SOC Prime Bias: Critical

25 Sep 2026 14:35 UTC

Storm-2570が複数の展開で同じ手法を再利用

Author Photo
SOC Prime Team linkedin icon フォローする
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Storm-2570は、QilinやDragonForceを含む複数のRansomware-as-a-Service(RaaS)プラットフォームで活動するクロスエコシステムのランサムウェア提携者です。このアクターは、Remote Monitoring and Management(RMM)アプリケーションやクラウドベースのデータ漏洩ユーティリティを含む一貫したポストコンプロマイズツールキットに依存しています。最終的なランサムウェアペイロードにのみ焦点を当てるのではなく、これらの繰り返しの動作を追跡することで、防御者は攻撃チェーンの初期段階で侵入を特定し、中断させることができます。

調査

Microsoft Threat Intelligenceは、Storm-2570がMeshAgent、Atera、Splashtopなどのツールを異なるランサムウェア操作に繰り返し使用していることを観察しました。調査により、バイナリをリネームして被害者の環境に溶け込んだり、Cloudflaredのようなトンネリングツールを使用してアクセスを維持するなど、一貫したパターンが特定されました。研究は、最終的なランサムウェアファミリーが変わってもアクターのTTP(戦術、技術、手順)は大きく変わらないことを示しています。

緩和策

防御者はMicrosoft Defenderを無効化させないためにテナント全体のタンパー保護を有効にし、最小権限のコントロールを適用して横移動を制限するべきです。Microsoft Defender XDRの攻撃面削減ルールは、クレデンシャル窃盗や不正なスクリプト実行をブロックするために使用すべきです。組織は、承認されたRMMプラットフォームに対するMFAを強制し、エンドポイントでの不正なRMMインストールを監視する必要があります。

対応策

Storm-2570の活動が検出された場合、組織は直ちに未承認のRMMサービスを調査し、それらを展開するために使用されたアカウントのクレデンシャルをリセットする必要があります。Microsoft Defender XDRで自動攻撃中断を有効にして、アクティブな脅威を封じ込めます。PsExecベースの実行、リネームされたMeshAgentバイナリ、その他の繰り返し現れるStorm-2570の痕跡を目的とした狩りを行い、侵害の完全な範囲を判断します。

攻撃フロー

このセクションはまだ更新中です。

検出

可能性のあるTrycloudflareドメイン通信(コマンドライン経由)

SOC Primeチーム
2026年9月25日

RDP接続を許可し持続化を作成するための不審なレジストリ変更(プロセス作成経由)

SOC Primeチーム
2026年9月25日

リモートデスクトップサービスの影操作の可能性(プロセス作成経由)

SOC Primeチーム
2026年9月25日

不審なNtdsutil活動(コマンドライン経由)

SOC Primeチーム
2026年9月25日

可能性のあるMimikatz引数検出(コマンドライン経由)

SOC Primeチーム
2026年9月25日

代替のリモートアクセス/管理ソフトウェア(プロセス作成経由)

SOC Primeチーム
2026年9月25日

PsExecまたは類似による可能性のある横移動(システム経由)

SOC Primeチーム
2026年9月25日

PsExecまたは類似による可能性のある横移動(監査経由)

SOC Primeチーム
2026年9月25日

Storm-2570によるMicrosoft Defender改ざんを介したアンチウイルス回避 [Windowsセキュリティイベントログ]

SOC Prime AIルール
2026年9月25日

PsExecまたはImpacket使用を伴うMeshAgent検出 [Windows Sysmon]

SOC Prime AIルール
2026年9月25日

シミュレーション実行

  • 攻撃の物語とコマンド: 対戦相手はMeshAgentを使用して足場を築きました。ターゲットのワークステーションに横移動するために、PsExecを展開してコマンドをリモートで実行します。特定の検出ルールを発動させるため、対戦相手はMeshAgentプロセスとPsExecプロセスの両方をプロセスツリーでアクティブにします。目的は、単一セッション内でこの両方のバイナリが存在することがトリガーであることを実証することです。 重大な 警報の深刻度。

  • 回帰テストスクリプト:

    # 'Detect MeshAgent with PsExec' ルールをトリガーするシミュレーションスクリプト
    # 注: このスクリプトは、シミュレーション目的でバイナリが現ディレクトリに存在することを前提としています。
    # 実際のシナリオでは、これらはさまざまなパスに配置されます。
    
    $currentDir = Get-Location
    $meshAgentPath = "$currentDirmeshagent.exe"
    $psexecPath = "$currentDirpsexec.exe"
    
    # スクリプトエラーを防ぐため、存在しない場合はダミーファイルを作成(
    #実際のテストでは、本物のバイナリが使用されます。
    if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File }
    if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File }
    
    Write-Host "[+] MeshAgentシミュレーション開始..." -ForegroundColor Cyan
    $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden
    
    Write-Host "[+] PsExecシミュレーション開始..." -ForegroundColor Cyan
    # 実行のシミュレーションとしてダミーコマンドを使用
    Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo '横移動のシミュレーション'"
    
    Write-Host "[+] シミュレーション完了。SIEMで警告を確認してください。" -ForegroundColor Green
  • クリーンアップコマンド:

    # ダミーファイルを削除しプロセスを停止するクリーンアップスクリプト
    Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue
    Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] クリーンアップ完了。" -ForegroundColor Yellow