Storm-1175 regresa con el nuevo ransomware StormEncryptor y tácticas de ataque renovadas, advierte Microsoft
Storm-1175 ha vuelto, y Microsoft afirma que la banda de ransomware ha cambiado las cosas con una nueva cepa llamada StormEncryptor. En una detallada publicación en X, Microsoft Threat Intelligence compartió que el grupo con motivaciones económicas empezó a desplegar el malware el 2 de agosto, lo que supone su primera actividad observada por Microsoft desde abril.
Storm-1175 ha ido más allá de Medusa
StormEncryptor representa un cambio notable para el grupo. Storm-1175 estaba anteriormente asociado con campañas de ransomware Medusa de rápida propagación. El nuevo ransomware está escrito en C++ y añade la extensión .encrypted a los archivos objetivo. También deposita una nota de rescate !!!README_FIRST!!!.txt dentro de los directorios analizados.
Microsoft no ha confirmado exactamente cómo Storm-1175 consiguió acceso durante esta campaña. Sin embargo, la empresa cree que el actor podría estar explotando CVE-2026-18577. La vulnerabilidad afecta a N-able e implica una omisión de autenticación. Fue divulgada el 2 de agosto y, al parecer, entró en el catálogo Known Exploited Vulnerabilities de CISA al día siguiente.
Microsoft ha descrito anteriormente a Storm-1175 como un actor que rápidamente convierte en armas las vulnerabilidades recién divulgadas.
Los ataques de ransomware se mueven rápido
Una vez dentro de una red, Storm-1175 se apoya en herramientas de administración conocidas para sus operaciones. Microsoft observó al grupo utilizando AnyDesk y SimpleHelp para el acceso remoto. También emplea Advanced IP Scanner para el descubrimiento de red.
El robo de credenciales es otra parte de la actividad. Microsoft dice que Storm-1175 ha utilizado Mimikatz junto con técnicas de volcado de LSASS. El grupo es conocido por moverse rápidamente desde el acceso inicial hacia el robo de datos y el despliegue del ransomware. Microsoft observó anteriormente que algunos ataques alcanzaban el despliegue del ransomware en un día.
Microsoft Defender Antivirus detecta StormEncryptor como Ransom:Win64/StormEncryptor. Defender for Endpoint también proporciona alertas vinculadas a ataques de «hands-on-keyboard» y posible actividad maliciosa operada por humanos.
Las organizaciones deben priorizar la aplicación de parches en los sistemas expuestos y vigilar la actividad inusual de administración remota.
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages