A Microsoft Threat Intelligence publicou, em 24 de setembro de 2026, o rastreio do Storm-2570, um afiliado de ransomware que já implantou os payloads Qilin, DragonForce, Anubis e BERT em organizações de saúde, educação, governo, finanças, energia e manufatura nos Estados Unidos, Canadá, Reino Unido, Espanha, Holanda e Porto Rico. A descoberta central para quem defende rede é outra: o ator muda de marca de ransomware, mas repete as mesmas ferramentas de acesso remoto, roubo de credenciais, movimento lateral e exfiltração em nuvem. A ação prioritária é perseguir comportamento em vez de payload — inventariar ferramentas de acesso remoto não aprovadas, ativar proteção contra adulteração do antivírus e caçar utilitários de sincronização com nuvem antes que a encriptação comece.

Quem é o Storm-2570

O nome designa um afiliado de ransomware, não uma família de malware. A Microsoft acompanha o ator desde abril de 2025 e o classifica como ameaça que opera em múltiplos ecossistemas de ransomware como serviço, migrando entre operações conforme a oportunidade de pagamento. Essa mobilidade tem consequência direta para inteligência de ameaças: duas vítimas atacadas com payloads diferentes podem ter sido comprometidas pelo mesmo adversário, com a mesma infraestrutura e o mesmo conjunto de ferramentas.

Em vez de tratar cada nota de resgate como um incidente isolado, a recomendação da análise é conectar intrusões pelo comportamento pós-compromisso. Acesso remoto repetido, roubo de credenciais, movimento lateral, sabotagem de segurança e exfiltração formam uma assinatura estável — mais estável do que o nome do ransomware implantado no final. Para times de resposta a incidentes, isso muda a pergunta de qual variante criptografou os arquivos para qual cadeia de ações precedeu a criptografia.

Um ator, quatro payloads

O ponto de entrada inicial do Storm-2570 ainda não está confirmado, mas o que vem depois é bem documentado. Após o acesso, o ator trabalha com atividade interativa e ferramentas comerciais: plataformas de monitoramento e gestão remota como Atera, MeshAgent, ScreenConnect, Splashtop, NinjaRMM e Remotely_Agent aparecem em múltiplas investigações, às vezes na mesma intrusão. O MeshAgent se destaca como ponte operacional entre a atividade manual inicial e as etapas seguintes de manipulação de contas, descoberta de rede, acesso a credenciais e implantação do ransomware.

Um detalhe de campo merece atenção dos analistas: o ator renomeia binários e serviços do MeshAgent com o nome da organização comprometida, transformando a ferramenta em algo que parece legítimo no ambiente. Comandos são ofuscados com codificação Base64. Tuneis de saída com utilitários como o Cloudflared e o ngrok expõem serviços de área de trabalho remota ou mantêm canais persistentes de fora para dentro, criados como serviço do sistema para sobreviver a reinicializações.

A cadeia de ataque repetida

Depois do acesso remoto, o roteiro é consistente. Na descoberta, o ator usa Nmap, NetScan e comandos nativos para mapear hosts, compartilhamentos e arquivos de valor. No acesso a credenciais, emprega Mimikatz, LaZagne e pypykatz, além do utilitário administrativo ntdsutil para criar uma cópia do banco do Active Directory e extrair hashes offline — um indicador de acesso de alto privilégio ao controlador de domínio.

No movimento lateral, o PsExec é a ferramenta mais constante, frequentemente executado com listas de hosts em arquivos como @ip.txt para instalar binários renomeados do MeshAgent em múltiplas máquinas. Impacket e NetExec aparecem sobre SMB para reconhecimento e roubo de credenciais internas. Scripts em lote habilitam área de trabalho remota e liberam a porta 3389 no firewall quando a política do ambiente bloqueava o acesso. Na exfiltração, o ator prefere utilitários de transferência com nuvem: s5cmd e Rclone copiam documentos, planilhas, bancos de dados e arquivos de correio para buckets S3 controlados pelo atacante, com arquivo de credenciais preparado ao lado do executável. O modelo é dupla extorsão — roubar primeiro, criptografar depois.

