SOC Prime Bias: Critical

25 Sep 2026 14:35 UTC

Storm-2570 Reutiliza a Mesma Técnica em Várias Implantações

Author Photo
SOC Prime Team linkedin icon Seguir
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Storm-2570 é um afiliado de ransomware cross-ecosystem operando em várias plataformas Ransomware-como-um-Serviço (RaaS), incluindo Qilin e DragonForce. O ator depende de um kit de ferramentas pós-comprometimento consistente que inclui vários aplicativos de Monitoramento e Gerenciamento Remoto (RMM) e utilitários de exfiltração baseados em nuvem. Rastrear esses comportamentos recorrentes em vez de focar apenas na carga útil final do ransomware pode ajudar os defensores a identificar e interromper intrusões mais cedo na cadeia de ataque.

Investigação

A Microsoft Threat Intelligence observou Storm-2570 repetidamente usando ferramentas como MeshAgent, Atera e Splashtop em diferentes operações de ransomware. A investigação identificou padrões consistentes, incluindo renomear binários para se misturar nos ambientes das vítimas e usar ferramentas de tunelamento como Cloudflared para manter o acesso. A pesquisa mostra que os TTPs do ator permanecem amplamente inalterados, mesmo quando a família final de ransomware varia.

Mitigação

Os defensores devem habilitar a proteção contra violação em todo o locatário para evitar que os atacantes desativem o Microsoft Defender e aplicar controles de menor privilégio para restringir o movimento lateral. As regras de Redução de Superfície de Ataque do Microsoft Defender XDR devem ser usadas para bloquear roubo de credenciais e execução de scripts não autorizados. As organizações também devem impor MFA para plataformas RMM aprovadas e monitorar endpoints para instalações não autorizadas de RMM.

Resposta

Quando a atividade do Storm-2570 for detectada, as organizações devem investigar imediatamente os serviços de RMM não aprovados e redefinir as credenciais associadas a contas usadas para implantá-los. Ative a interrupção automática de ataques no Microsoft Defender XDR para conter ameaças ativas. Conduza caça direcionada por execução baseada em PsExec, binários MeshAgent renomeados e outros artefatos recorrentes do Storm-2570 para determinar o escopo completo do comprometimento.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Comunicação de Domínio Trycloudflare (via cmdline)

Equipe SOC Prime
25 Set 2026

Modificações Suspeitas no Registro para Permitir Conexões RDP e Criar Persistência (via process_creation)

Equipe SOC Prime
25 Set 2026

Possível Sombreamento de Serviços de Área de Trabalho Remota (via process_creation)

Equipe SOC Prime
25 Set 2026

Atividade Suspeita do Ntdsutil (via cmdline)

Equipe SOC Prime
25 Set 2026

Possíveis Argumentos do Mimikatz Detectados (via cmdline)

Equipe SOC Prime
25 Set 2026

Software Alternativo de Acesso/ Gerenciamento Remoto (via process_creation)

Equipe SOC Prime
25 Set 2026

Possível Movimento Lateral via PsExec ou Similar (via system)

Equipe SOC Prime
25 Set 2026

Possível Movimento Lateral via PsExec ou Similar (via audit)

Equipe SOC Prime
25 Set 2026

Evasão de Antivírus Storm-2570 via Manipulação do Microsoft Defender [Log de Evento de Segurança do Windows]

Regras de IA SOC Prime
25 Set 2026

Detectar MeshAgent com Uso de PsExec ou Impacket [Windows Sysmon]

Regras de IA SOC Prime
25 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário estabeleceu um ponto de apoio usando MeshAgent. Para mover-se lateralmente para uma estação de trabalho alvo, eles implantam PsExec para executar comandos remotamente. Para acionar a regra de detecção específica, o adversário garantirá que tanto o processo MeshAgent quanto o processo PsExec estejam ativos na árvore de processos. O objetivo é demonstrar que a presença de ambos os binários em uma única sessão aciona o alerta de alta severidade.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra 'Detectar MeshAgent com PsExec'
    # Nota: Este script assume que os binários existem no diretório atual para fins de simulação.
    # Em um cenário real, estes estariam localizados em vários caminhos.
    
    $currentDir = Get-Location
    $meshAgentPath = "$currentDirmeshagent.exe"
    $psexecPath = "$currentDirpsexec.exe"
    
    # Crie arquivos dummy se eles não existirem para prevenir erro de script,
    # embora em um teste real, seriam usados binários reais.
    if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File }
    if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File }
    
    Write-Host "[+] Iniciando simulação de MeshAgent..." -ForegroundColor Cyan
    $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden
    
    Write-Host "[+] Iniciando simulação de PsExec..." -ForegroundColor Cyan
    # Usamos um comando dummy para simular a execução
    Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Simulação de Movimento Lateral'"
    
    Write-Host "[+] Simulação completa. Verifique alertas no SIEM." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de limpeza para remover arquivos dummy e parar processos
    Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue
    Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa." -ForegroundColor Yellow