Storm-2570 reutiliza la misma técnica en múltiples despliegues
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Storm-2570 es un afiliado de ransomware que opera en varios ecosistemas a través de múltiples plataformas de Ransomware-as-a-Service (RaaS), incluidas Qilin y DragonForce. El actor confía en un conjunto de herramientas poscompromiso consistente que incluye varias aplicaciones de Monitoreo y Gestión Remota (RMM) y utilidades de exfiltración basadas en la nube. Seguir estos comportamientos recurrentes en lugar de centrarse únicamente en la carga final del ransomware puede ayudar a los defensores a identificar y desbaratar intrusiones más tempranas en la cadena de ataque.
Investigación
Microsoft Threat Intelligence observó que Storm-2570 usaba repetidamente herramientas como MeshAgent, Atera y Splashtop en diferentes operaciones de ransomware. La investigación identificó patrones consistentes, incluidos el renombramiento de binarios para mezclarse en los entornos de las víctimas y el uso de herramientas de túnel como Cloudflared para mantener el acceso. La investigación muestra que las TTP del actor permanecen en gran medida sin cambios incluso cuando la familia de ransomware final varía.
Mitigación
Los defensores deben habilitar la protección contra manipulaciones en todo el inquilino para evitar que los atacantes deshabiliten Microsoft Defender y aplicar controles de privilegios mínimos para restringir el movimiento lateral. Se deben usar las reglas de Reducción de la Superficie de Ataque de Microsoft Defender XDR para bloquear el robo de credenciales y la ejecución de scripts no autorizados. Las organizaciones también deben hacer cumplir MFA para plataformas RMM aprobadas y monitorear los puntos finales para instalaciones RMM no autorizadas.
Respuesta
Cuando se detecta actividad de Storm-2570, las organizaciones deben investigar de inmediato los servicios RMM no aprobados y restablecer las credenciales asociadas con las cuentas utilizadas para desplegarlos. Habilite la interrupción automática de ataques en Microsoft Defender XDR para contener amenazas activas. Realice búsquedas específicas para ejecuciones basadas en PsExec, binarios MeshAgent renombrados y otros artefactos recurrentes de Storm-2570 para determinar el alcance completo del compromiso.
Flujo de Ataques
Aún estamos actualizando esta parte.
Detecciones
Comunicación de Dominio Trycloudflare Posible (vía línea de comandos)
Modificaciones de Registro Sospechosas para Permitir Conexiones RDP y Crear Persistencia (vía creación de proceso)
Sombreado de Servicios de Escritorio Remoto Posible (vía creación de proceso)
Actividad Sospechosa de Ntdsutil (vía línea de comandos)
Argumentos de Mimikatz Posibles Detectados (vía línea de comandos)
Software Alternativo de Acceso / Gestión Remota (vía creación de proceso)
Movimiento Lateral Posible vía PsExec o Similar (vía sistema)
Movimiento Lateral Posible vía PsExec o Similar (vía auditoría)
Evasión de Antivirus Storm-2570 vía Manipulación de Microsoft Defender [Registro de Eventos de Seguridad de Windows]
Detectar MeshAgent con Uso de PsExec o Impacket [Sysmon de Windows]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario ha establecido una base usando MeshAgent. Para moverse lateralmente a una estación de trabajo objetivo, despliegan PsExec para ejecutar comandos de forma remota. Para desencadenar la regla de detección específica, el adversario se asegurará de que tanto el proceso MeshAgent como el proceso PsExec estén activos en el árbol de procesos. El objetivo es demostrar que la presencia de ambos binarios en una sola sesión desencadena la
alerta dealta gravedad. -
Script de Prueba de Regresión:
# Script de simulación para desencadenar la regla 'Detectar MeshAgent con PsExec' # Nota: Este script asume que los binarios existen en el directorio actual para fines de simulación. # En un escenario real, estos se localizarían en varias rutas. $currentDir = Get-Location $meshAgentPath = "$currentDirmeshagent.exe" $psexecPath = "$currentDirpsexec.exe" # Crear archivos ficticios si no existen para evitar errores en el script, # aunque en una prueba real se usarían binarios reales. if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File } if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File } Write-Host "[+] Iniciando simulación de MeshAgent..." -ForegroundColor Cyan $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden Write-Host "[+] Iniciando simulación de PsExec..." -ForegroundColor Cyan # Utilizamos un comando ficticio para simular la ejecución Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Simulación de Movimiento Lateral'" Write-Host "[+] Simulación completa. Verifique alertas en SIEM." -ForegroundColor Green -
Comandos de Limpieza:
# Script de limpieza para eliminar archivos ficticios y detener procesos Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa." -ForegroundColor Yellow