Onde a defesa é sabotada

Antes da criptografia, o ator sabota a proteção do ponto final. Em múltiplas intrusões, o grupo desativa a proteção em tempo real do Defender, adiciona exclusões de varredura para pastas usadas como área de preparação e altera valores de registro sob chaves de serviço do antivírus para enfraquecer as detecções. Esse padrão de sabotagem não é exclusividade deste afiliado: campanhas como os instaladores falsos do Silver Fox já mostraram ataques que desarmam o Defender como etapa preparatória, e o mesmo sinal deve disparar investigação imediata em qualquer ambiente.

A resposta técnica recomendada pela Microsoft é direta: ativar a proteção contra adulteração em todo o locatário, impedindo que atacantes desliguem serviços de segurança ou manipulem exclusões de antivírus sem privilégios adicionais. Onde a gestão é feita por Intune ou Defender for Endpoint, bloquear a mesclagem local de configurações administrativas impede a modificação de exclusões por política de grupo.

Sinais para caçar agora

A tabela abaixo resume os sinais comportamentais mais úteis para uma busca ativa em endpoints, processos e registros:

Sinal Contexto observado Ação sugerida
Binário ou serviço com padrão meshagent renomeado Nome do executável contém o nome da própria organização Isolar host, resetar senhas de contas usadas na instalação
Execução de ferramenta RMM não aprovada Atera, ScreenConnect, Splashtop, NinjaRMM ou Remotely_Agent sem registro de compra Remover agente, investigar conta de instalação
PsExec com lista de hosts em arquivo Execuções em lote com arquivos de texto de endereços Correlacionar origem, revisar compartilhamentos administrativos
Uso de ntdsutil em estação de trabalho Cópia do banco do Active Directory fora do controlador de domínio Tratar como comprometimento de domínio em curso
s5cmd ou Rclone com arquivo de credenciais Cópias com filtros de extensão para armazenamento de objetos Bloquear saída, preservar trilha para perícia
Alteração de configuração do antivírus Desativação de monitoramento em tempo real ou novas exclusões Verificar tamper protection e investigar o processo responsável

O padrão de abuso de ferramentas de gestão remota por atores de ransomware também é alerta recorrente da CISA. O advisory AA25-163A documenta invasões que exploraram versões 5.5.7 e anteriores do RMM SimpleHelp, com a vulnerabilidade de path traversal CVE-2024-57727 como provável vetor de acesso a clientes de um provedor de software de faturamento — reforço de que gerenciar quais ferramentas RMM existem na rede é controle de superfície, não detalhe operacional.

Ações priorizadas P1 e P2

P1 — hoje: inventariar toda ferramenta de acesso remoto presente em endpoints e servidores, aprovada ou não; ativar proteção contra adulteração do antivírus em todo o parque; onde houver instalação não aprovada, resetar senhas das contas associadas e investigar se a instalação ocorreu com conta de sistema.

P2 — nesta semana: implantar regras de redução de superfície de ataque contra roubo de credenciais, execução remota via PsExec e ferramentas copiadas do sistema; criar alertas para execução de s5cmd, Rclone, Cloudflared e ngrok em estações de trabalho; revisar exclusões de antivírus existentes e remover as que não têm justificativa documentada; e integrar esses sinais ao plano de resposta a incidentes, seguindo a estrutura de resposta a incidentes com NIST e ANPD já detalhada aqui no portal.

A leitura estratégica fica clara: afiliados de ransomware funcionam como empresas de intrusão que alugam a marca final. Enquanto a defesa organizar deteção por payload, o mesmo adversário reaparece com nome novo. Organizada por comportamento, a defesa enxerga o ator — e o intercepta horas ou dias antes da nota de resgate.

Fontes