A Microsoft Threat Intelligence publicou, em 24 de setembro de 2026, o rastreio do Storm-2570, um afiliado de ransomware que já implantou os payloads Qilin, DragonForce, Anubis e BERT em organizações de saúde, educação, governo, finanças, energia e manufatura nos Estados Unidos, Canadá, Reino Unido, Espanha, Holanda e Porto Rico. A descoberta central para quem defende rede é outra: o ator muda de marca de ransomware, mas repete as mesmas ferramentas de acesso remoto, roubo de credenciais, movimento lateral e exfiltração em nuvem. A ação prioritária é perseguir comportamento em vez de payload — inventariar ferramentas de acesso remoto não aprovadas, ativar proteção contra adulteração do antivírus e caçar utilitários de sincronização com nuvem antes que a encriptação comece.
Quem é o Storm-2570
O nome designa um afiliado de ransomware, não uma família de malware. A Microsoft acompanha o ator desde abril de 2025 e o classifica como ameaça que opera em múltiplos ecossistemas de ransomware como serviço, migrando entre operações conforme a oportunidade de pagamento. Essa mobilidade tem consequência direta para inteligência de ameaças: duas vítimas atacadas com payloads diferentes podem ter sido comprometidas pelo mesmo adversário, com a mesma infraestrutura e o mesmo conjunto de ferramentas.
Em vez de tratar cada nota de resgate como um incidente isolado, a recomendação da análise é conectar intrusões pelo comportamento pós-compromisso. Acesso remoto repetido, roubo de credenciais, movimento lateral, sabotagem de segurança e exfiltração formam uma assinatura estável — mais estável do que o nome do ransomware implantado no final. Para times de resposta a incidentes, isso muda a pergunta de qual variante criptografou os arquivos para qual cadeia de ações precedeu a criptografia.
Um ator, quatro payloads
O ponto de entrada inicial do Storm-2570 ainda não está confirmado, mas o que vem depois é bem documentado. Após o acesso, o ator trabalha com atividade interativa e ferramentas comerciais: plataformas de monitoramento e gestão remota como Atera, MeshAgent, ScreenConnect, Splashtop, NinjaRMM e Remotely_Agent aparecem em múltiplas investigações, às vezes na mesma intrusão. O MeshAgent se destaca como ponte operacional entre a atividade manual inicial e as etapas seguintes de manipulação de contas, descoberta de rede, acesso a credenciais e implantação do ransomware.
Um detalhe de campo merece atenção dos analistas: o ator renomeia binários e serviços do MeshAgent com o nome da organização comprometida, transformando a ferramenta em algo que parece legítimo no ambiente. Comandos são ofuscados com codificação Base64. Tuneis de saída com utilitários como o Cloudflared e o ngrok expõem serviços de área de trabalho remota ou mantêm canais persistentes de fora para dentro, criados como serviço do sistema para sobreviver a reinicializações.
A cadeia de ataque repetida
Depois do acesso remoto, o roteiro é consistente. Na descoberta, o ator usa Nmap, NetScan e comandos nativos para mapear hosts, compartilhamentos e arquivos de valor. No acesso a credenciais, emprega Mimikatz, LaZagne e pypykatz, além do utilitário administrativo ntdsutil para criar uma cópia do banco do Active Directory e extrair hashes offline — um indicador de acesso de alto privilégio ao controlador de domínio.
No movimento lateral, o PsExec é a ferramenta mais constante, frequentemente executado com listas de hosts em arquivos como @ip.txt para instalar binários renomeados do MeshAgent em múltiplas máquinas. Impacket e NetExec aparecem sobre SMB para reconhecimento e roubo de credenciais internas. Scripts em lote habilitam área de trabalho remota e liberam a porta 3389 no firewall quando a política do ambiente bloqueava o acesso. Na exfiltração, o ator prefere utilitários de transferência com nuvem: s5cmd e Rclone copiam documentos, planilhas, bancos de dados e arquivos de correio para buckets S3 controlados pelo atacante, com arquivo de credenciais preparado ao lado do executável. O modelo é dupla extorsão — roubar primeiro, criptografar depois.
