En enda spelbok, flera ransomware-varumärken

Microsoft Threat Intelligence har spårat en ransomware-affiliate som de kallar Storm-2570 sedan april 2025, och gruppens beteende väcker uppmärksamhet av en ovanlig anledning: konsekvens. Istället för att hålla sig till en enda ransomware-familj har Storm-2570 observerats distribuera nyttolaster kopplade till minst fyra separata ransomware-as-a-service-varumärken (RaaS), inklusive Qilin, DragonForce, Anubis och BERT. Det som binder samman dessa till synes olika attacker är en reproducerbar uppsättning verktyg och tekniker efter kompromettering som Microsofts forskare har identifierat across distributioner, oavsett vilket ransomware-varumärke som till slut krypterar den slutliga nyttolasten.

Detta är viktigt eftersom det speglar hur ransomware-ekosystemet faktiskt fungerar 2026. Affiliates som Storm-2570 är inte lojala mot en enda ransomware-operatör. De är tekniker för uthyrning, som bryter sig in i nätverk med en konsekvent metodik och sedan väljer (eller tilldelas) vilket RaaS-varumärke som passar jobbet. Microsoft har publicerat Defender-sökfrågor specifikt för att hjälpa säkerhetsteam att upptäcka Storm-2570:s fingeravtryck tidigt, innan själva ransomware-nyttolasten detonerar.

Varför affiliates, inte bara ransomware-varumärken, spelar roll

De flesta rapporteringar om ransomware fokuserar på den slutliga nyttolasten: krypteringsverktyget, lösensumman, läcksidan. Men det är ofta det sista steget i ett mycket längre intrång. Affiliates som Storm-2570 är de som utför själva inbrottsarbetet: får initial åtkomst, rör sig lateralt, eskalerar privilegier och inaktiverar försvar innan de överlämnar till vilket ransomware-varumärke de än är knutna till den veckan.

Denna affiliate-modell hjälper till att förklara varför ransomware-attacker kopplade till helt olika "varumärken" kan se kusligt lika ut under huven. Det förklarar också varför en del av de mest uppmärksammade ransomware-aktiviteterna nyligen spåras tillbaka till samma utnyttjade infrastruktur. Vår tidigare rapportering om ransomware-gäng som riktar in sig på Palo Alto- och Fortinet-VPN-sårbarheter och CVE-2026-0257-brandväggssårbarheten som driver Qilin-attacker illustrerar båda mönstret: internetexponerade fjärråtkomstapparater, särskilt VPN-gateways och brandväggar, förblir en favoritväg in för affiliates som försörjer flera RaaS-operationer, Qilin bland dem.

Väl inne har affiliates som Storm-2570 observerats försöka störa endpoint-skydd, inklusive manipulering av säkerhetskontroller som Microsoft Defender, i ett försök att verka oupptäckta längre. Den förlängda uppehållstiden är precis vad som låter ett intrång eskalera från ett enda komprometterat konto till en fullständig nätverksomfattande ransomware-händelse.

Den större ransomware-bilden

Storm-2570 verkar inte i ett vakuum. Ransomware-aktivitet totalt sett har fortsatt att öka, med nylig branschrapportering, inklusive Black Kites 2026 ransomware-rapport som spårar över 7 500 offer, som visar hur utbrett problemet har blivit. Andra RaaS-operationer som täckts på denna sida, från den Rust-baserade Cicada3301-ransomware till Feral Wolfs utnyttjande av Confluence-servrar, visar ett konsekvent tema across ransomware-landskapet: angripare är alltmer tålmodiga, metodiska och fokuserade på att utnyttja kända, ofta ouppdaterade, sårbarheter i affärsriktad programvara och apparater snarare än att förlita sig enbart på nätfiske.

Vad detta innebär för dig

Om du sköter IT för ett litet eller medelstort företag är Storm-2570-mönstret en påminnelse om att ransomware-försvar börjar långt före kryptering. VPN- och brandväggsapparater som är exponerade mot det publika internet behöver patchas snabbt och övervakas noga, eftersom dessa ofta är det första fotfästet en affiliate behöver. Multifaktorautentisering på fjärråtkomst och administrativa konton, nätverkssegmentering så att en enda komprometterad enhet inte kan nå allt, och övervakning för försök att inaktivera eller manipulera dina endpoint-säkerhetsverktyg är alla praktiska steg med hög effekt.

För enskilda användare och distansarbetare är slutsatsen mer personlig men inte mindre viktig. Om du ansluter till ett arbetsnätverk via VPN, håll den klienten uppdaterad och skjut aldrig upp säkerhetsuppdateringar på den enhet du använder för fjärråtkomst. Undvik att ladda ner crackad programvara eller inofficiella VPN-appar, eftersom komprometterade endpoints är ett vanligt sätt för angripare att få den initiala åtkomst som affiliates som Storm-2570 senare bygger vidare på. En personlig VPN kan hjälpa till att skydda din egen trafik på osäkra nätverk, men den ersätter inte att hålla dina enheter och inloggningsuppgifter säkra.

Praktiska slutsatser

Företag bör granska alla internetexponerade VPN- och brandväggsapparater för utestående patchar, genomdriva MFA överallt där fjärråtkomst är möjlig, och säkerställa att endpoint-skyddsverktyg är konfigurerade att larma vid manipuleringsförsök istället för att misslyckas tyst. Att granska säkerhetskopiors integritet och testa återställningsprocedurer nu, innan en incident inträffar, förblir ett av de mest effektiva sätten att mildra effekten av varje ransomware-distribution, oavsett vilket RaaS-varumärke som än ligger bakom. Individer bör hålla programvara och VPN-klienter uppdaterade, använda starka unika lösenord med MFA där det erbjuds, och behandla alla oväntade säkerhetsvarningar som värda att undersöka omedelbart snarare än att avfärda dem.