Storm-2570 passe d’une marque de rançongiciel à l’autre, mais réutilise la même trace d’attaque

Microsoft affirme que Storm-2570 a déployé Qilin, DragonForce, Anubis et BERT tout en réutilisant les mêmes outils et techniques après compromission.

Sep 28, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Storm-2570 ne cesse de changer de marque de rançongiciel, mais sa stratégie post-compromission reste remarquablement constante. Microsoft Threat Intelligence indique que cet affilié a déployé Qilin, DragonForce, Anubis et BERT tout en réutilisant à plusieurs reprises nombre des mêmes outils et techniques.

Microsoft suit Storm-2570 depuis avril 2025, à travers des intrusions aux États-Unis, au Canada, au Royaume-Uni, en Espagne, aux Pays-Bas et à Porto Rico. Les secteurs touchés comprennent la santé, le gouvernement, les services financiers, l’énergie, l’informatique, la fabrication de produits critiques et les transports.

Dans son analyse de Storm-2570 publiée le 24 septembre, Microsoft a indiqué que les défenseurs risquaient de ne pas repérer des comportements récurrents de l’affilié s’ils classaient les incidents principalement en fonction de la charge utile du rançongiciel. L’accès à distance, le vol d’identifiants, les déplacements latéraux, la neutralisation des dispositifs de sécurité et l’exfiltration de données peuvent fournir des signaux avant le déploiement du rançongiciel.

Storm-2570 répète sa stratégie post-compromission

Microsoft n’a pas confirmé comment Storm-2570 obtient initialement accès aux réseaux de ses victimes. Après la compromission, l’acteur a utilisé à plusieurs reprises des logiciels de surveillance et de gestion à distance (RMM), des utilitaires de tunneling, des outils d’accès aux identifiants et des techniques de déplacement latéral.

Parmi les outils RMM observés figurent Atera, MeshAgent, ScreenConnect, Splashtop, Remotely_Agent et NinjaRMM. Microsoft a également documenté l’utilisation de ngrok et de Cloudflare Tunnel pour exposer des services Remote Desktop Protocol (RDP) ou maintenir un accès sortant.

Les administrateurs s’appuyant eux aussi sur des outils RMM, leur seule présence ne suffit pas à établir une activité malveillante. Une campagne d’hameçonnage RMM menée dans 46 pays a montré comment les attaquants pouvaient transformer des logiciels d’accès à distance légitimes en points d’entrée. Microsoft a constaté que Storm-2570 renommait les binaires MeshAgent avec des noms de fichiers faisant référence aux victimes, notamment meshagent64-[organization name].exe, afin de les rendre plus légitimes.

Pour accéder aux identifiants, l’affilié a utilisé Mimikatz, LaZagne, pypykatz et l’utilitaire Windows ntdsutilMicrosoft a observé ntdsutil la préparation NTDS.dit ainsi que les données des ruches du registre provenant de contrôleurs de domaine Active Directory, ce qui peut faciliter l’extraction hors ligne des hachages d’identifiants. Des attaques récentes contre des comptes de service Microsoft 365 oubliés montrent également à quel point des identités mal protégées peuvent permettre aux attaquants de conserver leur accès.

Advertisement

Storm-2570 a utilisé PsExec, Impacket, NetExec et des scripts RDP pour ses déplacements latéraux. Microsoft a également observé une neutralisation de Defender lors d’incidents liés à Qilin, DragonForce et Anubis, notamment la désactivation de la surveillance en temps réel, l’ajout d’exclusions et des modifications du registre.

Qilin est également apparu dans une campagne d’intrusion visant Cisco FMC au cours de laquelle les attaquants ont compromis l’infrastructure de gestion des pare-feu avant de progresser plus profondément dans les réseaux des victimes.

Le vol de données peut précéder le chiffrement. Microsoft a indiqué que s5cmd était l’outil d’exfiltration qu’il observait le plus souvent : il déplaçait les fichiers professionnels vers un stockage compatible S3 contrôlé par les attaquants, tandis que Rclone est apparu dans d’autres intrusions.

La détection peut commencer avant le déploiement du rançongiciel

Les recommandations de Microsoft, associées au guide CISA #StopRansomware, proposent six mesures concrètes :

  • Restreindre les outils RMM et l’accès à distance en approuvant certains outils et chemins d’accès, en imposant l’authentification multifacteur, en examinant l’activité RMM et en réinitialisant les identifiants associés aux déploiements non autorisés.
  • Limiter les déplacements latéraux grâce à la segmentation du réseau, au principe du moindre privilège, au renforcement des comptes privilégiés et à des contrôles plus stricts sur l’administration à distance non nécessaire.
  • Renforcer les protections des terminaux et des identités grâce à la protection contre les altérations, à la sécurisation des identifiants, aux règles pertinentes de réduction de la surface d’attaque et, lorsqu’elle est disponible, à la neutralisation automatique des attaques.
  • Centraliser la surveillance de la sécurité sur les journaux des terminaux, des identités, des outils RMM, du réseau et du cloud afin de corréler les activités suspectes tout au long de la chaîne d’intrusion.
  • Surveiller l’exfiltration et protéger la reprise d’activité en déclenchant des alertes en cas de transferts inhabituels vers le cloud et en conservant des sauvegardes isolées et chiffrées, régulièrement testées.
  • Tester et répéter les plans de réponse aux incidents au moyen de scénarios de rançongiciel et d’abus des outils RMM couvrant l’isolement, la préservation des preuves, la réinitialisation des identifiants, la chasse aux menaces, les communications et la reprise d’activité.

Microsoft a également publié des requêtes de chasse aux menaces pour l’exécution à distance via PsExec et pour les binaires et services MeshAgent renommés. Microsoft n’a toujours pas identifié la méthode d’accès initial de Storm-2570, mais son comportement récurrent après compromission offre aux défenseurs de multiples occasions de traquer et de contenir l’affilié avant le déploiement du rançongiciel.

En savoir plus : Les rançongiciels agentiques apportent davantage d’automatisation et d’adaptabilité aux attaques par rançongiciel contre les entreprises.


eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.