
Storm-2570 wechselt die Ransomware – die Werkzeuge bleiben dieselben

Microsoft Threat Intelligence dokumentierte am 24. September 2026, dass der Ransomware-Affiliate Storm-2570 bei Einsätzen mit Qilin, DragonForce, Anubis und BERT weitgehend dieselben Werkzeuge und Abläufe nach der Kompromittierung verwendete. Die verschiedenen Namen am Ende der Angriffe verdecken damit ein wiederkehrendes Muster: Fernzugriff, Zugangsdiebstahl, Bewegung zwischen Systemen und Datenabfluss können bereits sichtbar werden, bevor eine Ransomware bereitgestellt wird.
Die Einordnung von Cyber Press zu der am 24. September veröffentlichten Untersuchung bestätigt die Verbindung zu den vier Ransomware-Familien und den bislang ungeklärten Erstzugang. Die öffentlich beschriebene Kette beginnt also erst, nachdem Storm-2570 bereits in einem Netz ist. Für SOC- und Incident-Response-Teams ist gerade diese Grenze wichtig: Aus den späteren Spuren lässt sich der Einstiegsweg nicht rückwirkend als Tatsache ableiten.
Fernzugriff bleibt der erkennbare Anker
In mehreren untersuchten Einbrüchen tauchte MeshAgent als Mittel für Fernzugriff und Befehlsausführung auf. Dazu kamen je nach Fall Atera, ScreenConnect, Splashtop, Remotely_Agent oder NinjaRMM. Solche Programme sind reguläre Verwaltungssoftware. Auffällig wird ihre Installation, wenn sie nicht zur genehmigten Fernwartung passt, nach einem unerwarteten Konto- oder Hostzugriff erscheint und weitere Befehle ausführt.
Der Akteur gab MeshAgent-Dateien oder Diensten teils Namen, die sich an der betroffenen Organisation orientierten. In einem Fall folgte auf MeshAgent ein dauerhaft eingerichteter Cloudflare Tunnel, der als Dienst unter LocalSystem lief; ngrok wurde ebenfalls eingesetzt, um RDP von außen erreichbar zu machen. Damit kann ein zweiter Zugangsweg bestehen, selbst wenn ein einzelner RMM-Agent entfernt wird. Der Dateiname allein sagt deshalb weniger aus als Installationskonto, Dienstkonfiguration, Gegenstelle und die anschließend gestarteten Prozesse.
Die Kette in fünf überprüfbaren Phasen
Die Phasen ordnen die veröffentlichten Beobachtungen für die Untersuchung. Sie beschreiben keine starre Reihenfolge, die in jedem Einbruch vollständig durchlaufen wurde. Entscheidend ist, ob mehrere Spuren auf dieselben Hosts, dieselben Konten und ein plausibles Zeitfenster zurückführen.
- Fernzugriff: Ein neu installierter RMM-Dienst, ein umbenannter MeshAgent oder ein ausgehender Tunnel liefert den Ausgangspunkt. Zu prüfen ist, ob Installation, Dienstkonto und Zielsystem zu einem freigegebenen Administrationsvorgang gehören. Die Kombination aus nicht genehmigtem Agenten und zusätzlichem Tunnel wiegt schwerer als der Name eines einzelnen Programms.
- Erkundung und Zugangsdaten: NetScan und Nmap wurden zur Suche nach erreichbaren Systemen genutzt; Mimikatz, LaZagne und pypykatz dienten dem Zugriff auf Zugangsdaten. Mit dem legitimen Windows-Werkzeug ntdsutil ließ sich zudem eine Kopie von Active-Directory-Material einschließlich NTDS.dit anlegen. Im beschriebenen Angriffskontext deutet das auf hohe Rechte am Domänencontroller und die Möglichkeit hin, Kennworthashes später außerhalb des Systems auszulesen.
- Bewegung im Netz: PsExec, Impacket, NetExec, administrative Freigaben und RDP-Skripte ermöglichten die Ausführung auf weiteren Windows-Systemen. PsExec wurde teils mit Hostlisten verwendet, um umbenannte MeshAgent-Dateien auf zusätzlichen Rechnern zu installieren. In anderen beobachteten Abläufen änderte ein RDP-Skript die Terminal-Server-Einstellungen und öffnete die passende Firewall-Regel. Die Verbindung von neuem Fernwartungsdienst, privilegiertem Konto und Zugriffen auf mehrere Hosts ist aussagekräftiger als PsExec allein.
