SOC Prime Bias: Critical

25 Sep 2026 14:35 UTC

Storm-2570 reutiliza la misma técnica en múltiples despliegues

Author Photo
SOC Prime Team linkedin icon Seguir
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Storm-2570 es un afiliado de ransomware que opera en varios ecosistemas a través de múltiples plataformas de Ransomware-as-a-Service (RaaS), incluidas Qilin y DragonForce. El actor confía en un conjunto de herramientas poscompromiso consistente que incluye varias aplicaciones de Monitoreo y Gestión Remota (RMM) y utilidades de exfiltración basadas en la nube. Seguir estos comportamientos recurrentes en lugar de centrarse únicamente en la carga final del ransomware puede ayudar a los defensores a identificar y desbaratar intrusiones más tempranas en la cadena de ataque.

Investigación

Microsoft Threat Intelligence observó que Storm-2570 usaba repetidamente herramientas como MeshAgent, Atera y Splashtop en diferentes operaciones de ransomware. La investigación identificó patrones consistentes, incluidos el renombramiento de binarios para mezclarse en los entornos de las víctimas y el uso de herramientas de túnel como Cloudflared para mantener el acceso. La investigación muestra que las TTP del actor permanecen en gran medida sin cambios incluso cuando la familia de ransomware final varía.

Mitigación

Los defensores deben habilitar la protección contra manipulaciones en todo el inquilino para evitar que los atacantes deshabiliten Microsoft Defender y aplicar controles de privilegios mínimos para restringir el movimiento lateral. Se deben usar las reglas de Reducción de la Superficie de Ataque de Microsoft Defender XDR para bloquear el robo de credenciales y la ejecución de scripts no autorizados. Las organizaciones también deben hacer cumplir MFA para plataformas RMM aprobadas y monitorear los puntos finales para instalaciones RMM no autorizadas.

Respuesta

Cuando se detecta actividad de Storm-2570, las organizaciones deben investigar de inmediato los servicios RMM no aprobados y restablecer las credenciales asociadas con las cuentas utilizadas para desplegarlos. Habilite la interrupción automática de ataques en Microsoft Defender XDR para contener amenazas activas. Realice búsquedas específicas para ejecuciones basadas en PsExec, binarios MeshAgent renombrados y otros artefactos recurrentes de Storm-2570 para determinar el alcance completo del compromiso.

Flujo de Ataques

Aún estamos actualizando esta parte.

Detecciones

Comunicación de Dominio Trycloudflare Posible (vía línea de comandos)

Equipo SOC Prime
25 Sep 2026

Modificaciones de Registro Sospechosas para Permitir Conexiones RDP y Crear Persistencia (vía creación de proceso)

Equipo SOC Prime
25 Sep 2026

Sombreado de Servicios de Escritorio Remoto Posible (vía creación de proceso)

Equipo SOC Prime
25 Sep 2026

Actividad Sospechosa de Ntdsutil (vía línea de comandos)

Equipo SOC Prime
25 Sep 2026

Argumentos de Mimikatz Posibles Detectados (vía línea de comandos)

Equipo SOC Prime
25 Sep 2026

Software Alternativo de Acceso / Gestión Remota (vía creación de proceso)

Equipo SOC Prime
25 Sep 2026

Movimiento Lateral Posible vía PsExec o Similar (vía sistema)

Equipo SOC Prime
25 Sep 2026

Movimiento Lateral Posible vía PsExec o Similar (vía auditoría)

Equipo SOC Prime
25 Sep 2026

Evasión de Antivirus Storm-2570 vía Manipulación de Microsoft Defender [Registro de Eventos de Seguridad de Windows]

Reglas de IA de SOC Prime
25 Sep 2026

Detectar MeshAgent con Uso de PsExec o Impacket [Sysmon de Windows]

Reglas de IA de SOC Prime
25 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario ha establecido una base usando MeshAgent. Para moverse lateralmente a una estación de trabajo objetivo, despliegan PsExec para ejecutar comandos de forma remota. Para desencadenar la regla de detección específica, el adversario se asegurará de que tanto el proceso MeshAgent como el proceso PsExec estén activos en el árbol de procesos. El objetivo es demostrar que la presencia de ambos binarios en una sola sesión desencadena la alerta de alta gravedad.

  • Script de Prueba de Regresión:

    # Script de simulación para desencadenar la regla 'Detectar MeshAgent con PsExec'
    # Nota: Este script asume que los binarios existen en el directorio actual para fines de simulación.
    # En un escenario real, estos se localizarían en varias rutas.
    
    $currentDir = Get-Location
    $meshAgentPath = "$currentDirmeshagent.exe"
    $psexecPath = "$currentDirpsexec.exe"
    
    # Crear archivos ficticios si no existen para evitar errores en el script,
    # aunque en una prueba real se usarían binarios reales.
    if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File }
    if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File }
    
    Write-Host "[+] Iniciando simulación de MeshAgent..." -ForegroundColor Cyan
    $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden
    
    Write-Host "[+] Iniciando simulación de PsExec..." -ForegroundColor Cyan
    # Utilizamos un comando ficticio para simular la ejecución
    Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Simulación de Movimiento Lateral'"
    
    Write-Host "[+] Simulación completa. Verifique alertas en SIEM." -ForegroundColor Green
  • Comandos de Limpieza:

    # Script de limpieza para eliminar archivos ficticios y detener procesos
    Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue
    Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa." -ForegroundColor Yellow