Storm-1175 regresa con el nuevo ransomware StormEncryptor y tácticas de ataque novedosas, advierte Microsoft
Storm-1175 ha vuelto y Microsoft afirma que la banda de ransomware ha cambiado de táctica con una nueva cepa llamada StormEncryptor. En una detallada publicación en X, Microsoft Threat Intelligence compartió que el grupo con motivación económica comenzó a distribuir el malware el 2 de agosto, lo que supuso la primera actividad observada por Microsoft desde abril.
Storm-1175 ha superado a Medusa
StormEncryptor representa un cambio notable para el grupo. Anteriormente, Storm-1175 se asociaba con las rápidas campañas de ransomware Medusa. El nuevo ransomware está escrito en C++ y añade la extensión .encrypted a los archivos atacados. También deja una nota de rescate llamada !!!README_FIRST!!!.txt dentro de los directorios analizados.
Microsoft no ha confirmado exactamente cómo Storm-1175 obtuvo acceso durante esta campaña. Sin embargo, la empresa cree que el actor podría estar explotando la CVE-2026-18577. La vulnerabilidad afecta a N-able e implica una omisión de autenticación. Se divulgó el 2 de agosto y, según los informes, entró en el catálogo de Vulnerabilidades Conocidas Explotadas de CISA al día siguiente.
Microsoft ya ha descrito anteriormente a Storm-1175 como un actor que convierte rápidamente en armas las vulnerabilidades recién reveladas.
Los ataques de ransomware se desarrollan con rapidez
Una vez dentro de una red, Storm-1175, según se informa, se apoya en herramientas de administración conocidas para sus operaciones. Microsoft observó que el grupo empleaba AnyDesk y SimpleHelp para el acceso remoto. También utiliza Advanced IP Scanner para el descubrimiento de redes.
El robo de credenciales es otra parte de la actividad. Microsoft afirma que Storm-1175 ha usado Mimikatz junto con técnicas de volcado de LSASS. Se sabe que el grupo se mueve rápidamente desde el acceso inicial hacia el robo de datos y la implementación del ransomware. Microsoft ya había observado que algunos ataques lograban desplegar el ransomware en el plazo de un día.
Microsoft Defender Antivirus detecta StormEncryptor como Ransom:Win64/StormEncryptor. Defender for Endpoint también proporciona alertas relacionadas con ataques con interacción directa del atacante y posible actividad maliciosa operada por humanos.
Deberías priorizar la aplicación de parches en los sistemas expuestos y vigilar cualquier actividad inusual de administración remota.
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages