Storm-0506 (DEV-0506) est un groupe cybercriminel à motivation financière opérant comme affilié central au sein de l'écosystème du ransomware-as-a-service (RaaS) Black Basta, après être passé du déploiement du ransomware Conti vers avril 2022. Le modèle opérationnel de cet acteur se distingue par son recours stratégique à un réseau dynamique de courtiers d'accès initiaux, illustrant une division du travail courante dans les opérations RaaS. Tout au long de son histoire, Storm-0506 a exploité des accès obtenus auprès de divers courtiers : d'abord Storm-0450/0464 via des infections Qakbot (avant septembre 2023), puis en s'élargissant à Storm-1674 distribuant DarkGate, Pikabot et IcedID (septembre 2023), et plus tard en s'appuyant sur les campagnes de vishing Microsoft Teams de Storm-1674 (octobre 2024) ainsi que sur le SEO poisoning de Storm-0569 menant à BATLOADER et Cobalt Strike (décembre 2023). À la suite d'une compromission initiale réussie, Storm-0506 emploie une gamme d'outils de post-exploitation, notamment Cobalt Strike Beacon, SystemBC et les portes dérobées Brute Ratel C4, et utilise notamment souvent l'infrastructure de commande et de contrôle (C2) mise en place par Storm-0365, ce qui indique une collaboration étroite ou des ressources partagées. Cet acteur se caractérise par une activité au clavier (hands-on-keyboard), aboutissant au déploiement du ransomware Black Basta. Une recrudescence d'activité observée en octobre 2024, directement liée au vishing de Storm-1674, souligne la menace persistante et adaptable que représente Storm-0506 dans le paysage des ransomwares.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).