SOC Prime Bias: Critical

25 Sep 2026 14:35 UTC

Storm-2570 Verwendet dieselbe Taktik über mehrere Einsätze hinweg

Author Photo
SOC Prime Team linkedin icon Folgen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Storm-2570 ist ein plattformübergreifender Ransomware-Affiliate, der mehrere Ransomware-as-a-Service (RaaS)-Plattformen nutzt, einschließlich Qilin und DragonForce. Der Akteur setzt auf ein konsistentes Post-Compromise-Toolset, das mehrere Remote Monitoring and Management (RMM)-Anwendungen und cloudbasierte Exfiltrationswerkzeuge umfasst. Das Verfolgen dieser wiederkehrenden Verhaltensweisen, anstatt sich nur auf die endgültige Ransomware-Nutzlast zu konzentrieren, kann Verteidigern helfen, Eindringlinge früher in der Angriffskette zu identifizieren und zu unterbrechen.

Untersuchung

Microsoft Threat Intelligence beobachtete, dass Storm-2570 wiederholt Tools wie MeshAgent, Atera und Splashtop in verschiedenen Ransomware-Operationen einsetzt. Die Untersuchung identifizierte konsistente Muster, einschließlich des Umbenennens von Binärdateien, um sich in die Opferumgebungen einzubetten, und des Einsatzes von Tunneling-Tools wie Cloudflared, um den Zugang aufrechtzuerhalten. Die Forschung zeigt, dass die TTPs des Akteurs weitgehend unverändert bleiben, selbst wenn die finale Ransomware-Familie variiert.

Minderung

Verteidiger sollten den manipulationssicheren Schutz unternehmensweit aktivieren, um zu verhindern, dass Angreifer Microsoft Defender deaktivieren, und das Least-Privilege-Prinzip anwenden, um die seitliche Bewegung einzuschränken. Microsoft Defender XDR Angriffsfeldreduktionsregeln sollten verwendet werden, um den Diebstahl von Anmeldeinformationen und unbefugte Skriptausführung zu blockieren. Organisationen sollten auch MFA für genehmigte RMM-Plattformen erzwingen und Endgeräte auf unbefugte RMM-Installationen überwachen.

Antwort

Wenn Storm-2570-Aktivitäten erkannt werden, sollten Organisationen sofort nicht genehmigte RMM-Dienste untersuchen und Anmeldeinformationen zurücksetzen, die mit den Konten verbunden sind, die für deren Bereitstellung verwendet wurden. Die automatische Angriffsstörung in Microsoft Defender XDR sollte aktiviert werden, um aktive Bedrohungen einzudämmen. Gezieltes Jagen nach PsExec-basierter Ausführung, umbenannte MeshAgent-Binärdateien und andere wiederkehrende Storm-2570-Artefakte sollte durchgeführt werden, um den vollständigen Umfang des Kompromisses festzustellen.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Trycloudflare-Domänenkommunikation (via cmdline)

SOC Prime Team
25. Sep. 2026

Verdächtige Registrierungsänderungen zur Ermöglichung von RDP-Verbindungen und zur Erstellung von Persistenz (via process_creation)

SOC Prime Team
25. Sep. 2026

Mögliches Remote Desktop Services Shadowing (via process_creation)

SOC Prime Team
25. Sep. 2026

Verdächtige Ntdsutil-Aktivität (via cmdline)

SOC Prime Team
25. Sep. 2026

Mögliche Mimikatz-Argumente erkannt (via cmdline)

SOC Prime Team
25. Sep. 2026

Alternative Remote Access-/Management-Software (via process_creation)

SOC Prime Team
25. Sep. 2026

Mögliche seitliche Bewegung über PsExec oder Ähnliche (via system)

SOC Prime Team
25. Sep. 2026

Mögliche seitliche Bewegung über PsExec oder Ähnliche (via audit)

SOC Prime Team
25. Sep. 2026

Storm-2570 Antivirus-Umgehung durch Manipulation von Microsoft Defender [Windows Security Event Log]

SOC Prime AI Regeln
25. Sep. 2026

MeshAgent erkennen mit PsExec oder Impacket-Nutzung [Windows Sysmon]

SOC Prime AI Regeln
25. Sep. 2026

Simulationsausführung

  • Narrative & Kommandos des Angriffs: Der Gegner hat sich mithilfe von MeshAgent einen Standpunkt verschafft. Um sich seitlich zu einem Zielarbeitsplatz zu bewegen, setzen sie PsExec ein, um Befehle remote auszuführen. Um die spezifische Erkennungsregel auszulösen, stellt der Gegner sicher, dass sowohl der MeshAgent-Prozess als auch der PsExec-Prozess im Prozessbaum aktiv sind. Ziel ist es zu demonstrieren, dass das Vorhandensein beider Binärdateien in einer einzigen Sitzung die Bedrohungsalarm mit hoher Schwere auslöst.

  • Regressions-Testskript:

    # Simulationsskript zur Auslösung der Regel 'MeshAgent mit PsExec erkennen'
    # Hinweis: Dieses Skript geht davon aus, dass sich die Binärdateien im aktuellen Verzeichnis für Simulationszwecke befinden.
    # In einem echten Szenario wären diese in verschiedenen Pfaden zu finden.
    
    $currentDir = Get-Location
    $meshAgentPath = "$currentDirmeshagent.exe"
    $psexecPath = "$currentDirpsexec.exe"
    
    # Erstellen Sie Dummy-Dateien, wenn sie nicht existieren, um Skriptfehler zu verhindern,
    # obwohl in einem echten Test echte Binärdateien verwendet würden.
    if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File }
    if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File }
    
    Write-Host "[+] Beginne MeshAgent-Simulation..." -ForegroundColor Cyan
    $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden
    
    Write-Host "[+] Beginne PsExec-Simulation..." -ForegroundColor Cyan
    # Wir verwenden einen Dummy-Befehl, um die Ausführung zu simulieren
    Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Lateral Movement Simulation'"
    
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme." -ForegroundColor Green
  • Aufräumkommandos:

    # Aufräumskript zum Entfernen von Dummy-Dateien und Stoppen von Prozessen
    Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue
    Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Aufräumen abgeschlossen." -ForegroundColor Yellow