Storm-1175 vender tilbage med ny StormEncryptor-ransomware & nye angrebstaktikker, advarer Microsoft
Storm-1175 er tilbage, og Microsoft siger, at ransomware-gruppen har ændret taktik med en ny variant kaldet StormEncryptor. I et detaljeret opslag på X delte Microsoft Threat Intelligence, at den økonomisk motiverede gruppe begyndte at udrulle malwaren den 2. august, hvilket markerer den første aktivitet observeret af Microsoft siden april.
Storm-1175 er gået videre end Medusa
StormEncryptor repræsenterer en bemærkelsesværdig ændring for gruppen. Storm-1175 var tidligere forbundet med hurtige Medusa-ransomwarekampagner. Den nye ransomware er skrevet i C++ og tilføjer filtypen .encrypted til de målrettede filer. Den efterlader også en !!!README_FIRST!!!.txt-løsesumseddel i de scannede mapper.
Microsoft har ikke bekræftet præcist, hvordan Storm-1175 fik adgang under denne kampagne. Virksomheden mener dog, at trusselsaktøren muligvis udnytter CVE-2026-18577. Sårbarheden berører N-able og indebærer en omgåelse af godkendelse. Den blev offentliggjort den 2. august og kom angiveligt ind i CISA’s katalog over kendte udnyttede sårbarheder dagen efter.
Microsoft har tidligere beskrevet Storm-1175 som en trusselsaktør, der hurtigt våbengør nyopdagede sårbarheder.
Ransomware-angrebene går hurtigt
Når først gruppen er inde i et netværk, benytter Storm-1175 sig angiveligt af velkendte administrationsværktøjer til sine operationer. Microsoft observerede gruppen bruge AnyDesk og SimpleHelp til fjernadgang. Den bruger også Advanced IP Scanner til netværksopdagelse.
Legitimationsoplysningstyveri er en anden del af aktiviteten. Microsoft siger, at Storm-1175 har brugt Mimikatz sammen med LSASS-dumping-teknikker. Gruppen er kendt for at bevæge sig hurtigt fra den indledende adgang til datatyveri og ransomware-implementering. Microsoft har tidligere observeret angreb, der nåede til ransomware-implementering inden for en enkelt dag.
Microsoft Defender Antivirus registrerer StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint giver også beskeder knyttet til hånd-på-tastatur-angreb og potentiel menneskestyret ondsindet aktivitet.
Organisationer bør prioritere at patche eksponerede systemer og holde øje med usædvanlig fjernstyringsaktivitet.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages