Storm-2570 Reutiliza a Mesma Técnica em Várias Implantações
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Storm-2570 é um afiliado de ransomware cross-ecosystem operando em várias plataformas Ransomware-como-um-Serviço (RaaS), incluindo Qilin e DragonForce. O ator depende de um kit de ferramentas pós-comprometimento consistente que inclui vários aplicativos de Monitoramento e Gerenciamento Remoto (RMM) e utilitários de exfiltração baseados em nuvem. Rastrear esses comportamentos recorrentes em vez de focar apenas na carga útil final do ransomware pode ajudar os defensores a identificar e interromper intrusões mais cedo na cadeia de ataque.
Investigação
A Microsoft Threat Intelligence observou Storm-2570 repetidamente usando ferramentas como MeshAgent, Atera e Splashtop em diferentes operações de ransomware. A investigação identificou padrões consistentes, incluindo renomear binários para se misturar nos ambientes das vítimas e usar ferramentas de tunelamento como Cloudflared para manter o acesso. A pesquisa mostra que os TTPs do ator permanecem amplamente inalterados, mesmo quando a família final de ransomware varia.
Mitigação
Os defensores devem habilitar a proteção contra violação em todo o locatário para evitar que os atacantes desativem o Microsoft Defender e aplicar controles de menor privilégio para restringir o movimento lateral. As regras de Redução de Superfície de Ataque do Microsoft Defender XDR devem ser usadas para bloquear roubo de credenciais e execução de scripts não autorizados. As organizações também devem impor MFA para plataformas RMM aprovadas e monitorar endpoints para instalações não autorizadas de RMM.
Resposta
Quando a atividade do Storm-2570 for detectada, as organizações devem investigar imediatamente os serviços de RMM não aprovados e redefinir as credenciais associadas a contas usadas para implantá-los. Ative a interrupção automática de ataques no Microsoft Defender XDR para conter ameaças ativas. Conduza caça direcionada por execução baseada em PsExec, binários MeshAgent renomeados e outros artefatos recorrentes do Storm-2570 para determinar o escopo completo do comprometimento.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Comunicação de Domínio Trycloudflare (via cmdline)
Modificações Suspeitas no Registro para Permitir Conexões RDP e Criar Persistência (via process_creation)
Possível Sombreamento de Serviços de Área de Trabalho Remota (via process_creation)
Atividade Suspeita do Ntdsutil (via cmdline)
Possíveis Argumentos do Mimikatz Detectados (via cmdline)
Software Alternativo de Acesso/ Gerenciamento Remoto (via process_creation)
Possível Movimento Lateral via PsExec ou Similar (via system)
Possível Movimento Lateral via PsExec ou Similar (via audit)
Evasão de Antivírus Storm-2570 via Manipulação do Microsoft Defender [Log de Evento de Segurança do Windows]
Detectar MeshAgent com Uso de PsExec ou Impacket [Windows Sysmon]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário estabeleceu um ponto de apoio usando MeshAgent. Para mover-se lateralmente para uma estação de trabalho alvo, eles implantam PsExec para executar comandos remotamente. Para acionar a regra de detecção específica, o adversário garantirá que tanto o processo MeshAgent quanto o processo PsExec estejam ativos na árvore de processos. O objetivo é demonstrar que a presença de ambos os binários em uma única sessão aciona o alerta de
altaseveridade. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra 'Detectar MeshAgent com PsExec' # Nota: Este script assume que os binários existem no diretório atual para fins de simulação. # Em um cenário real, estes estariam localizados em vários caminhos. $currentDir = Get-Location $meshAgentPath = "$currentDirmeshagent.exe" $psexecPath = "$currentDirpsexec.exe" # Crie arquivos dummy se eles não existirem para prevenir erro de script, # embora em um teste real, seriam usados binários reais. if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File } if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File } Write-Host "[+] Iniciando simulação de MeshAgent..." -ForegroundColor Cyan $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden Write-Host "[+] Iniciando simulação de PsExec..." -ForegroundColor Cyan # Usamos um comando dummy para simular a execução Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Simulação de Movimento Lateral'" Write-Host "[+] Simulação completa. Verifique alertas no SIEM." -ForegroundColor Green -
Comandos de Limpeza:
# Script de limpeza para remover arquivos dummy e parar processos Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa." -ForegroundColor Yellow