Киберпреступная группа Storm-2603, впервые обнаруженная Microsoft во время расследования кампании ToolShell, направленной на уязвимости Microsoft SharePoint, продолжает активно атаковать организации по всему миру. Специалисты Check Point Research (CPR) провели углубленный анализ деятельности группировки и выявили, что злоумышленники используют собственную инфраструктуру для управления вредоносным ПО, включая два типа бэкдоров - HTTP- и DNS-версии, объединенные в единую систему под названием "ak47c2".
Описание
Активность Storm-2603 впервые была зафиксирована в марте 2025 года, когда группа использовала домен update.updatemicfosoft[.]com в качестве C2-сервера. Этот же домен применялся для распространения ransomware-семейств LockBit Black и Warlock (также известного как x2anylock). Атаки проводились как против компаний в Азиатско-Тихоокеанском регионе (APAC), так и в Латинской Америке.
Особенностью атак Storm-2603 является одновременное использование нескольких ransomware-семейств, что повышает шансы на успешное шифрование данных. Например, в одном из инцидентов, зафиксированном в апреле 2025 года, злоумышленники загрузили на зараженные машины архивы, содержащие как легитимные утилиты (masscan, PsExec, SharpHostInfo), так и вредоносные компоненты. Среди них была программа dnsclient.exe - бэкдор, использующий DNS-туннелирование для связи с C2-сервером. Также в инфицированных системах обнаруживались поддельные DLL-библиотеки, подменяющие компоненты 7z.exe и clink_x86.exe, что приводило к запуску Warlock и LockBit Black.
В другом случае злоумышленники использовали MSI-инсталлятор, который развертывал сразу три варианта ransomware через технику DLL-хиджинга, а также специализированный инструмент для отключения антивирусного ПО - так называемый Antivirus Terminator. Последний использует уязвимый драйвер ServiceMouse.sys, легально подписанный китайской компанией Antiy Labs, для завершения процессов защитных решений.
Группа Storm-2603 активно применяет методы, характерные для многих ransomware-операторов, включая эксплуатацию открытых инструментов для удаленного выполнения кода (PsExec) и сетевого сканирования (masscan). Однако их кастомные разработки, такие как бэкдоры на основе DNS и HTTP, а также мульти-распределение ransomware, делают их особенно опасными для корпоративных сетей.
В настоящее время активность Storm-2603 остается высокой, и эксперты ожидают новых атак с использованием аналогичных тактик. Компаниям рекомендуется усилить мониторинг подозрительных DNS-запросов и необычной активности, связанной с подменой системных библиотек.
