Storm-0249: del acceso inicial al ransomware sigiloso

El grupo conocido como Storm-0249 está dando un salto importante: ha pasado de ser un simple initial access broker (vender accesos a otros delincuentes) a utilizar técnicas avanzadas para preparar directamente ataques de ransomware mucho más difíciles de detectar.

#Quién es Storm-0249 y qué busca

Storm-0249 es el nombre que Microsoft da a un actor que se especializa en conseguir acceso inicial a empresas y luego revenderlo a bandas de ransomware y extorsión. Se le ha visto en campañas de phishing con temática fiscal en Estados Unidos, usando malware como Latrodectus y el framework de post-explotación BruteRatel C4 para mantenerse dentro de las redes comprometidas.

El objetivo final es claro: obtener accesos persistentes a redes corporativas y monetizarlos vendiéndolos a grupos de ransomware, acelerando así el número y el impacto de los ataques.

#De campañas masivas a ataques quirúrgicos

Según ReliaQuest, Storm-0249 está abandonando el modelo de phishing masivo para centrarse en ataques mucho más dirigidos, con más preparación y más sigilo. En lugar de enviar miles de correos genéricos, invierten en cadenas de ataque más elaboradas, diseñadas para permanecer ocultas el máximo tiempo posible.

Este cambio indica que el grupo ya no se conforma con “abrir la puerta”, sino que prepara el entorno específicamente para que los afiliados de ransomware puedan entrar, cifrar y extorsionar con mayor eficacia.

#La táctica ClickFix: hacer que la víctima ejecute el ataque

Una de las novedades es el uso de la táctica de ingeniería social conocida como ClickFix. El truco es sencillo pero efectivo: el atacante convence al usuario de que hay un “problema técnico” y le pide que copie y pegue un comando en la ventana de Ejecutar de Windows (Win + R) para “solucionarlo”.

Ese comando usa el binario legítimo curl.exe para descargar un script de PowerShell desde una URL que parece de Microsoft, y luego lo ejecuta de forma fileless, es decir, sin dejar un archivo clásico en disco que los antivirus puedan detectar fácilmente.

#Abuso de SentinelOne mediante DLL sideloading

Tras esa primera fase, la cadena de ataque ejecuta un paquete MSI malicioso con privilegios de SYSTEM. Este paquete deja en la carpeta AppData dos piezas clave:

  • Un DLL troyanizado llamado SentinelAgentCore.dll.
  • El ejecutable legítimo de SentinelOne SentinelAgentWorker.exe.

Cuando se ejecuta el binario legítimo de SentinelOne, carga el DLL malicioso (técnica conocida como DLL sideloading). De este modo, la actividad maliciosa se “esconde” dentro de un proceso firmado y de confianza, y establece comunicación cifrada con el servidor de mando y control (C2) sin levantar sospechas.

#Living-off-the-land: atacando con herramientas de Windows

Storm-0249 también aprovecha herramientas administrativas nativas de Windows como reg.exe y findstr.exe. Con ellas, extrae identificadores únicos del sistema, como MachineGuid, desde un proceso que parece completamente legítimo.

Esta forma de operar se conoce como living-off-the-land (LotL): usar lo que ya está instalado en el sistema para evitar introducir binarios sospechosos. Al ejecutarse bajo el paraguas de un proceso de seguridad firmado, es muy poco probable que salten alertas automáticas.

#Preparando el terreno para el ransomware

La obtención de datos como MachineGuid no es un detalle menor. Grupos de ransomware como LockBit o ALPHV utilizan este identificador para vincular las claves de cifrado a cada máquina concreta. Así, aunque alguien consiga la muestra del ransomware o intente analizar el algoritmo de cifrado, no podrá recuperar los archivos sin la clave que controlan los atacantes.

En otras palabras, lo que está haciendo Storm-0249 no es un reconocimiento genérico: es preparación directa para afiliados de ransomware, afinando cada paso para que el cifrado sea efectivo y la recuperación sin pagar sea lo más complicada posible.

#Qué deberían tener en cuenta los equipos de seguridad

  • Desconfiar de cualquier “soporte técnico” que pida copiar comandos en la ventana Ejecutar o en PowerShell.
  • Vigilar el uso inusual de herramientas como curl.exe, PowerShell, reg.exe y findstr.exe en equipos de usuario.
  • Revisar procesos de seguridad (como agentes EDR) para detectar posibles casos de DLL sideloading.
  • Monitorizar conexiones salientes hacia dominios que imiten servicios de Microsoft u otros proveedores de confianza.