单一攻击手册,多个勒索软件品牌

微软威胁情报自2025年4月起一直在追踪一个名为Storm-2570的勒索软件附属组织,该组织的行为因一个不同寻常的原因而引发关注:一致性。Storm-2570并非固守某一个勒索软件家族,而是被观察到部署与至少四个独立的勒索软件即服务(RaaS)品牌相关的有效载荷,包括Qilin、DragonForce、Anubis和BERT。将这些看似不同的攻击联系在一起的,是一套可重复使用的入侵后工具和技术,微软研究人员在多次部署中均识别出了这些特征,无论最终加密有效载荷的是哪个勒索软件品牌。

这一点之所以重要,是因为它反映了2026年勒索软件生态系统的实际运作方式。像Storm-2570这样的附属组织并不忠于某一个勒索软件运营者。他们是受雇的技术人员,使用一致的方法论入侵网络,然后选择(或被分配)适合该任务的RaaS品牌。微软已专门发布了Defender猎杀查询,帮助安全团队在勒索软件有效载荷引爆之前尽早发现Storm-2570的指纹。

为什么附属组织而非仅仅是勒索软件品牌至关重要

大多数勒索软件报道聚焦于最终有效载荷:加密工具、勒索信、泄露网站。但这通常只是更长入侵过程中的最后一步。像Storm-2570这样的附属组织才是执行实际入侵工作的一方:获取初始访问权限、横向移动、提升权限,并在将控制权移交给当周所属的勒索软件品牌之前禁用防御措施。

这种附属组织模式有助于解释为什么与完全不同“品牌”相关的勒索软件攻击在底层看起来惊人地相似。它也解释了为什么最近一些最引人注目的勒索软件活动可以追溯到相同的被利用基础设施。我们此前关于勒索软件团伙针对Palo Alto和Fortinet VPN漏洞的攻击以及CVE-2026-0257防火墙漏洞助长Qilin攻击的报道都说明了这一模式:面向互联网的远程访问设备,尤其是VPN网关和防火墙,仍然是附属组织为多个RaaS运营(其中包括Qilin)提供支持的偏好入口点。

一旦进入内部,像Storm-2570这样的附属组织被观察到试图干扰终端保护,包括篡改Microsoft Defender等安全控制措施,以图更长时间地隐蔽操作。这种延长的驻留时间正是让入侵从单个被攻陷的账户升级为全网络勒索软件事件的关键。

更大的勒索软件图景

Storm-2570并非在真空中运作。勒索软件活动总体持续攀升,近期行业报告,包括Black Kite 2026年勒索软件报告追踪超过7,500名受害者,显示了该问题已变得多么普遍。本站报道的其他RaaS运营,从基于Rust的Cicada3301勒索软件到Feral Wolf对Confluence服务器的利用,展现了勒索软件领域的一贯主题:攻击者越来越有耐心、有条不紊,并且专注于利用面向企业软件和设备中已知的、往往未修补的漏洞,而非单纯依赖网络钓鱼。

这对你意味着什么

如果你为中小型企业负责IT,Storm-2570的模式提醒我们,勒索软件防御远在加密之前就已开始。面向公众互联网的VPN和防火墙设备需要及时修补并密切监控,因为这些往往是附属组织所需的第一落脚点。远程访问和管理账户的多因素认证、网络分段以确保单个被攻陷设备无法触及所有资源,以及监控试图禁用或篡改终端安全工具的行为,都是实用且高影响力的措施。

对于个人用户和远程工作者而言,启示更为个人化但同样重要。如果你通过VPN连接到工作网络,请保持该客户端更新,切勿延迟远程访问设备上的安全补丁。避免下载破解软件或非官方VPN应用,因为被攻陷的终端是攻击者获取初始访问权限的常见途径,而像Storm-2570这样的附属组织随后会在此基础上进一步发展。个人VPN可以帮助保护你在不可信网络上的自身流量,但它不能替代保持设备和凭据安全。

实用建议

企业应审计所有面向互联网的VPN和防火墙设备是否存在未修补的漏洞,在一切可能的远程访问场景中强制实施MFA,并确保终端保护工具配置为在遭到篡改时发出警报而非静默失败。立即审查备份完整性并测试恢复流程,在事件发生之前做好准备,仍然是减轻任何勒索软件部署影响的最有效方法之一,无论背后是哪个RaaS品牌。个人应保持软件和VPN客户端为最新版本,使用强唯一密码并在支持的情况下启用MFA,并将任何意外的安全软件警报视为值得立即调查的事项,而非置之不理。