Єдина методика, кілька брендів програм-вимагачів

Microsoft Threat Intelligence відстежує партнера програми викупу, якого називає Storm-2570, з квітня 2025 року, і поведінка цієї групи привертає увагу з незвичної причини: послідовність. Замість того щоб триматися однієї сім'ї програм-вимагачів, Storm-2570, за спостереженнями, розгортає корисні навантаження, пов'язані щонайменше з чотирма окремими брендами програм-вимагачів як послуги (RaaS), зокрема Qilin, DragonForce, Anubis і BERT. Те, що пов'язує ці, здавалося б, різні атаки, — це повторюваний набір інструментів і технік після компрометації, які дослідники Microsoft виявили під час розгортань, незалежно від того, який бренд програм-вимагачів зрештою зашифрує фінальне корисне навантаження.

Це важливо, оскільки відображає те, як насправді працює екосистема програм-вимагачів у 2026 році. Такі партнери, як Storm-2570, не віддані одному оператору програм-вимагачів. Вони — техніки-фрілансери, які зламують мережі за послідовною методологією, а потім обирають (або їм призначають) той бренд RaaS, який підходить для завдання. Microsoft опублікувала пошукові запити Defender спеціально для того, щоб допомогти командам безпеки рано виявляти відбитки Storm-2570, ще до того, як саме корисне навантаження програм-вимагачів детонує.

Чому партнери, а не лише бренди програм-вимагачів, мають значення

Більшість висвітлення програм-вимагачів зосереджується на фінальному корисному навантаженні: інструменті шифрування, записці з вимогою викупу, сайті для зливу даних. Але це часто останній крок набагато довшого вторгнення. Такі партнери, як Storm-2570, — це ті, хто виконує фактичну роботу зі злому: отримує початковий доступ, переміщується мережею, підвищує привілеї та вимикає засоби захисту, перш ніж передати справу тому бренду програм-вимагачів, з яким вони співпрацюють того тижня.

Ця партнерська модель допомагає пояснити, чому атаки програм-вимагачів, пов'язані з абсолютно різними «брендами», можуть виглядати напрочуд схоже під капотом. Вона також пояснює, чому деякі з найгучніших випадків активності програм-вимагачів останнім часом простежуються до тієї самої використаної інфраструктури. Наші попередні матеріали про угруповання програм-вимагачів, що атакують уразливості VPN Palo Alto і Fortinet та про уразливість CVE-2026-0257 у міжмережевих екранах, що живить атаки Qilin обидва ілюструють цю закономірність: доступні з інтернету пристрої віддаленого доступу, зокрема VPN-шлюзи та міжмережеві екрани, залишаються улюбленою точкою входу для партнерів, які живлять численні операції RaaS, зокрема Qilin.

Потрапивши всередину, такі партнери, як Storm-2570, за спостереженнями, намагаються перешкодити захисту кінцевих точок, зокрема втручаються в засоби безпеки на кшталт Microsoft Defender, щоб довше діяти непоміченими. Саме цей подовжений час перебування дозволяє вторгненню перерости з одного скомпрометованого облікового запису в повномасштабну подію з програмою-вимагачем на всю мережу.

Ширша картина програм-вимагачів

Storm-2570 діє не у вакуумі. Активність програм-вимагачів загалом продовжує зростати, і нещодавні галузеві звіти, зокрема звіт Black Kite про програми-вимагачі за 2026 рік, який відстежує понад 7 500 жертв, показують, наскільки поширеною стала ця проблема. Інші операції RaaS, висвітлені на цьому сайті, від заснованої на Rust програми-вимагача Cicada3301 до експлуатації серверів Confluence угрупованням Feral Wolf, демонструють послідовну тему в ландшафті програм-вимагачів: зловмисники дедалі терплячіші, методичніші та зосереджені на експлуатації відомих, часто невиправлених уразливостей у бізнес-програмному забезпеченні та пристроях, а не лише на фішингу.

Що це означає для вас

Якщо ви керуєте ІТ для малого або середнього бізнесу, патерн Storm-2570 нагадує, що захист від програм-вимагачів починається задовго до шифрування. VPN- і міжмережеві пристрої, відкриті в публічний інтернет, потрібно своєчасно патчити й уважно моніторити, оскільки вони часто є першим плацдармом, потрібним партнеру. Багатофакторна автентифікація для віддаленого доступу та адміністративних облікових записів, сегментація мережі, щоб один скомпрометований пристрій не міг дістатися всього, і моніторинг спроб вимкнути або пошкодити ваші інструменти захисту кінцевих точок — усе це практичні кроки з високим впливом.

Для окремих користувачів і віддалених працівників висновок більш особистий, але не менш важливий. Якщо ви підключаєтеся до робочої мережі через VPN, тримайте цей клієнт оновленим і ніколи не відкладайте патчі безпеки на пристрої, який використовуєте для віддаленого доступу. Уникайте завантаження зламаного програмного забезпечення або неофіційних VPN-додатків, оскільки скомпрометовані кінцеві точки є поширеним способом, яким зловмисники отримують початковий доступ, на якому згодом будують свої дії такі партнери, як Storm-2570. Особистий VPN може допомогти захистити ваш власний трафік у ненадійних мережах, але він не замінює захист ваших пристроїв і облікових даних.

Практичні висновки

Бізнесам слід перевірити всі відкриті в інтернет VPN- і міжмережеві пристрої на наявність невстановлених патчів, запровадити MFA всюди, де можливий віддалений доступ, і забезпечити, щоб інструменти захисту кінцевих точок були налаштовані сповіщати про спроби втручання, а не мовчки відмовляти. Перевірка цілісності резервних копій і тестування процедур відновлення зараз, до інциденту, залишається одним із найефективніших способів пом'якшити вплив будь-якого розгортання програми-вимагача, незалежно від того, який бренд RaaS стоїть за ним. Окремі користувачі повинні тримати програмне забезпечення та VPN-клієнти актуальними, використовувати надійні унікальні паролі з MFA всюди, де це пропонується, і ставитися до будь-яких несподіваних сповіщень програм безпеки як до таких, що варто негайно дослідити, а не ігнорувати.