ. Проверка целостности резервных копий и тестирование процедур восстановления сейчас, до возникновения инцидента, остаётся одним из наиболее эффективных способов смягчить последствия любого развёртывания программы-вымогателя, независимо от того, какой бренд RaaS за ним стоит. Отдельным пользователям следует поддерживать программное обеспечение и VPN-клиенты в актуальном состоянии, использовать надёжные уникальные пароли с MFA везде, где это предлагается, и относиться к любым неожиданным оповещениям средств защиты как к заслуживающим немедленной проверки, а не игнорировать их.