Storm-1175 vender tilbage med ny StormEncryptor ransomware og nye angrebstaktikker, advarer Microsoft


Storm-1175 er tilbage, og Microsoft siger, at ransomware-gruppen har ændret taktik med en ny variant kaldet StormEncryptor. I et detaljeret opslag på X delte Microsoft Threat Intelligence, at den økonomisk motiverede gruppe begyndte at distribuere malwaren den 2. august, hvilket er den første aktivitet, Microsoft har observeret fra gruppen siden april.

Storm-1175 er gået videre end Medusa

StormEncryptor repræsenterer en bemærkelsesværdig ændring for gruppen. Storm-1175 var tidligere forbundet med hurtigt udviklende Medusa-ransomware-kampagner. Den nye ransomware er skrevet i C++ og tilføjer filtypen .encrypted til målrettede filer. Den efterlader også en !!!README_FIRST!!!.txt-løsesumseddel i de scannede mapper.

Microsoft har ikke bekræftet præcist, hvordan Storm-1175 fik adgang under denne kampagne. Virksomheden mener dog, at aktøren muligvis udnytter CVE-2026-18577. Sårbarheden påvirker N-able og indebærer en omgåelse af godkendelse. Den blev offentliggjort den 2. august og kom angiveligt ind i CISA’s katalog over kendte udnyttede sårbarheder den følgende dag.

Microsoft har tidligere beskrevet Storm-1175 som en aktør, der hurtigt våbenliggør nyopdagede sårbarheder.

Ransomware-angrebene går hurtigt

Når først Storm-1175 er inde i et netværk, siges den at benytte velkendte administrationsværktøjer til sine operationer. Microsoft observerede gruppen bruge AnyDesk og SimpleHelp til fjernadgang. Den bruger også Advanced IP Scanner til netværksopdagelse.

Legitimationsoplysningstyveri er en anden del af aktiviteten. Microsoft siger, at Storm-1175 har brugt Mimikatz sammen med LSASS-dumping-teknikker. Gruppen er kendt for at bevæge sig hurtigt fra indledende adgang til datatyveri og ransomware-distribution. Microsoft har tidligere observeret, at nogle angreb nåede ransomware-distribution inden for en dag.

Microsoft Defender Antivirus registrerer StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint giver også advarsler relateret til hands-on-keyboard-angreb og potentiel menneskestyret ondsindet aktivitet.

Virksomheder bør prioritere patching af eksponerede systemer og holde øje med usædvanlig fjernadministrationsaktivitet.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages