Storm-2570 wechselt zwischen 4 Ransomware-Marken, verwendet aber dieselbe Angriffsspur

Microsoft zufolge hat Storm-2570 Qilin, DragonForce, Anubis und BERT eingesetzt und dabei dieselben Tools und Techniken nach der Kompromittierung wiederverwendet.

Sep 28, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Storm-2570 wechselt ständig die Ransomware-Marken, doch sein Vorgehen nach der Kompromittierung bleibt bemerkenswert konstant. Microsoft Threat Intelligence zufolge hat der Partner Qilin, DragonForce, Anubis und BERT eingesetzt und dabei immer wieder viele derselben Tools und Techniken verwendet.

Microsoft verfolgt Storm-2570 seit April 2025 anhand von Eindringversuchen in den USA, Kanada, dem Vereinigten Königreich, Spanien, den Niederlanden und Puerto Rico. Zu den betroffenen Branchen zählen das Gesundheitswesen, Behörden, Finanzdienstleistungen, Energie, IT, die kritische Fertigung und das Transportwesen.

In seiner Analyse von Storm-2570 vom 24. September erklärte Microsoft, dass Verteidiger wiederkehrendes Verhalten des Partners übersehen können, wenn sie Vorfälle hauptsächlich anhand der Ransomware-Nutzlast klassifizieren. Fernzugriff, Diebstahl von Zugangsdaten, laterale Bewegungen, Manipulation von Sicherheitsfunktionen und Datenexfiltration können bereits vor dem Einsatz der Ransomware Hinweise liefern.

Storm-2570 wiederholt sein Vorgehen nach der Kompromittierung

Microsoft hat nicht bestätigt, wie Storm-2570 erstmals Zugriff auf die Netzwerke seiner Opfer erlangt. Nach der Kompromittierung hat die Gruppe wiederholt Remote-Monitoring- und -Management-Software (RMM), Tunneling-Tools, Werkzeuge für den Zugriff auf Zugangsdaten und Techniken für laterale Bewegungen eingesetzt.

Zu den beobachteten RMM-Tools gehören Atera, MeshAgent, ScreenConnect, Splashtop, Remotely_Agent und NinjaRMM. Microsoft dokumentierte außerdem, dass ngrok und Cloudflare Tunnel eingesetzt wurden, um Remote-Desktop-Protocol-(RDP-)Dienste offenzulegen oder den ausgehenden Zugriff aufrechtzuerhalten.

Da Administratoren ebenfalls auf RMM-Tools setzen, belegt deren bloße Präsenz noch keine bösartigen Aktivitäten. Eine separate RMM-Phishing-Kampagne in 46 Ländern zeigte, wie Angreifer legitime Fernzugriffssoftware als Einstiegspunkt missbrauchen können. Microsoft stellte fest, dass Storm-2570 MeshAgent-Binärdateien in Dateien mit opferbezogenen Dateinamen umbenannte, darunter auch solche mit Namen von Opfernmeshagent64-[organization name].exe, damit sie legitimer wirkten.

Für den Zugriff auf Zugangsdaten hat der Partner Mimikatz, LaZagne, pypykatz und das Windows-ntdsutilDienstprogramm eingesetzt. Microsoft beobachtete ntdsutildas Staging NTDS.ditsowie Registry-Hive-Daten von Active-Directory-Domänencontrollern, was die Offline-Extraktion von Hashes für Zugangsdaten ermöglichen kann. Jüngste Angriffe auf vergessene Microsoft-365-Dienstkonten zeigen ebenfalls, wie unzureichend geschützte Identitäten den Zugriff von Angreifern aufrechterhalten können.

Advertisement

Storm-2570 hat PsExec, Impacket, NetExec und RDP-Skripte für laterale Bewegungen eingesetzt. Microsoft beobachtete außerdem Manipulationen an Defender in Vorfällen mit Qilin, DragonForce und Anubis, darunter deaktivierte Echtzeitüberwachung, hinzugefügte Ausschlüsse und Änderungen an der Registry.

Qilin tauchte auch in einer separaten Cisco-FMC-Einbruchskampagne auf, bei der Angreifer zunächst die Infrastruktur zur Firewall-Verwaltung kompromittierten, bevor sie sich tiefer in den Netzwerken der Opfer bewegten.

Microsoft zufolge wurde ess5cmd am häufigsten als Exfiltrationstool beobachtet: Damit wurden Geschäftsdaten in von Angreifern kontrollierten S3-kompatiblen Speicher übertragen, während Rclone bei anderen Eindringversuchen zum Einsatz kam.

Erkennung kann bereits vor dem Einsatz der Ransomware beginnen

Die Empfehlungen von Microsoft verweisen zusammen mit dem CISA-Leitfaden #StopRansomware auf sechs praxisnahe Maßnahmen:

  • RMM und Fernzugriff einschränken durch die Genehmigung bestimmter Tools und Zugriffswege, die Durchsetzung von MFA, die Überprüfung von RMM-Aktivitäten und das Zurücksetzen von Zugangsdaten, die mit nicht autorisierten Bereitstellungen verknüpft sind.
  • Laterale Bewegungen begrenzen durch Netzwerksegmentierung, das Prinzip der geringsten Rechte, gehärtete privilegierte Konten und strengere Kontrollen für unnötige Fernadministration.
  • Schutz von Endpunkten und Identitäten verbessern durch Manipulationsschutz, Schutz von Zugangsdaten, geeignete Regeln zur Reduzierung der Angriffsfläche und, sofern verfügbar, die automatische Unterbrechung von Angriffen.
  • Sicherheitsüberwachung zentralisieren über Endpunkt-, Identitäts-, RMM-, Netzwerk- und Cloud-Protokolle hinweg, um verdächtige Aktivitäten entlang der gesamten Angriffskette zu korrelieren.
  • Exfiltration überwachen und Wiederherstellung schützen durch Warnungen bei ungewöhnlichen Cloud-Übertragungen sowie isolierte, verschlüsselte und regelmäßig getestete Backups.
  • Pläne für die Reaktion auf Sicherheitsvorfälle testen und einüben anhand von Szenarien zu Ransomware und RMM-Missbrauch, die Isolierung, Beweissicherung, das Zurücksetzen von Zugangsdaten, Threat Hunting, Kommunikation und Wiederherstellung abdecken.

Microsoft veröffentlichte außerdem Hunting-Abfragen für die Remoteausführung per PsExec sowie für umbenannte MeshAgent-Binärdateien und -Dienste. Microsoft hat die Methode, mit der Storm-2570 erstmals Zugriff erlangt, weiterhin nicht identifiziert. Das wiederkehrende Verhalten der Gruppe nach der Kompromittierung bietet Verteidigern jedoch mehrere Möglichkeiten, den Partner zu suchen und einzudämmen, bevor die Ransomware eingesetzt wird.

Mehr dazu: Agentische Ransomware sorgt für mehr Automatisierung und Anpassungsfähigkeit bei Angriffen auf Unternehmen.


eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.