SOC Prime Bias: Critical

25 Sep 2026 14:35 UTC

Storm-2570 повторно використовує ті ж методи в різних впровадженнях

Author Photo
SOC Prime Team linkedin icon Стежити
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Storm-2570 є крос-екосистемним партнером, що займається здирницьким програмним забезпеченням, та діє на кількох платформах Ransomware-as-a-Service (RaaS), включаючи Qilin та DragonForce. Актор покладається на стабільний набір інструментів після компрометації, що включає кілька додатків для віддаленого моніторингу та управління (RMM) і хмарні утиліти для ексфільтрації. Відстеження цих повторюваних дій замість зосередження лише на фінальному навантаженні здирницького ПО може допомогти захисникам ідентифікувати та порушувати вторгнення на ранніх етапах атаки.

Розслідування

Microsoft Threat Intelligence спостерігала, як Storm-2570 неодноразово використовує інструменти, такі як MeshAgent, Atera та Splashtop, в різних операціях, пов’язаних із здирницьким ПЗ. Розслідування виявило стабільні шаблони, зокрема перейменування бінарних файлів, щоб інтегруватися в середовища жертв, і використання тунельних інструментів, таких як Cloudflared, для збереження доступу. Дослідження показує, що TTP актора залишаються переважно незмінними, навіть коли змінюється кінцеве сімейство здирницького ПО.

Пом’якшення

Захисники повинні ввімкнути захист від втручання в межах орендаря, щоб завадити зловмисникам відключити Microsoft Defender, і застосувати контроль з найменшими привілеями для обмеження бічного руху. Правила зменшення поверхні атаки Microsoft Defender XDR слід використовувати для блокування викрадення облікових даних і несанкціонованого виконання сценаріїв. Організації також повинні забезпечити застосування MFA для затверджених платформ RMM та моніторити кінцеві точки на предмет несанкціонованих установок RMM.

Відповідь

Коли виявляється активність Storm-2570, організації повинні негайно розслідувати незатверджені RMM-сервіси та скинути облікові дані, пов’язані з обліковими записами, які використовуються для їх розгортання. Увімкніть автоматичне припинення атак у Microsoft Defender XDR, щоб стримувати активні загрози. Виконуйте цілеспрямоване полювання на виконання команд з використанням PsExec, перейменовані бінарні файли MeshAgent та інші повторювані артефакти Storm-2570, щоб визначити повний обсяг компрометації.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можливий зв’язок з доменом Trycloudflare (через cmdline)

Команда SOC Prime
25 вересня 2026

Підозрілі модифікації реєстру для дозволу RDP-з’єднань та створення стійкості (через process_creation)

Команда SOC Prime
25 вересня 2026

Можливе тіньове RDP (через process_creation)

Команда SOC Prime
25 вересня 2026

Підозріла активність Ntdsutil (через cmdline)

Команда SOC Prime
25 вересня 2026

Виявлено можливі аргументи Mimikatz (через cmdline)

Команда SOC Prime
25 вересня 2026

Альтернативне віддалене управління/програмне забезпечення (через process_creation)

Команда SOC Prime
25 вересня 2026

Можливе бічне переміщення через PsExec або подібне (через систему)

Команда SOC Prime
25 вересня 2026

Можливе бічне переміщення через PsExec або подібне (через аудит)

Команда SOC Prime
25 вересня 2026

Storm-2570 обхід антивірусу через втручання в Microsoft Defender [Журнал подій безпеки Windows]

Правила AI від SOC Prime
25 вересня 2026

Виявити MeshAgent з використанням PsExec або Impacket [Windows Sysmon]

Правила AI від SOC Prime
25 вересня 2026

Виконання симуляції

  • Опис атаки та команди: Противник закріпився, використовуючи MeshAgent. Для бічного переміщення на цільову робочу станцію, він використовує PsExec для віддаленого виконання команд. Щоб запустити конкретне правило виявлення, противник забезпечить наявність як процесу MeshAgent, так і процесу PsExec в деревах процесів. Мета полягає в тому, щоб показати, що присутність обох бінарних файлів в одній сесії викликає висока сила сигналу.

  • Сценарій регресійного тесту:

    # Сценарій симуляції для запуску правила 'Виявлення MeshAgent з PsExec'
    # Примітка: цей сценарій передбачає, що бінарні файли існують у поточному каталозі для цілей симуляції.
    # В реальній ситуації вони знаходяться в різних шляхах.
    
    $currentDir = Get-Location
    $meshAgentPath = "$currentDirmeshagent.exe"
    $psexecPath = "$currentDirpsexec.exe"
    
    # Створити дефектні файли, якщо вони не існують, щоб запобігти помилці сценарію,
    # хоча в реальному тесті будуть використовуватися реальні бінарні файли.
    if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File }
    if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File }
    
    Write-Host "[+] Початок симуляції MeshAgent..." -ForegroundColor Cyan
    $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden
    
    Write-Host "[+] Початок симуляції PsExec..." -ForegroundColor Cyan
    # Ми використовуємо деяку команду, щоб симулювати виконання
    Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Симуляція бічного переміщення'"
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень." -ForegroundColor Green
  • Команди для очищення:

    # Сценарій очищення для видалення дефектних файлів і зупинки процесів
    Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue
    Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено." -ForegroundColor Yellow