SOC Prime Bias: Critical

25 Sep 2026 14:35 UTC

Storm-2570 Réutilise la Même Technique à Travers de Multiples Déploiements

Author Photo
SOC Prime Team linkedin icon Suivre
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Storm-2570 est un affilié ransomware multi-écosystème qui opère sur plusieurs plateformes Ransomware-as-a-Service (RaaS), y compris Qilin et DragonForce. L’attaquant s’appuie sur un ensemble d’outils post-compromis cohérent incluant plusieurs applications de surveillance et de gestion à distance (RMM) et des utilitaires d’exfiltration basés sur le cloud. Suivre ces comportements récurrents au lieu de se concentrer uniquement sur la charge utile finale du ransomware peut aider les défenseurs à identifier et à perturber les intrusions plus tôt dans la chaîne d’attaque.

Enquête

Microsoft Threat Intelligence a observé Storm-2570 utiliser de manière répétée des outils tels que MeshAgent, Atera et Splashtop dans différentes opérations de ransomware. L’enquête a identifié des schémas cohérents, y compris le renommage des binaires pour se fondre dans les environnements des victimes et l’utilisation d’outils de tunneling comme Cloudflared pour maintenir l’accès. La recherche montre que les TTP de cet acteur restent largement inchangés même lorsque la famille de ransomware finale varie.

Atténuation

Les défenseurs devraient activer la protection contre les altérations à l’échelle du locataire pour empêcher les attaquants de désactiver Microsoft Defender et appliquer les contrôles de moindre privilège pour restreindre les mouvements latéraux. Les règles de réduction de la surface d’attaque de Microsoft Defender XDR devraient être utilisées pour bloquer le vol d’informations d’identification et l’exécution de scripts non autorisés. Les organisations devraient également imposer une authentification multifacteur pour les plateformes RMM approuvées et surveiller les points de terminaison pour détecter les installations RMM non autorisées.

Réponse

Lorsque l’activité de Storm-2570 est détectée, les organisations devraient immédiatement enquêter sur les services RMM non approuvés et réinitialiser les informations d’identification associées aux comptes utilisés pour les déployer. Activez la perturbation automatique des attaques dans Microsoft Defender XDR pour contenir les menaces actives. Procédez à une chasse ciblée pour identifier l’exécution basée sur PsExec, les binaires MeshAgent renommés et d’autres artefacts récurrents de Storm-2570 pour déterminer l’ampleur complète de la compromission.

Flux d’Attaque

Nous mettons toujours cette partie à jour.

Détections

Communication Possible avec le Domaine Trycloudflare (via cmdline)

Équipe SOC Prime
25 sep 2026

Modifications de Registre Suspicious Permettant des Connexions RDP et Créant une Persistance (via process_creation)

Équipe SOC Prime
25 sep 2026

Espionnage Possible des Services de Bureau à Distance (via process_creation)

Équipe SOC Prime
25 sep 2026

Activité Ntdsutil Suspecte (via cmdline)

Équipe SOC Prime
25 sep 2026

Arguments Possibles de Mimikatz Détectés (via cmdline)

Équipe SOC Prime
25 sep 2026

Logiciel d’Accès à Distance / Gestion Alternatif (via process_creation)

Équipe SOC Prime
25 sep 2026

Mouvement Latéral Possible via PsExec ou Similaire (via système)

Équipe SOC Prime
25 sep 2026

Mouvement Latéral Possible via PsExec ou Similaire (via audit)

Équipe SOC Prime
25 sep 2026

Évasion Antivirus de Storm-2570 via Manipulation de Microsoft Defender [Journal des événements de sécurité Windows]

Règles d’IA SOC Prime
25 sep 2026

Détecter MeshAgent avec Utilisation de PsExec ou Impacket [Windows Sysmon]

Règles d’IA SOC Prime
25 sep 2026

Exécution de Simulation

  • Narration de l’Attaque & Commandes : L’adversaire a établi une base en utilisant MeshAgent. Pour se déplacer latéralement vers un poste de travail cible, il déploie PsExec pour exécuter des commandes à distance. Pour déclencher la règle de détection spécifique, l’adversaire s’assurera que le processus MeshAgent et le processus PsExec sont actifs dans l’arborescence des processus. L’objectif est de démontrer que la présence des deux binaires dans une seule session déclenche l’ alerte de gravité élevée.

  • Script de Test de Régression :

    # Script de simulation pour déclencher la règle 'Détecter MeshAgent avec PsExec'
    # Note : Ce script suppose que les binaires existent dans le répertoire actuel pour des besoins de simulation.
    # Dans un scénario réel, ceux-ci seraient situés dans divers chemins.
    
    $currentDir = Get-Location
    $meshAgentPath = "$currentDirmeshagent.exe"
    $psexecPath = "$currentDirpsexec.exe"
    
    # Crée des fichiers factices s'ils n'existent pas pour éviter une erreur de script,
    # bien que dans un vrai test, de vrais binaires seraient utilisés.
    if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File }
    if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File }
    
    Write-Host "[+] Début de la simulation de MeshAgent..." -ForegroundColor Cyan
    $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden
    
    Write-Host "[+] Début de la simulation de PsExec..." -ForegroundColor Cyan
    # Nous utilisons une commande fictive pour simuler l'exécution
    Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Simulation de Mouvement Latéral'"
    
    Write-Host "[+] Simulation terminée. Vérifiez les alertes dans le SIEM." -ForegroundColor Green
  • Commandes de Nettoyage :

    # Script de nettoyage pour supprimer les fichiers factices et arrêter les processus
    Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue
    Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Yellow