In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Chi è Storm-2570
Microsoft Threat Intelligence ha pubblicato un'analisi dettagliata su Storm-2570, un affiliato ransomware tracciato dall'aprile 2025. A differenza di molti attori che lavorano con una singola operazione ransomware-as-a-service (RaaS), Storm-2570 opera attraverso molteplici ecosistemi, tra cui Qilin, DragonForce, Anubis e BERT, spostandosi tra diverse operazioni a seconda delle opportunità.
Le intrusioni attribuite a Storm-2570 hanno colpito organizzazioni in Stati Uniti, Canada, Regno Unito, Spagna, Paesi Bassi e Porto Rico, in settori che spaziano da sanità e istruzione a servizi finanziari, energia, IT, food & agriculture e trasporti.
Tecniche e strumenti ricorrenti
Nonostante i payload finali cambino, Storm-2570 mantiene un tradecraft sorprendentemente uniforme. Tra gli strumenti più osservati: RMM come Atera, MeshAgent, ScreenConnect, Splashtop, Remotely_Agent e NinjaRMM; tool di discovery e lateral movement come NetScan, Nmap, PsExec, Impacket, NetExec e script RDP; utility di esfiltrazione come s5cmd e Rclone.
MeshAgent è uno degli strumenti più usati, spesso rinominato con il nome dell'organizzazione vittima (es. meshagent64-[nome-azienda].exe) e abbinato a MeshCentral come ponte operativo. Storm-2570 usa anche tunneling come Cloudflared.exe e ngrok per mantenere accessi remoti persistenti, e per il credential dumping ricorre a Mimikatz, LaZagne, pypykatz e ntdsutil.
Prima del deployment del ransomware, l'attore disabilita la protezione in tempo reale di Microsoft Defender, aggiunge esclusioni per C:\PerfLogs e modifica valori di registro come DisableAntiSpyware e DisableRealtimeMonitoring.
Cosa significa per i difensori
L'analisi di Microsoft sottolinea che rispondere agli attacchi ransomware guardando solo al payload finale può nascondere gli affiliati e i loro comportamenti ricorrenti. Tracciare l'intera catena d'attacco permette di collegare intrusioni apparentemente diverse e intervenire prima della cifratura.
Le raccomandazioni includono il monitoraggio dell'uso di RMM non autorizzati, la verifica delle esclusioni di Defender, l'attenzione a comandi ntdsutil anomali e l'implementazione di regole di riduzione della superficie d'attacco per bloccare strumenti come PsExec e Impacket.



