Storm-2570が複数の展開で同じ手法を再利用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Storm-2570は、QilinやDragonForceを含む複数のRansomware-as-a-Service(RaaS)プラットフォームで活動するクロスエコシステムのランサムウェア提携者です。このアクターは、Remote Monitoring and Management(RMM)アプリケーションやクラウドベースのデータ漏洩ユーティリティを含む一貫したポストコンプロマイズツールキットに依存しています。最終的なランサムウェアペイロードにのみ焦点を当てるのではなく、これらの繰り返しの動作を追跡することで、防御者は攻撃チェーンの初期段階で侵入を特定し、中断させることができます。
調査
Microsoft Threat Intelligenceは、Storm-2570がMeshAgent、Atera、Splashtopなどのツールを異なるランサムウェア操作に繰り返し使用していることを観察しました。調査により、バイナリをリネームして被害者の環境に溶け込んだり、Cloudflaredのようなトンネリングツールを使用してアクセスを維持するなど、一貫したパターンが特定されました。研究は、最終的なランサムウェアファミリーが変わってもアクターのTTP(戦術、技術、手順)は大きく変わらないことを示しています。
緩和策
防御者はMicrosoft Defenderを無効化させないためにテナント全体のタンパー保護を有効にし、最小権限のコントロールを適用して横移動を制限するべきです。Microsoft Defender XDRの攻撃面削減ルールは、クレデンシャル窃盗や不正なスクリプト実行をブロックするために使用すべきです。組織は、承認されたRMMプラットフォームに対するMFAを強制し、エンドポイントでの不正なRMMインストールを監視する必要があります。
対応策
Storm-2570の活動が検出された場合、組織は直ちに未承認のRMMサービスを調査し、それらを展開するために使用されたアカウントのクレデンシャルをリセットする必要があります。Microsoft Defender XDRで自動攻撃中断を有効にして、アクティブな脅威を封じ込めます。PsExecベースの実行、リネームされたMeshAgentバイナリ、その他の繰り返し現れるStorm-2570の痕跡を目的とした狩りを行い、侵害の完全な範囲を判断します。
攻撃フロー
このセクションはまだ更新中です。
検出
可能性のあるTrycloudflareドメイン通信(コマンドライン経由)
RDP接続を許可し持続化を作成するための不審なレジストリ変更(プロセス作成経由)
リモートデスクトップサービスの影操作の可能性(プロセス作成経由)
不審なNtdsutil活動(コマンドライン経由)
可能性のあるMimikatz引数検出(コマンドライン経由)
代替のリモートアクセス/管理ソフトウェア(プロセス作成経由)
PsExecまたは類似による可能性のある横移動(システム経由)
PsExecまたは類似による可能性のある横移動(監査経由)
Storm-2570によるMicrosoft Defender改ざんを介したアンチウイルス回避 [Windowsセキュリティイベントログ]
PsExecまたはImpacket使用を伴うMeshAgent検出 [Windows Sysmon]
シミュレーション実行
-
攻撃の物語とコマンド: 対戦相手はMeshAgentを使用して足場を築きました。ターゲットのワークステーションに横移動するために、PsExecを展開してコマンドをリモートで実行します。特定の検出ルールを発動させるため、対戦相手はMeshAgentプロセスとPsExecプロセスの両方をプロセスツリーでアクティブにします。目的は、単一セッション内でこの両方のバイナリが存在することがトリガーであることを実証することです。
重大な警報の深刻度。 -
回帰テストスクリプト:
# 'Detect MeshAgent with PsExec' ルールをトリガーするシミュレーションスクリプト # 注: このスクリプトは、シミュレーション目的でバイナリが現ディレクトリに存在することを前提としています。 # 実際のシナリオでは、これらはさまざまなパスに配置されます。 $currentDir = Get-Location $meshAgentPath = "$currentDirmeshagent.exe" $psexecPath = "$currentDirpsexec.exe" # スクリプトエラーを防ぐため、存在しない場合はダミーファイルを作成( #実際のテストでは、本物のバイナリが使用されます。 if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File } if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File } Write-Host "[+] MeshAgentシミュレーション開始..." -ForegroundColor Cyan $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden Write-Host "[+] PsExecシミュレーション開始..." -ForegroundColor Cyan # 実行のシミュレーションとしてダミーコマンドを使用 Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo '横移動のシミュレーション'" Write-Host "[+] シミュレーション完了。SIEMで警告を確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# ダミーファイルを削除しプロセスを停止するクリーンアップスクリプト Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。" -ForegroundColor Yellow