Storm-1175 vender tilbage med ny StormEncryptor-ransomware & nye angrebstaktikker, advarer Microsoft


Storm-1175 er tilbage, og Microsoft oplyser, at ransomware-gruppen har ændret taktik med en ny variant kaldet StormEncryptor. I et detaljeret opslag på X delte Microsoft Threat Intelligence, at den økonomisk motiverede gruppe begyndte at udbrede malwaren den 2. august, hvilket markerer den første aktivitet observeret af Microsoft siden april.

Storm-1175 har bevæget sig videre fra Medusa

StormEncryptor repræsenterer en bemærkelsesværdig ændring for gruppen. Storm-1175 var tidligere forbundet med hurtige Medusa-ransomware-kampagner. Den nye ransomware er skrevet i C++ og tilføjer filtypen .encrypted til målrettede filer. Den placerer også en !!!README_FIRST!!!.txt løsesumsnote i scannede mapper.

Microsoft har ikke bekræftet præcist, hvordan Storm-1175 fik adgang under denne kampagne. Dog mener virksomheden, at aktøren muligvis udnytter CVE-2026-18577. Sårbarheden påvirker N-able og indebærer en omgåelse af godkendelse. Den blev offentliggjort den 2. august og kom angiveligt i CISA’s Known Exploited Vulnerabilities-katalog dagen efter.

Microsoft har tidligere beskrevet Storm-1175 som en aktør, der hurtigt våbenliggør nyligt offentliggjorte sårbarheder.

Ransomware-angrebene går hurtigt

Når først Storm-1175 er inde i et netværk, anvender gruppen ifølge rapporter velkendte administrationsværktøjer til sine operationer. Microsoft observerede, at gruppen brugte AnyDesk og SimpleHelp til fjernadgang. Den bruger også Advanced IP Scanner til netværksopdagelse.

Tyveri af legitimationsoplysninger er en anden del af aktiviteten. Microsoft oplyser, at Storm-1175 har brugt Mimikatz sammen med LSASS-dumpningsteknikker. Gruppen er kendt for at bevæge sig hurtigt fra indledende adgang til datatyveri og udrulning af ransomware. Microsoft har tidligere observeret, at nogle angreb nåede udrulning af ransomware inden for en dag.

Microsoft Defender Antivirus registrerer StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint giver også beskeder knyttet til hands-on-keyboard-angreb og potentiel menneskedrevet ondsindet aktivitet.

Organisationer bør prioritere patching af eksponerede systemer og holde øje med usædvanlig fjernstyringsaktivitet.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages