Minacce · 14 ore fa

Storm-2570 tradisce il brand, non il proprio metodo

Microsoft ha osservato Storm-2570, un ransomware affiliate, riusare gli stessi comportamenti dopo l’accesso in più campagne legate a Qilin, DragonForce, Anubis e BERT. La differenza non sta nel payload finale, ma nella mano che lo prepara: accesso remoto, movimento laterale, manomissione delle difese ed esfiltrazione verso il cloud restano riconoscibili anche quando cambia il nome del ransomware.

Questo sposta il centro della caccia. Se il triage si ferma al family name o all’hash del payload, la stessa attività può passare sotto radar con un marchio diverso. Microsoft indica invece un segnale più stabile: la sequenza di azioni, gli overlap d’infrastruttura e le tracce di accesso e furto dati che precedono la cifratura.

Per SOC, threat-hunting e incident response, il punto è che l’unità difensiva duratura è l’operatore, non la sigla del ransomware. Le intrusioni ripetute dello stesso affiliate possono quindi emergere solo se si correlano i comportamenti post-compromissione tra incidenti distinti.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-25

Editions

Storie correlate