- Datenabfluss: s5cmd und Rclone dienten dem Transfer zu Cloud-Speichern. Bei s5cmd wurden eine Datei mit Zugangsdaten und Kopierbefehle für ausgewählte Dateitypen zu S3-Buckets beschrieben. Das bloße Vorhandensein eines Transferprogramms belegt noch keinen abgeschlossenen Abfluss; dafür sind Ziel, übertragene Dateien und passende Prozess- oder Netzwerkereignisse entscheidend. Ein bestätigter Upload kann bereits einen Vertraulichkeitsvorfall bedeuten, selbst wenn die Verschlüsselung verhindert wird.
- Schutzmanipulation und Wirkung: In mehreren Fällen wurden vor der Ransomware-Bereitstellung der Echtzeitschutz von Microsoft Defender abgeschaltet, Ausnahmen hinzugefügt oder Registrierungseinträge verändert. Diese Eingriffe sind zusammen mit vorangegangenen Zugriffs- und Transferereignissen zu bewerten. Qilin, DragonForce, Anubis und BERT bezeichnen mögliche spätere Nutzlasten; die Schutzänderung wird durch die Untersuchung nicht für jeden Einsatz jeder Familie behauptet.
Warum die Kombination mehr verrät als ein Alarm
RMM-Software, PsExec und Cloud-Transferprogramme haben legitime Zwecke. Eine Regel, die allein auf einen Werkzeugnamen reagiert, kann daher reguläre Administration treffen und zugleich eine umbenannte Datei übersehen. Die stärkere Hypothese entsteht aus dem Zusammenhang: Ein nicht eingeplanter Fernzugriff führt zu Domänenzugriffen, weiteren Hosts, einem ungewöhnlichen Transferziel und veränderten Schutzfunktionen. Diese Folge ist eine Grundlage für die Untersuchung, kein automatischer Beweis für Storm-2570.
Die Übersicht von SOC Prime listet Erkennungsansätze für umbenannten MeshAgent, PsExec, ntdsutil und Defender-Manipulation auf. Sie veröffentlicht auf der Seite keine gemessene Trefferquote, mit der sich die Wirksamkeit dieser Regeln beziffern ließe. Ihr Nutzen in diesem Zusammenhang ist die Zuordnung konkreter Ereignisse zu mehreren Phasen; die Bewertung eines Alarms bleibt von der jeweiligen Umgebung und den vorhandenen Protokollen abhängig.
Die Grenzen der Zuordnung
Die Analyse verbindet untersuchte Einbrüche durch wiederkehrendes Verhalten und Überschneidungen der Infrastruktur. Daraus folgt weder, dass jeder Angriff mit Qilin, DragonForce, Anubis oder BERT auf Storm-2570 zurückgeht, noch dass jedes der genannten Werkzeuge in jedem Fall vorkam. Der Einsatz verschiedener Ransomware-Ökosysteme bedeutet auch keine lückenlose Ablösung einer Familie durch die nächste.
Öffentlich ungeklärt bleibt, wie der Affiliate den ersten Zugang erlangte. Auch die ausgewerteten Vorfälle sind keine vollständige Liste aller möglichen Einsatzorte. Belastbar ist derzeit die wiederkehrende Aktivität nach dem Einstieg: Wer sie erkennt, kann einen laufenden Einbruch untersuchen und möglicherweise unterbrechen, bevor die jeweilige Ransomware eingesetzt wird.
Lesen Sie auch:
Ähnliche Artikel


Qualcomm kauft PickNik – MoveIt soll trotz engerer Bindung offen bleiben

Ollama im offenen Netz: So wird fremde KI-Rechenzeit zum Angriffswerkzeug

The Exploration Company erhält 450 Millionen Dollar – Nyx muss nun liefern

The Exploration Company erhält 450 Mio. Dollar – Nyx hat jetzt Vorrang

TerminalFix: Ein falsches CAPTCHA öffnet den Weg ins Firmennetz
Newsletter abonnieren
Erhalten Sie die neuesten Nachrichten zu Web3, KI und Krypto direkt in Ihren Posteingang.