Minacce · 14 ore fa
Microsoft ha osservato Storm-2570, un ransomware affiliate, riusare gli stessi comportamenti dopo l’accesso in più campagne legate a Qilin, DragonForce, Anubis e BERT. La differenza non sta nel payload finale, ma nella mano che lo prepara: accesso remoto, movimento laterale, manomissione delle difese ed esfiltrazione verso il cloud restano riconoscibili anche quando cambia il nome del ransomware.
Questo sposta il centro della caccia. Se il triage si ferma al family name o all’hash del payload, la stessa attività può passare sotto radar con un marchio diverso. Microsoft indica invece un segnale più stabile: la sequenza di azioni, gli overlap d’infrastruttura e le tracce di accesso e furto dati che precedono la cifratura.
Per SOC, threat-hunting e incident response, il punto è che l’unità difensiva duratura è l’operatore, non la sigla del ransomware. Le intrusioni ripetute dello stesso affiliate possono quindi emergere solo se si correlano i comportamenti post-compromissione tra incidenti distinti.
1 fonte che coprono questa storia
Storm-2570 is a ransomware affiliate that uses consistent post-compromise tools and techniques across deployments involving Qilin, DragonForce, Anubis, and BERT ransomware, and provides guidance to help defenders detect and disrupt this activity before ransomware deployment.
Part of the PlainSec briefing for 2026-09-25