Storm-1175 vender tilbage med ny StormEncryptor Ransomware & nye angrebstaktikker, advarer Microsoft
Storm-1175 er tilbage, og Microsoft oplyser, at ransomware-gruppen har ændret taktik med en ny variant kaldet StormEncryptor. I et detaljeret opslag på X delte Microsoft Threat Intelligence, at den økonomisk motiverede gruppe begyndte at distribuere malwaren den 2. august, hvilket markerer den første aktivitet observeret af Microsoft siden april.
Storm-1175 har forladt Medusa
StormEncryptor repræsenterer en bemærkelsesværdig ændring for gruppen. Storm-1175 var tidligere forbundet med hurtige Medusa-ransomwarekampagner. Den nye ransomware er skrevet i C++ og tilføjer filtypen .encrypted til angrebne filer. Den placerer også en løsesumsnote med navnet !!!README_FIRST!!!.txt i de scannede mapper.
Microsoft har ikke bekræftet præcis, hvordan Storm-1175 fik adgang under denne kampagne. Virksomheden mener dog, at aktøren muligvis udnytter CVE-2026-18577. Sårbarheden påvirker N-able og involverer en autentificeringsomgåelse. Den blev offentliggjort den 2. august og kom angiveligt med i CISA’s Known Exploited Vulnerabilities catalog dagen efter.
Microsoft har tidligere beskrevet Storm-1175 som en aktør, der hurtigt våbenliggør nyligt offentliggjorte sårbarheder.
Ransomware-angrebene går hurtigt
Når først den er inde i et netværk, benytter Storm-1175 sig angiveligt af velkendte administrationsværktøjer til sine operationer. Microsoft observerede, at gruppen brugte AnyDesk og SimpleHelp til fjernadgang. Den bruger også Advanced IP Scanner til netværksopdagelse.
Tyveri af loginoplysninger er en anden del af aktiviteten. Microsoft oplyser, at Storm-1175 har brugt Mimikatz sammen med LSASS-dumping-teknikker. Gruppen er kendt for at bevæge sig hurtigt fra den indledende adgang til datatyveri og udrulning af ransomware. Microsoft har tidligere observeret, at nogle angreb nåede frem til udrulning af ransomware inden for en dag.
Microsoft Defender Antivirus registrerer StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint giver også advarsler relateret til hands-on-keyboard-angreb og potentiel menneskestyret ondsindet aktivitet.
Organisationer bør prioritere opdatering af eksponerede systemer og holde øje med usædvanlig fjernstyringsaktivitet.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages