Storm-2570はランサムウェアブランドを次々と変えているが、侵害後の攻撃手順は驚くほど一貫している。Microsoft Threat Intelligenceによると、このアフィリエイトはQilin、DragonForce、Anubis、BERTを展開しながら、同じツールや手法の多くを繰り返し使用している。
Microsoftは2025年4月以降、米国、カナダ、英国、スペイン、オランダ、プエルトリコで発生した侵入を通じてStorm-2570を追跡してきた。影響を受けた分野には、医療、政府、金融サービス、エネルギー、IT、重要製造業、運輸が含まれる。
Microsoftは9月24日付のStorm-2570分析で、インシデントを主にランサムウェアのペイロードで分類すると、アフィリエイトに共通する行動を防御側が見逃す可能性があると述べた。リモートアクセス、認証情報の窃取、横展開、セキュリティ対策の妨害、データの窃取は、ランサムウェアが展開される前から手掛かりになる可能性がある。
Storm-2570は侵害後の攻撃手順を繰り返す
Microsoftは、Storm-2570が最初に被害者のネットワークへ侵入する方法を確認していない。侵害後、この攻撃者はリモート監視・管理(RMM)ソフトウェア、トンネリングユーティリティ、認証情報アクセスツール、横展開の手法を繰り返し使用している。
確認されたRMMツールには、Atera、MeshAgent、ScreenConnect、Splashtop、Remotely_Agent、NinjaRMMがある。Microsoftはまた、ngrokとCloudflare Tunnelがリモートデスクトッププロトコル(RDP)サービスを外部に公開したり、外向きのアクセスを維持したりするために使われていたことを記録している。
管理者もRMMツールに依存しているため、存在するだけでは悪意ある活動とは断定できない。別の46カ国にまたがるRMMフィッシングキャンペーンは、攻撃者が正規のリモートアクセスソフトウェアを侵入経路に変えられることを示した。Microsoftは、Storm-2570がMeshAgentのバイナリを被害者を連想させるファイル名(meshagent64-[organization name].exeなど)に変更し、より正当なものに見せかけていたことを突き止めた。
認証情報へのアクセスでは、このアフィリエイトはMimikatz、LaZagne、pypykatz、Windowsntdsutilユーティリティを使用した。MicrosoftはntdsutilステージングNTDS.ditと、Active Directoryドメインコントローラーから取得したレジストリハイブデータを確認しており、これらは認証情報ハッシュのオフライン抽出に利用できる。最近の放置されたMicrosoft 365サービスアカウントを標的とした攻撃も、十分に保護されていないIDが攻撃者のアクセスを維持させ得ることを示している。
Storm-2570は、横展開にPsExec、Impacket、NetExec、RDPスクリプトを使用している。Microsoftはまた、Qilin、DragonForce、AnubisのインシデントでDefenderの妨害を確認しており、リアルタイム監視の無効化、除外設定の追加、レジストリの変更などが含まれていた。
Qilinは、別のCisco FMC侵入キャンペーンにも登場した。このキャンペーンでは、攻撃者がファイアウォール管理基盤を侵害してから、被害者のネットワーク内部へさらに侵入していた。
データの窃取は暗号化に先行する場合がある。Microsoftによると、s5cmdは最も頻繁に確認された窃取ツールであり、業務ファイルを攻撃者が管理するS3互換ストレージへ移していた。一方、別の侵入ではRcloneが使われていた。
検知はランサムウェアの展開前から始められる
Microsoftの推奨事項とCISAの「#StopRansomware Guide」を踏まえると、実践的な対策は6つある。
- RMMとリモートアクセスを制限するため、使用を許可するツールとアクセス経路を限定し、多要素認証(MFA)を適用し、RMMの活動を確認するとともに、無許可の展開に関連する認証情報をリセットする。
- 横展開を制限するには、ネットワークの分離、最小権限、特権アカウントの強化、不要なリモート管理に対する厳格な制御を行う。
- エンドポイントとIDの防御を強化するため、改ざん防止、認証情報の保護、関連する攻撃対象領域の縮小ルール、利用可能な場合は自動攻撃阻止機能を導入する。
- セキュリティ監視を一元化することで、エンドポイント、ID、RMM、ネットワーク、クラウドの各ログを横断して、侵入の連鎖全体にわたる不審な活動を関連付ける。
- データ窃取を監視し、復旧を保護するため、通常とは異なるクラウド転送を警告対象とし、分離された暗号化バックアップを維持して定期的にテストする。
- インシデント対応計画をテストし、訓練する際は、隔離、証拠保全、認証情報のリセット、脅威ハンティング、コミュニケーション、復旧を対象とするランサムウェアおよびRMM悪用のシナリオを用いる。
Microsoftは、PsExecを使ったリモート実行や、名前を変更されたMeshAgentのバイナリおよびサービスを対象とするハンティングクエリも公開した。MicrosoftはいまだStorm-2570の初期アクセス方法を特定していないが、侵害後に繰り返される行動によって、防御側はランサムウェアが展開される前にこのアフィリエイトを追跡し、封じ込める複数の機会を得られる。
詳しくはこちら:エージェント型ランサムウェアがさらなる自動化と適応性をもたらしている企業向けランサムウェア攻撃で。