Onde a defesa é sabotada
Antes da criptografia, o ator sabota a proteção do ponto final. Em múltiplas intrusões, o grupo desativa a proteção em tempo real do Defender, adiciona exclusões de varredura para pastas usadas como área de preparação e altera valores de registro sob chaves de serviço do antivírus para enfraquecer as detecções. Esse padrão de sabotagem não é exclusividade deste afiliado: campanhas como os instaladores falsos do Silver Fox já mostraram ataques que desarmam o Defender como etapa preparatória, e o mesmo sinal deve disparar investigação imediata em qualquer ambiente.
A resposta técnica recomendada pela Microsoft é direta: ativar a proteção contra adulteração em todo o locatário, impedindo que atacantes desliguem serviços de segurança ou manipulem exclusões de antivírus sem privilégios adicionais. Onde a gestão é feita por Intune ou Defender for Endpoint, bloquear a mesclagem local de configurações administrativas impede a modificação de exclusões por política de grupo.
Sinais para caçar agora
A tabela abaixo resume os sinais comportamentais mais úteis para uma busca ativa em endpoints, processos e registros:
| Sinal | Contexto observado | Ação sugerida |
|---|---|---|
| Binário ou serviço com padrão meshagent renomeado | Nome do executável contém o nome da própria organização | Isolar host, resetar senhas de contas usadas na instalação |
| Execução de ferramenta RMM não aprovada | Atera, ScreenConnect, Splashtop, NinjaRMM ou Remotely_Agent sem registro de compra | Remover agente, investigar conta de instalação |
| PsExec com lista de hosts em arquivo | Execuções em lote com arquivos de texto de endereços | Correlacionar origem, revisar compartilhamentos administrativos |
| Uso de ntdsutil em estação de trabalho | Cópia do banco do Active Directory fora do controlador de domínio | Tratar como comprometimento de domínio em curso |
| s5cmd ou Rclone com arquivo de credenciais | Cópias com filtros de extensão para armazenamento de objetos | Bloquear saída, preservar trilha para perícia |
| Alteração de configuração do antivírus | Desativação de monitoramento em tempo real ou novas exclusões | Verificar tamper protection e investigar o processo responsável |
O padrão de abuso de ferramentas de gestão remota por atores de ransomware também é alerta recorrente da CISA. O advisory AA25-163A documenta invasões que exploraram versões 5.5.7 e anteriores do RMM SimpleHelp, com a vulnerabilidade de path traversal CVE-2024-57727 como provável vetor de acesso a clientes de um provedor de software de faturamento — reforço de que gerenciar quais ferramentas RMM existem na rede é controle de superfície, não detalhe operacional.
Ações priorizadas P1 e P2
P1 — hoje: inventariar toda ferramenta de acesso remoto presente em endpoints e servidores, aprovada ou não; ativar proteção contra adulteração do antivírus em todo o parque; onde houver instalação não aprovada, resetar senhas das contas associadas e investigar se a instalação ocorreu com conta de sistema.
P2 — nesta semana: implantar regras de redução de superfície de ataque contra roubo de credenciais, execução remota via PsExec e ferramentas copiadas do sistema; criar alertas para execução de s5cmd, Rclone, Cloudflared e ngrok em estações de trabalho; revisar exclusões de antivírus existentes e remover as que não têm justificativa documentada; e integrar esses sinais ao plano de resposta a incidentes, seguindo a estrutura de resposta a incidentes com NIST e ANPD já detalhada aqui no portal.
A leitura estratégica fica clara: afiliados de ransomware funcionam como empresas de intrusão que alugam a marca final. Enquanto a defesa organizar deteção por payload, o mesmo adversário reaparece com nome novo. Organizada por comportamento, a defesa enxerga o ator — e o intercepta horas ou dias antes da nota de resgate.